PAN-OS 有 management plane 和 dataplane。GUI 打不開不等於轉送一定停,CPU 正常也不代表 dataplane session 沒滿;先分平面,再看介面、路由、ARP、session 與 drop counter。
系統與資源
查看系統版本與型號PAN-OS operational CLI
show system info記錄 model、serial、sw-version、app-version、uptime 與 HA。
查看管理平面資源PAN-OS operational CLI
show system resources這是 management plane 的 process 與 CPU,不等於 dataplane。
查看 dataplane 資源PAN-OS operational CLI
show running resource-monitor依 second/minute/hour 找 dataplane CPU 與 packet buffer 趨勢。
查看磁碟與 inodePAN-OS operational CLI
show system disk-space files滿載 partition 或 inode 會影響 log、upgrade 與 management。
查看軟體 processesPAN-OS operational CLI
show system software status單一 process stopped 前先對照 system log 與 jobs。
查看最近 jobsPAN-OS operational CLI
show jobs processed確認 commit、download、install 是否成功及錯誤。
查看目前管理員PAN-OS operational CLI
show admins變更前確認是否有人同時操作 candidate config。
查看授權PAN-OS operational CLI
request license infoLicense 到期與內容更新狀態需分開看。
介面、鄰居與路由
查看所有介面PAN-OS operational CLI
show interface all對照 state、speed、duplex、zone、IP 與 counter。
查看單一資料介面PAN-OS operational CLI
show interface ethernet1/1介面名稱依實機;注意 link state 與 error counter。
查看 ARPPAN-OS operational CLI
show arp allIncomplete ARP 先查 VLAN、mask、L2 與對端。
查看 IPv6 neighborPAN-OS operational CLI
show neighbor allIPv6 問題不要只看 ARP。
查看傳統 Virtual Router 路由PAN-OS operational CLI
show routing routePAN-OS Advanced Routing Engine 的命令不同。
查特定目的路由PAN-OS operational CLI
test routing fib-lookup virtual-router default ip 203.0.113.10把 virtual-router 與測試 IP 換成實際值。
從管理介面 pingPAN-OS operational CLI
ping host 1.1.1.1預設多半走 MGT service route,不代表 dataplane。
從 dataplane IP pingPAN-OS operational CLI
ping source 192.168.50.1 host 192.0.2.1source 必須是 firewall 上可用的 dataplane IP。
指定來源追蹤路由PAN-OS operational CLI
traceroute source 192.168.50.1 host 203.0.113.10中間 hop 不回 ICMP 不等於路徑中斷。
Session、Counter、HA 與 Panorama
查看 Session 整體狀態PAN-OS operational CLI
show session info注意 active、max、utilization、CPS 與 packet rate。
依來源查 SessionPAN-OS operational CLI
show session all filter source 192.168.50.10先縮到單一來源,不要直接列全部 session。
依來源、目的與 Port 查 SessionPAN-OS operational CLI
show session all filter source 192.168.50.10 destination 198.51.100.20 destination-port 443 protocol 6找到 session ID 後再看細節。
查看單一 SessionPAN-OS operational CLI
show session id 123456核對 policy、NAT、application、ingress/egress 與 flags。
查看新增的 drop counterPAN-OS operational CLI
show counter global filter severity drop delta yesdelta 要在重現流量前後觀察;counter 名稱需對照官方 KB。
查看 HA 狀態PAN-OS operational CLI
show high-availability state確認 local/peer state、running sync、link monitoring 與最近原因。
查看 Panorama 連線PAN-OS operational CLI
show panorama-status連線正常不代表 template/device group 已同步。
查看 running security policyPAN-OS operational CLI
show running security-policy這是已提交的 runtime policy,不是尚未 commit 的 candidate。
怎麼確認有做對
- 用相同五元組在 session、policy、NAT、route 與 log 對到同一條流量。
- 管理平面與 dataplane 指標分開記錄,重現前後比較 delta counter。
- HA 兩台各查一次,確認 config/runtime sync 與介面狀態。
常見錯誤
- 只看 management CPU 就判定整台正常。
- MGT ping 通就認為 dataplane 路由正常。
- 沒有 filter 就傾印所有 session 或 log。
- 看到 drop counter 就直接認定是 policy,沒有查 counter 定義。
常見問題
Palo Alto ping 得到,policy 還會擋嗎?
會。Firewall 自己發出的 ping 和轉送用戶端流量走的路徑、zone、policy、NAT 與 source 可能不同,要用 dataplane source、session 與 traffic log 一起驗證。
為什麼 show session 查不到正在跑的流量?
可能 filter 寫錯、流量沒有到 firewall、session 太短、走了不同 vsys,或已由硬體/其他節點處理;先做精確封包擷取與 traffic log 對時。
延伸閱讀
版本與官方文件
參數會隨工具版本與作業系統實作改變。正式環境先用 --help、-h 或系統內建說明確認,再以當版官方文件為準。
常見問題
Palo Alto ping 得到,policy 還會擋嗎?
會。Firewall 自己發出的 ping 和轉送用戶端流量走的路徑、zone、policy、NAT 與 source 可能不同,要用 dataplane source、session 與 traffic log 一起驗證。
為什麼 show session 查不到正在跑的流量?
可能 filter 寫錯、流量沒有到 firewall、session 太短、走了不同 vsys,或已由硬體/其他節點處理;先做精確封包擷取與 traffic log 對時。