Zero Touch Provisioning

Contenido complementario

Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Los pasos y nombres del portal cambian con las versiones: confírmalos en la documentación vigente. Compáralo con lo que viste en la lección y corrígelo si difiere.

Resumen

Desplegar un firewall nuevo en una sucursal normalmente exige que un técnico configure la IP de gestión, registre el equipo en Panorama y espere el primer push. Con muchas sucursales esto es lento y caro. Zero Touch Provisioning (ZTP) permite enviar el firewall sin configurar a la sucursal: quien lo conecta solo lo enchufa a la red y lo enciende; el equipo obtiene IP por DHCP, contacta a un servicio de Palo Alto (el ZTP service, en el Customer Support Portal) que le dice a qué Panorama pertenece, se registra solo en ese Panorama y recibe su configuración (Template Stack y Device Group) por push.
Para que funcione hay que preparar el terreno antes de enviar el equipo: un Panorama accesible desde Internet (o desde la red de la sucursal), el firewall dado de alta en el portal con su número de serie y un código de reclamación (claim key), y un Template Stack y Device Group esperando al firewall con variables para sus datos locales. Esta nota explica el flujo, la preparación en Panorama y en el portal, y cómo diagnosticar un equipo que no se registra.

Requisitos previos

  • Un Panorama accesible para el firewall nuevo (IP pública o ruta desde la sucursal) y con certificado/hora válidos (ver Panorama Fundamentals)
  • Un firewall con soporte ZTP (equipos y versiones compatibles; hay modelos de hardware específicos) y una cuenta del Customer Support Portal con permisos para el ZTP service
  • El número de serie y el claim key del firewall (vienen en la documentación o etiqueta del equipo)
  • La sucursal con DHCP y salida a Internet para la interfaz de gestión (o la interfaz que use ZTP)
  • En Panorama: el Template Stack y Device Group destino, con variables (IP de interfaces, hostname, gateway) (ver Templates y Template Stacks y Device Groups)
  • Puertos abiertos: el firewall nuevo debe llegar al servicio ZTP y a Panorama (TCP 3978 y HTTPS)
  • Licencias asignadas al firewall y a Panorama (ver Licensing y Subscriptions)

Cómo funciona

sequenceDiagram
    participant T as Técnico en sucursal
    participant F as Firewall nuevo (sin configurar)
    participant Z as ZTP service (Palo Alto)
    participant P as Panorama
    T->>F: Conecta cable y enciende
    F->>F: Obtiene IP por DHCP
    F->>Z: Se presenta (serial + claim key)
    Z-->>F: Te corresponde Panorama X (IP/FQDN + auth)
    F->>P: Se registra
    P->>F: Push de Template Stack y Device Group
    Note over F,P: El firewall queda gestionado y configurado
ElementoFunción
ZTP serviceServicio de Palo Alto que relaciona el serial del firewall con tu Panorama
Claim keyCódigo que prueba que el equipo es tuyo
PanoramaDestino de registro y origen de la configuración
Template Stack y Device GroupLa configuración que recibirá el firewall
VariablesValores por firewall (IP, hostname…) para personalizar un template común

Configuración (Ejemplo)

1. Preparar Panorama

  1. Crea (o reutiliza) un Template y un Template Stack con la configuración de red del tipo de sucursal, usando variables para lo propio de cada sitio ($hostname, $wan-ip, $gateway…) (ver Templates y Template Stacks).
  2. Crea el Device Group con las reglas y objetos de sucursal (ver Device Groups).
  3. Panorama > Managed Devices > Summary > Add: escribe el número de serie del firewall nuevo; asócialo al Device Group y al Template Stack.
  4. Rellena las variables de ese firewall (Device Key-Value Table) con sus valores (o impórtalas por CSV).
  5. Añade el firewall como ZTP firewall (serial + claim key de 8 dígitos de la etiqueta; en 11.2 y posteriores también el Auth Code) y usa Register the firewall; confirma con Registration Status. (Import es otra casilla: importa configuración, no es una variante de ZTP.)
  6. Commit to Panorama.

