Panorama Fundamentals
Contenido complementario
Las partes de modos de Panorama, importación de configuración y Collector Groups no están en las notas de tus cursos que tengo; están completadas con conocimiento general de PAN-OS. El onboarding de firewalls (Auth Key) sí viene de tu laboratorio. Compáralo con lo que viste en la lección y corrígelo si difiere.
Resumen
Administrar cada firewall por separado funciona con dos o tres equipos, pero con diez o cincuenta es lento y propenso a errores: cada cambio hay que repetirlo, y es fácil que queden diferencias entre equipos. Panorama es el servidor de gestión centralizada de Palo Alto: desde una sola consola configuras, empujas cambios, actualizas y consolidas los logs de todos tus firewalls (incluidos los remotos). Es un equipo (virtual o físico) con una interfaz web igual a la del firewall, con pestañas adicionales.
La idea central es dividir la configuración en dos mitades que se administran por separado. Templates y Template Stacks contienen la parte de Network y Device (interfaces, zonas, rutas, DNS, NTP, perfiles de servidor…). Device Groups contienen Policies y Objects (reglas de seguridad, NAT, objetos y perfiles de seguridad). Panorama guarda esa configuración y la empuja (push) a los firewalls asignados. Para que un firewall se deje gestionar, hay que registrarlo: en Panorama se agrega su número de serie y se genera una Auth Key, y en el firewall se escribe la IP de Panorama y se pega esa clave. Esta nota cubre qué es Panorama, el onboarding de firewalls, la diferencia entre commit y push, los modos y cómo verificar que un firewall está “In sync”. Los detalles de configuración se explican en Templates y Template Stacks y Device Groups.
Requisitos previos
- Una instancia de Panorama instalada, con IP de gestión, licencia y acceso web (en el lab:
192.168.1.7) - Los firewalls con su gestión (MGT) alcanzable desde Panorama y viceversa (ver Initial Setup y Management Plane)
- El número de serie de cada firewall (Dashboard > General Information, o
show system info) - Puertos abiertos entre ambos: TCP 3978 (comunicación de gestión firewall-Panorama y envío de logs) y TCP 28443 (para distribuir actualizaciones de software y contenido a los firewalls) además de HTTPS y SSH para administración
- Versión de Panorama igual o superior a la de los firewalls que gestiona (la regla es que Panorama no puede ser una versión menor que sus firewalls) (ver Updates y Upgrades)
- Hora sincronizada en todos (NTP) y DNS configurado
- En PAN-OS 10.1 en adelante: una Device Registration Auth Key para registrar firewalls (ver más abajo)
Conceptos clave
| Concepto | Qué es |
|---|---|
| Panorama | Servidor de gestión centralizada de firewalls |
| Managed Device | Firewall registrado y gestionado por Panorama |
| Template | Conjunto de configuración Network y Device |
| Template Stack | Varios templates ordenados, asignados a firewalls |
| Device Group | Conjunto de Policies y Objects compartido por un grupo de firewalls |
| Auth Key | Clave de registro que autoriza al firewall a unirse a Panorama |
| Commit (en Panorama) | Guarda la configuración en Panorama |
| Push | Envía la configuración de Panorama a los firewalls |
| Collector Group / Log Collector | Componentes que reciben y almacenan los logs de los firewalls |
Panorama frente a firewall:
| Qué | Dónde se configura |
|---|---|
| Interfaces, zonas, rutas, DNS, NTP, Server Profiles | Template / Template Stack (Network y Device) |
| Reglas de seguridad, NAT, objetos, perfiles de seguridad | Device Group (Policies y Objects) |
| Configuración local propia de cada firewall (por ejemplo IP de MGT, hostname) | En el propio firewall o con variables del template |
graph TD P["Panorama (192.168.1.7)"] P --> T["Template Stack<br/>Network y Device"] P --> D["Device Group<br/>Policies y Objects"] T --> F1["Firewall FW-A"] T --> F2["Firewall FW-B"] D --> F1 D --> F2 F1 -- "Logs y estado" --> P F2 -- "Logs y estado" --> P
Modos de Panorama:
| Modo | Para qué |
|---|---|
| Panorama | Gestiona firewalls y recibe logs (el modo habitual) |
| Management Only | Solo gestión; los logs van a Log Collectors separados |
| Log Collector | Solo recibe y almacena logs |
Configuración (Ejemplo, Lab PCNSE)
Datos del laboratorio: Panorama 192.168.1.7, firewalls FW-A (192.168.1.51) y FW-B (192.168.1.52).
1. Registrar los firewalls en Panorama (onboarding)
En Panorama:
- Panorama > Managed Devices > Summary > Add.
- Escribe los números de serie de los firewalls, uno por línea.
- Marca Associate Devices si quieres asignarlos desde ya a un Device Group o Template Stack.
- Pulsa Generate Auth Key y copia el contenido (tiene una validez limitada, que se define al generarla).
- OK.
En cada firewall:
- Device > Setup > Management > Panorama Settings (engranaje).
- Panorama Servers: escribe la IPv4 o el nombre DNS de Panorama (
192.168.1.7). - Pega la Auth Key.
- OK y Commit.
Se necesitan dos datos en el firewall: la IP (o nombre DNS) de Panorama y la Auth Key.
Opciones de comunicación que verás en esa ventana:
| Opción | Valor visto en el laboratorio |
|---|---|
| Enable pushing device monitoring data to Panorama | Marcada para enviar datos de monitoreo |
| Receive Timeout / Send Timeout | 240 s |
| Retry Count SSL Send to Panorama | 25 |
| Enable automated commit recovery | Marcada, con 1 intento cada 10 s |
set deviceconfig system panorama-server 192.168.1.7
request authkey set <auth-key>
Si un comando no coincide con tu versión, usa Tab o ?.
