技術文章 · IT 指令工具箱

Palo Alto PAN-OS CLI:系統、介面、路由、Session 與 HA 檢查

Palo Alto 防火牆怎麼查?整理 show system、resource、interface、ARP、routing、session、counter、ping、HA 與 Panorama 常用 PAN-OS CLI。

作者 Steve Chen · 發布  · 約 8 分鐘閱讀

IT 指令工具箱 — 廷皓技術專欄插圖

PAN-OS 有 management plane 和 dataplane。GUI 打不開不等於轉送一定停,CPU 正常也不代表 dataplane session 沒滿;先分平面,再看介面、路由、ARP、session 與 drop counter。

25 組範例PAN-OS 10.2/11.1/11.2/12.1NGFW/Panorama-managed firewall查核日期:2026-08-11
動手前:Operational mode 的 show/ping 多半唯讀,但大量 session、counter 或 log 輸出仍可能增加負載。先用精確 filter、限制筆數與維護帳號;restart、clear session 與 commit 不列為日常第一步。

系統與資源

查看系統版本與型號PAN-OS operational CLI

show system info

記錄 model、serial、sw-version、app-version、uptime 與 HA。

查看管理平面資源PAN-OS operational CLI

show system resources

這是 management plane 的 process 與 CPU,不等於 dataplane。

查看 dataplane 資源PAN-OS operational CLI

show running resource-monitor

依 second/minute/hour 找 dataplane CPU 與 packet buffer 趨勢。

查看磁碟與 inodePAN-OS operational CLI

show system disk-space files

滿載 partition 或 inode 會影響 log、upgrade 與 management。

查看軟體 processesPAN-OS operational CLI

show system software status

單一 process stopped 前先對照 system log 與 jobs。

查看最近 jobsPAN-OS operational CLI

show jobs processed

確認 commit、download、install 是否成功及錯誤。

查看目前管理員PAN-OS operational CLI

show admins

變更前確認是否有人同時操作 candidate config。

查看授權PAN-OS operational CLI

request license info

License 到期與內容更新狀態需分開看。

介面、鄰居與路由

查看所有介面PAN-OS operational CLI

show interface all

對照 state、speed、duplex、zone、IP 與 counter。

查看單一資料介面PAN-OS operational CLI

show interface ethernet1/1

介面名稱依實機;注意 link state 與 error counter。

查看 ARPPAN-OS operational CLI

show arp all

Incomplete ARP 先查 VLAN、mask、L2 與對端。

查看 IPv6 neighborPAN-OS operational CLI

show neighbor all

IPv6 問題不要只看 ARP。

查看傳統 Virtual Router 路由PAN-OS operational CLI

show routing route

PAN-OS Advanced Routing Engine 的命令不同。

查特定目的路由PAN-OS operational CLI

test routing fib-lookup virtual-router default ip 203.0.113.10

把 virtual-router 與測試 IP 換成實際值。

從管理介面 pingPAN-OS operational CLI

ping host 1.1.1.1

預設多半走 MGT service route,不代表 dataplane。

從 dataplane IP pingPAN-OS operational CLI

ping source 192.168.50.1 host 192.0.2.1

source 必須是 firewall 上可用的 dataplane IP。

指定來源追蹤路由PAN-OS operational CLI

traceroute source 192.168.50.1 host 203.0.113.10

中間 hop 不回 ICMP 不等於路徑中斷。

Session、Counter、HA 與 Panorama

查看 Session 整體狀態PAN-OS operational CLI

show session info

注意 active、max、utilization、CPS 與 packet rate。

依來源查 SessionPAN-OS operational CLI

show session all filter source 192.168.50.10

先縮到單一來源,不要直接列全部 session。

依來源、目的與 Port 查 SessionPAN-OS operational CLI

show session all filter source 192.168.50.10 destination 198.51.100.20 destination-port 443 protocol 6

找到 session ID 後再看細節。

查看單一 SessionPAN-OS operational CLI

show session id 123456

核對 policy、NAT、application、ingress/egress 與 flags。

查看新增的 drop counterPAN-OS operational CLI

show counter global filter severity drop delta yes

delta 要在重現流量前後觀察;counter 名稱需對照官方 KB。

查看 HA 狀態PAN-OS operational CLI

show high-availability state

確認 local/peer state、running sync、link monitoring 與最近原因。

查看 Panorama 連線PAN-OS operational CLI

show panorama-status

連線正常不代表 template/device group 已同步。

查看 running security policyPAN-OS operational CLI

show running security-policy

這是已提交的 runtime policy,不是尚未 commit 的 candidate。

怎麼確認有做對

  • 用相同五元組在 session、policy、NAT、route 與 log 對到同一條流量。
  • 管理平面與 dataplane 指標分開記錄,重現前後比較 delta counter。
  • HA 兩台各查一次,確認 config/runtime sync 與介面狀態。

常見錯誤

  • 只看 management CPU 就判定整台正常。
  • MGT ping 通就認為 dataplane 路由正常。
  • 沒有 filter 就傾印所有 session 或 log。
  • 看到 drop counter 就直接認定是 policy,沒有查 counter 定義。

常見問題

Palo Alto ping 得到,policy 還會擋嗎?

會。Firewall 自己發出的 ping 和轉送用戶端流量走的路徑、zone、policy、NAT 與 source 可能不同,要用 dataplane source、session 與 traffic log 一起驗證。

為什麼 show session 查不到正在跑的流量?

可能 filter 寫錯、流量沒有到 firewall、session 太短、走了不同 vsys,或已由硬體/其他節點處理;先做精確封包擷取與 traffic log 對時。

延伸閱讀

版本與官方文件

參數會隨工具版本與作業系統實作改變。正式環境先用 --help、-h 或系統內建說明確認,再以當版官方文件為準。

常見問題

Palo Alto ping 得到,policy 還會擋嗎?

會。Firewall 自己發出的 ping 和轉送用戶端流量走的路徑、zone、policy、NAT 與 source 可能不同,要用 dataplane source、session 與 traffic log 一起驗證。

為什麼 show session 查不到正在跑的流量?

可能 filter 寫錯、流量沒有到 firewall、session 太短、走了不同 vsys,或已由硬體/其他節點處理;先做精確封包擷取與 traffic log 對時。

聯絡廷皓討論 看更多文章