2. Preparar el portal de soporte

  1. Entra al Customer Support Portal con tu cuenta y busca la sección de Zero Touch Provisioning (o el asset del firewall).
  2. Verifica en el CSP que Panorama esté registrado/licenciado y que el firewall figure asociado a él.
  3. Asocia el firewall a tu Panorama (IP o FQDN con el que el firewall lo alcanzará, y su serial).
  4. Guarda y revisa que el estado sea Registered o equivalente.

Estos pasos en el portal cambian con el tiempo; revísalos en la documentación del ZTP vigente.

3. Enviar y conectar el equipo

  1. Envía el firewall sin configurar a la sucursal.
  2. El técnico lo conecta: puerto de gestión (o el puerto que indique el procedimiento) a una red con DHCP e Internet, y lo enciende. No enciendas el firewall hasta terminar la preparación en Panorama (alta, registro, templates, Device Group y variables); si se enciende antes, el onboarding ZTP falla.
  3. El firewall hace el proceso solo; tarda varios minutos.

4. Confirmar en Panorama

  1. Panorama > Managed Devices > Summary: el firewall pasa a Connected.
  2. Después del primer push: columnas Template y Shared Policy en In Sync.
  3. Verifica los valores de las variables (interfaces, rutas) y que el firewall tiene conectividad.

5. Plan B: registro manual

Si ZTP falla, se puede registrar el firewall de forma manual como en Panorama Fundamentals: IP de gestión local, IP de Panorama y Auth Key.

Verificación

Comando o lugarQué debes verSi no lo ves
Portal de soporte: estado del firewall en ZTPRegistered, asociado a tu PanoramaSi no aparece, revisa serial y claim key
Panorama > Managed Devices > SummaryEl firewall Connected con su serial, versión y estadoSi sigue Disconnected, falta conectividad o el alta
Misma pantalla: columnas Template y Shared PolicyIn Sync tras el pushSi Out of Sync, revisa el job del push
Panorama > Tasks > JobsEl push inicial con éxitoSi falla, el error suele ser una variable sin valor o una zona inexistente
Firewall (consola o remoto): show panorama-statusConnected: yesSi no, revisa red, DNS y hora
Firewall: show interface management (verificar con Tab o ?)IP recibida por DHCPSi no tiene IP, falla DHCP en la sucursal
Panorama: Monitor > Logs > SystemRegistro del dispositivo y pushÚtil para ver el motivo exacto

Errores comunes

El firewall no se registra en Panorama

  • Causa: no hay DHCP o salida a Internet en la sucursal, el serial o claim key no están dados de alta, o el Panorama no es alcanzable.
  • Revisa: la IP que obtuvo el firewall, DNS, hora, y el estado en el portal.
  • Solución: confirma DHCP e Internet, repite el alta del serial y verifica que Panorama esté accesible (puerto TCP 3978).

Se registra pero el push falla

  • Causa: variables sin valor para ese firewall, zonas o interfaces que no existen en su hardware, o referencias inválidas.
  • Revisa: Tasks > Jobs.
  • Solución: completa las variables y ajusta el template al hardware real.

El firewall pierde conexión después del primer push

  • Causa: el template cambió la interfaz de gestión, el DNS o la ruta que usa para llegar a Panorama.
  • Solución: prueba el template en un firewall de laboratorio y deja que Panorama recupere el commit (Enable automated commit recovery) si algo falla.

El equipo no es compatible con ZTP

  • Causa: modelo o versión no soportados.
  • Solución: usa el registro manual con Auth Key (ver Panorama Fundamentals).

El reloj del firewall está mal y falla la conexión TLS

  • Causa: un equipo recién encendido puede tener fecha incorrecta.
  • Solución: asegúrate de que la sucursal permita NTP o corrige la hora manualmente al conectar.

El Panorama del portal no coincide con el real

  • Causa: IP o FQDN de Panorama mal escritos o cambiados.
  • Solución: corrige la asociación en el portal y verifica el certificado de Panorama.