PaloAlto quicksheet

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Pare-feu matériel — Palo Alto Networks
Système PAN-OS (CLI SSH/console)
Voir aussi Fortinet quicksheet · Aruba quicksheet

Cette page recense les principales commandes permettant de consulter les états et la configuration d'un firewall Palo Alto Networks depuis l'interface CLI (PAN-OS).

Toutes les commandes ci-dessous s'exécutent depuis le CLI PAN-OS. L'accès se fait via SSH ou console série. Les commandes de consultation commencent par show, les commandes opérationnelles par request, et la configuration par show en mode configuration (configure).

Informations générales du système

Objectif Commande
Informations système (hostname, modèle, série, uptime, version) show system info
Ressources système (CPU, mémoire, disque) show system resources
Utilisation globale du data plane show running resource-monitor
Statistiques des processus show system software status
État de l'environnement (température, ventilateurs, alimentation) show system environmentals
État des alimentations match power
Horloge système show clock
Gestion des fichiers de support technique request tech-support dump
Licences actives request license info
État des abonnements (Threat, URL, WildFire…) match license
Version des contenus (antivirus, applications, menaces) match app-version
show system info | match threat-version
show system info | match wildfire-version
Journaux système récents show system disk-space
Espace disque show system disk-space
Logs système show log system direction equal backward

État des interfaces réseau

Objectif Commande
État de toutes les interfaces show interface all
Résumé des interfaces (hardware) show interface hardware
Détail d'une interface show interface <interface>
Compteurs d'une interface show counter interface <interface>
Interfaces logiques (sous-interfaces, loopback, tunnel) show interface logical
État des interfaces agrégées (AE) show lacp aggregate-ethernet
État des transceivers match sfp
Configuration des interfaces (mode config) show network interface

Zones de sécurité

Objectif Commande
Liste des zones show zone-protection zone
Configuration des zones (mode config) show zone
Compteurs de zone protection match zone

Table de routage et ARP

Objectif Commande
Table de routage complète show routing route
Table de routage d'un virtual router show routing route virtual-router <vr-name>
Table de routage avec filtre destination show routing route destination <ip/mask>
Lookup de route (FIB) match <ip>
Table ARP show arp all
Table ARP d'une interface show arp <interface>
Table des voisins IPv6 (NDP) show neighbor all
Cache DNS show dns-proxy fqdn all

Politique de sécurité

Objectif Commande
Règles de sécurité actives show running security-policy
Règles NAT actives show running nat-policy
Configuration des règles (mode config) show rulebase security rules
Compteurs de hit des règles show rule-hit-count vsys vsys1 security rules all
Recherche de la règle matchant un flux (test) test security-policy-match source <src-ip> destination <dst-ip> protocol <num> application <app> from <zone-src> to <zone-dst>
Règles de déchiffrement show running ssl-decryption-policy
Règles d'authentification show running authentication-policy

Sessions et connexions

Objectif Commande
Nombre total de sessions show session info
Liste des sessions (toutes) show session all
Filtrer par IP source show session all filter source <ip>
Filtrer par IP destination show session all filter destination <ip>
Filtrer par port destination show session all filter destination-port <port>
Filtrer par application show session all filter application <app-name>
Filtrer par zone source show session all filter from <zone>
Détail d'une session par ID show session id <session-id>
Compteur de sessions par état show session info
Sessions utilisant une règle show session all filter rule <rule-name>

NAT

Objectif Commande
Règles NAT actives show running nat-policy
Configuration NAT (mode config) show rulebase nat rules
Test NAT pour un flux test nat-policy-match source <src-ip> destination <dst-ip> protocol <num> from <zone-src> to <zone-dst>
Pool NAT utilisé show session all filter nat equal source