2. Comprobar el registro
- Panorama > Managed Devices > Summary: el firewall debe aparecer con Connected en la columna Device State.
- La columna Shared Policy y Template deben pasar a In Sync después del primer push (ver siguiente sección).
3. Commit frente a Push (muy importante)
En Panorama hay dos pasos para que un cambio llegue al firewall:
- Commit to Panorama: guarda el cambio en la configuración de Panorama. Aún no llega a los firewalls.
- Push to Devices: envía lo guardado a los firewalls seleccionados. El firewall lo recibe y hace su propio commit.
Se hace desde Commit > Commit and Push (ambos en uno) o por separado con Commit to Panorama y luego Commit > Push to Devices. En Push to Devices > Edit Selections eliges qué se empuja: Device Groups, Templates y a qué firewalls. Opciones del push: Merge with Device Candidate Config (conserva el candidate local del firewall), Include Device and Network Templates y Force Template Values (sobrescribe los overrides locales con los valores del template o stack).
4. Importar la configuración de un firewall existente
Si ya tienes firewalls configurados y quieres pasarlos a Panorama sin rehacer todo:
- Panorama > Setup > Operations > Import device configuration to Panorama.
- Elige el firewall (ya conectado) y los nombres del Template y del Device Group; Panorama los crea con la configuración importada (un Device Group por vsys). Después crea tú el Template Stack y asigna el firewall.
- Revisa, haz commit en Panorama y luego push.
Un push puede sobrescribir configuración local
Cuando un firewall pasa a ser gestionado por Panorama, la configuración que Panorama empuja (Templates y Device Groups) reemplaza valores locales en esas áreas. Importa primero lo que quieras conservar y revisa el preview antes de empujar (Preview Changes).
5. Logs
Los firewalls pueden enviar sus logs a Panorama (Device > Log Settings o con el Log Forwarding Profile y un Server Profile de Panorama). Con varios firewalls y mucho volumen, se usan Log Collectors y Collector Groups (ver Panorama RBAC, Logging y Export).
6. Panorama en alta disponibilidad (visión general)
Se pueden tener dos Panorama en un par HA (Active/Passive): el activo gestiona y el pasivo mantiene la configuración sincronizada. La configuración usa enlaces HA propios, como en un firewall (ver High Availability para la lógica).
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Panorama > Managed Devices > Summary | El firewall Connected, con su versión de software y de contenido | Si dice Disconnected, revisa conectividad y la Auth Key |
| Misma pantalla: columnas Shared Policy y Template | In Sync después del push | Si dice Out of Sync, haz push de nuevo y mira el job |
| En el firewall: Device > Setup > Management > Panorama Settings | La IP de Panorama y estado | Si no conecta, revisa la IP y el puerto 3978 |
Firewall: show panorama-status | Connected: yes hacia el servidor de Panorama | Si dice no, revisa red, Auth Key y hora |
Panorama: show devices all (o show devices connected) | Lista de firewalls con su estado | Si no aparece, falta registrar el serial |
| Panorama: Panorama > Commit > Push to Devices > Preview Changes | La diferencia que se empujará | Útil para verificar antes de aplicar |
| Panorama: Tasks (barra inferior) > Jobs | El estado del commit/push (FIN / OK) | Si falla, el mensaje indica por qué |
| Firewall: Monitor > Logs > System | Mensajes de conexión con Panorama | Útil para depurar |
Errores comunes
El firewall aparece Disconnected en Panorama
- Causa: Auth Key incorrecta o vencida, IP de Panorama equivocada, puerto TCP 3978 bloqueado, hora distinta o número de serie mal escrito.
- Revisa:
show panorama-statusen el firewall, y Panorama > Managed Devices. - Solución: genera una nueva Auth Key, pégala de nuevo, revisa conectividad y NTP, y confirma el serial.
El push falla o queda Out of Sync
- Causa: error de validación en la configuración empujada (por ejemplo, una referencia a un objeto que no existe en el firewall), o el firewall tiene un commit local pendiente.
- Revisa: Tasks > Jobs en Panorama (detalle del error).
- Solución: corrige el error indicado y empuja de nuevo; evita hacer commits locales en un firewall gestionado.
Hice un cambio y no llegó al firewall
- Causa: solo hiciste Commit to Panorama, sin Push.
- Solución: haz Push to Devices y selecciona los Device Groups/Templates correctos.
Se perdió una configuración local después del push
- Causa: el template o device group sobrescribió ese valor.
- Solución: antes de gestionar un firewall existente, usa Import device configuration to Panorama y revisa el preview; en el template usa variables para valores propios de cada firewall.
Panorama es una versión menor que los firewalls
- Causa: se actualizaron firewalls sin actualizar Panorama.
- Solución: Panorama debe estar siempre en una versión igual o superior a la de los firewalls (ver Updates y Upgrades).
Los logs no llegan a Panorama
- Causa: no hay Log Forwarding hacia Panorama, el firewall no alcanza el puerto o no hay espacio de almacenamiento.
- Solución: configura el envío, revisa la conectividad y el espacio del Log Collector.
Registré el firewall pero no aparecen pestañas de Network/Device en Panorama
- Causa: esas pestañas aparecen al crear el primer Template.
- Solución: crea un Template (ver Templates y Template Stacks).