VPN IPsec

Objectif Commande
État de tous les tunnels IPsec show vpn ipsec-sa
Détail d'un tunnel show vpn ipsec-sa tunnel <tunnel-name>
État des IKE SA (Phase 1) show vpn ike-sa
Détail d'un gateway IKE show vpn ike-sa gateway <gw-name>
Compteurs de trafic des tunnels show vpn flow
Configuration IKE gateways (mode config) show network ike gateway
Configuration tunnels IPsec (mode config) show network tunnel ipsec
Logs VPN match vpn

VPN GlobalProtect

Objectif Commande
Utilisateurs GlobalProtect connectés show global-protect-gateway current-user
Statistiques du portail GlobalProtect show global-protect-portal statistics
Statistiques de la gateway GlobalProtect show global-protect-gateway statistics
Configuration GlobalProtect (mode config) show global-protect
Tunnels GlobalProtect actifs show global-protect-gateway flow

Haute disponibilité (HA)

Objectif Commande
État du cluster HA show high-availability all
Résumé de l'état HA show high-availability state
Synchronisation HA show high-availability state-synchronization
Statistiques du lien HA show high-availability link-monitoring
Statistiques du path monitoring show high-availability path-monitoring
Compteurs de transitions HA show high-availability transitions
Configuration HA (mode config) show high-availability

Routage dynamique

OSPF

Objectif Commande
Voisins OSPF show routing protocol ospf neighbor
État des interfaces OSPF show routing protocol ospf interface
Base de données OSPF (LSDB) show routing protocol ospf lsa
Résumé OSPF show routing protocol ospf summary
Routes redistribuées show routing protocol ospf redistributed
Configuration OSPF (mode config) show network virtual-router <vr-name> protocol ospf

BGP

Objectif Commande
Résumé des peers BGP show routing protocol bgp summary
Détail d'un peer BGP show routing protocol bgp peer peer-name <peer-name>
Table BGP RIB-In show routing protocol bgp rib-in
Table BGP RIB-Out show routing protocol bgp rib-out
Table BGP locale show routing protocol bgp loc-rib
Routes annoncées à un peer show routing protocol bgp rib-out peer <peer-name>
Configuration BGP (mode config) show network virtual-router <vr-name> protocol bgp

Virtual Systems (VSYS)

Objectif Commande
Liste des VSYS show system setting target-vsys
Basculer vers un VSYS set system setting target-vsys <vsys-name>
Revenir au VSYS par défaut set system setting target-vsys none
Ressources par VSYS match vsys

Profils de sécurité (Threat Prevention)

Objectif Commande
Profils antivirus (mode config) show profiles virus
Profils anti-spyware (mode config) show profiles spyware
Profils de vulnérabilité / IPS (mode config) show profiles vulnerability
Profils de filtrage URL (mode config) show profiles url-filtering
Profils de blocage de fichiers (mode config) show profiles file-blocking
Profils WildFire (mode config) show profiles wildfire-analysis
Profils de déchiffrement SSL (mode config) show profiles decryption
État WildFire show wildfire status
Dernières soumissions WildFire show wildfire latest sessions
Statistiques Threat Prevention show threat id <threat-id>

Logs

Objectif Commande
Logs de trafic show log traffic direction equal backward
Logs de menaces show log threat direction equal backward
Logs de filtrage URL show log url direction equal backward
Logs système show log system direction equal backward
Logs de configuration show log config direction equal backward
Logs WildFire show log wildfire direction equal backward
Filtrer les logs par IP source show log traffic direction equal backward src equal <ip>
Filtrer les logs par IP destination show log traffic direction equal backward dst equal <ip>
Filtrer les logs par application show log traffic direction equal backward app equal <app>
Filtrer les logs par règle show log traffic direction equal backward rule equal <rule-name>
État du forwarding vers Panorama / syslog show logging-status

Panorama (gestion centralisée)

Objectif Commande
État de la connexion à Panorama show panorama-status
Configuration Panorama sur le firewall show system setting panorama
Politiques poussées par Panorama show running security-policy

User-ID

Objectif Commande
Mappings IP-Utilisateur show user ip-user-mapping all
Mapping d'un utilisateur spécifique show user ip-user-mapping ip <ip>
Agents User-ID connectés show user user-id-agent state all
Groupes d'utilisateurs synchronisés show user group list
Membres d'un groupe show user group name <group-name>
Statistiques User-ID show user user-id-agent statistics

DHCP

Objectif Commande
Baux DHCP du serveur show dhcp server lease all
Baux d'une interface show dhcp server lease interface <interface>
État du client DHCP show dhcp client state all
Configuration DHCP (mode config) show network dhcp

Outils de diagnostic réseau

Objectif Commande
Ping ping host <ip>
Ping depuis une source ping source <src-ip> host <ip>
Traceroute traceroute host <ip>
Résolution DNS request resolve address <hostname>
Capture de paquets (configuration du filtre) debug dataplane packet-diag set filter match source <src-ip> destination <dst-ip>
Capture de paquets (démarrer) debug dataplane packet-diag set capture stage receive file pcap_rx.pcap
debug dataplane packet-diag set capture stage transmit file pcap_tx.pcap
debug dataplane packet-diag set capture on
Capture de paquets (arrêter) debug dataplane packet-diag set capture off
Exporter la capture scp export filter-pcap from <file> to <user>@<ip>:<path>
Compteurs globaux show counter global
Compteurs globaux filtrés show counter global filter packet-filter yes
Compteurs avec delta show counter global filter delta yes

Certificats

Objectif Commande
Certificats installés show sslmgr-store certificate
Profils de certificats (mode config) show certificate-profile
Profils SSL/TLS (mode config) show ssl-tls-service-profile
État OCSP show sslmgr-store ocsp-responder

NTP

Objectif Commande
Configuration NTP show ntp
État de la synchronisation NTP show ntp

SNMP

Objectif Commande
Configuration SNMP (mode config) show snmp-trap-server-profile
Communautés SNMP (mode config) show community

Gestion de la configuration

Objectif Commande
Voir les changements non commités show config diff
Comparer candidate vs running diff running candidate
Lister les admins ayant des locks show config lock
Historique des commits show config audit info
Valider la configuration (commit) commit
Commit partiel (force) commit force
Revenir à une configuration précédente request config revert saved-config <filename>
Exporter la configuration scp export configuration from running-config.xml to <user>@<ip>:<path>

Astuces utiles

Filtrage de sortie

PAN-OS supporte le pipe | avec match et except pour filtrer les résultats :

show system info | match model
show session all | match 10.0.1.50
show interface all | except down
show running security-policy | match "rule-name"

Options de filtrage :

  • | match <pattern> : afficher les lignes contenant le motif
  • | except <pattern> : exclure les lignes contenant le motif
  • | count : compter le nombre de lignes

Commandes request utiles

# Redémarrage
request restart system

# Arrêt
request shutdown system

# Mise à jour des contenus (signatures)
request content upgrade download latest
request content upgrade install version latest

# Mise à jour antivirus
request anti-virus upgrade download latest
request anti-virus upgrade install version latest

# Mise à jour WildFire
request wildfire upgrade download latest
request wildfire upgrade install version latest

# Sauvegarde de la configuration
save config to <filename>

# Export tech-support
request tech-support dump
scp export tech-support to <user>@<ip>:<path>

Niveaux de capture de paquets

La capture de paquets PAN-OS se fait en 4 étapes (stages) :

Stage Description
receive Paquets reçus sur l'interface d'entrée (avant traitement)
firewall Paquets après lookup de la politique de sécurité
transmit Paquets prêts à être envoyés sur l'interface de sortie
drop Paquets rejetés (utile pour le troubleshooting)

Mode debug global

# Activer les compteurs de debug pour un flux
debug dataplane packet-diag set filter match source <src-ip> destination <dst-ip>
debug dataplane packet-diag set filter on
debug dataplane packet-diag show setting

# Voir les compteurs
debug dataplane packet-diag aggregate-counters

# Nettoyer
debug dataplane packet-diag set filter off
debug dataplane packet-diag clear filter-all

Voir aussi