Cette page recense les principales commandes permettant de consulter les états et la configuration d'un firewall Palo Alto Networks depuis l'interface CLI (PAN-OS).
Toutes les commandes ci-dessous s'exécutent depuis le CLI PAN-OS. L'accès se fait via SSH ou console série. Les commandes de consultation commencent par show, les commandes opérationnelles par request, et la configuration par show en mode configuration (configure).
| Objectif
|
Commande
|
| Informations système (hostname, modèle, série, uptime, version)
|
show system info
|
| Ressources système (CPU, mémoire, disque)
|
show system resources
|
| Utilisation globale du data plane
|
show running resource-monitor
|
| Statistiques des processus
|
show system software status
|
| État de l'environnement (température, ventilateurs, alimentation)
|
show system environmentals
|
| État des alimentations
|
match power
|
| Horloge système
|
show clock
|
| Gestion des fichiers de support technique
|
request tech-support dump
|
| Licences actives
|
request license info
|
| État des abonnements (Threat, URL, WildFire…)
|
match license
|
| Version des contenus (antivirus, applications, menaces)
|
match app-version
show system info | match threat-version
show system info | match wildfire-version
|
| Journaux système récents
|
show system disk-space
|
| Espace disque
|
show system disk-space
|
| Logs système
|
show log system direction equal backward
|
État des interfaces réseau
| Objectif
|
Commande
|
| État de toutes les interfaces
|
show interface all
|
| Résumé des interfaces (hardware)
|
show interface hardware
|
| Détail d'une interface
|
show interface <interface>
|
| Compteurs d'une interface
|
show counter interface <interface>
|
| Interfaces logiques (sous-interfaces, loopback, tunnel)
|
show interface logical
|
| État des interfaces agrégées (AE)
|
show lacp aggregate-ethernet
|
| État des transceivers
|
match sfp
|
| Configuration des interfaces (mode config)
|
show network interface
|
Zones de sécurité
| Objectif
|
Commande
|
| Liste des zones
|
show zone-protection zone
|
| Configuration des zones (mode config)
|
show zone
|
| Compteurs de zone protection
|
match zone
|
Table de routage et ARP
| Objectif
|
Commande
|
| Table de routage complète
|
show routing route
|
| Table de routage d'un virtual router
|
show routing route virtual-router <vr-name>
|
| Table de routage avec filtre destination
|
show routing route destination <ip/mask>
|
| Lookup de route (FIB)
|
match <ip>
|
| Table ARP
|
show arp all
|
| Table ARP d'une interface
|
show arp <interface>
|
| Table des voisins IPv6 (NDP)
|
show neighbor all
|
| Cache DNS
|
show dns-proxy fqdn all
|
Politique de sécurité
| Objectif
|
Commande
|
| Règles de sécurité actives
|
show running security-policy
|
| Règles NAT actives
|
show running nat-policy
|
| Configuration des règles (mode config)
|
show rulebase security rules
|
| Compteurs de hit des règles
|
show rule-hit-count vsys vsys1 security rules all
|
| Recherche de la règle matchant un flux (test)
|
test security-policy-match source <src-ip> destination <dst-ip> protocol <num> application <app> from <zone-src> to <zone-dst>
|
| Règles de déchiffrement
|
show running ssl-decryption-policy
|
| Règles d'authentification
|
show running authentication-policy
|
Sessions et connexions
| Objectif
|
Commande
|
| Nombre total de sessions
|
show session info
|
| Liste des sessions (toutes)
|
show session all
|
| Filtrer par IP source
|
show session all filter source <ip>
|
| Filtrer par IP destination
|
show session all filter destination <ip>
|
| Filtrer par port destination
|
show session all filter destination-port <port>
|
| Filtrer par application
|
show session all filter application <app-name>
|
| Filtrer par zone source
|
show session all filter from <zone>
|
| Détail d'une session par ID
|
show session id <session-id>
|
| Compteur de sessions par état
|
show session info
|
| Sessions utilisant une règle
|
show session all filter rule <rule-name>
|
NAT
| Objectif
|
Commande
|
| Règles NAT actives
|
show running nat-policy
|
| Configuration NAT (mode config)
|
show rulebase nat rules
|
| Test NAT pour un flux
|
test nat-policy-match source <src-ip> destination <dst-ip> protocol <num> from <zone-src> to <zone-dst>
|
| Pool NAT utilisé
|
show session all filter nat equal source
|
VPN IPsec
| Objectif
|
Commande
|
| État de tous les tunnels IPsec
|
show vpn ipsec-sa
|
| Détail d'un tunnel
|
show vpn ipsec-sa tunnel <tunnel-name>
|
| État des IKE SA (Phase 1)
|
show vpn ike-sa
|
| Détail d'un gateway IKE
|
show vpn ike-sa gateway <gw-name>
|
| Compteurs de trafic des tunnels
|
show vpn flow
|
| Configuration IKE gateways (mode config)
|
show network ike gateway
|
| Configuration tunnels IPsec (mode config)
|
show network tunnel ipsec
|
| Logs VPN
|
match vpn
|
VPN GlobalProtect
| Objectif
|
Commande
|
| Utilisateurs GlobalProtect connectés
|
show global-protect-gateway current-user
|
| Statistiques du portail GlobalProtect
|
show global-protect-portal statistics
|
| Statistiques de la gateway GlobalProtect
|
show global-protect-gateway statistics
|
| Configuration GlobalProtect (mode config)
|
show global-protect
|
| Tunnels GlobalProtect actifs
|
show global-protect-gateway flow
|
Haute disponibilité (HA)
| Objectif
|
Commande
|
| État du cluster HA
|
show high-availability all
|
| Résumé de l'état HA
|
show high-availability state
|
| Synchronisation HA
|
show high-availability state-synchronization
|
| Statistiques du lien HA
|
show high-availability link-monitoring
|
| Statistiques du path monitoring
|
show high-availability path-monitoring
|
| Compteurs de transitions HA
|
show high-availability transitions
|
| Configuration HA (mode config)
|
show high-availability
|
Routage dynamique
OSPF
| Objectif
|
Commande
|
| Voisins OSPF
|
show routing protocol ospf neighbor
|
| État des interfaces OSPF
|
show routing protocol ospf interface
|
| Base de données OSPF (LSDB)
|
show routing protocol ospf lsa
|
| Résumé OSPF
|
show routing protocol ospf summary
|
| Routes redistribuées
|
show routing protocol ospf redistributed
|
| Configuration OSPF (mode config)
|
show network virtual-router <vr-name> protocol ospf
|
BGP
| Objectif
|
Commande
|
| Résumé des peers BGP
|
show routing protocol bgp summary
|
| Détail d'un peer BGP
|
show routing protocol bgp peer peer-name <peer-name>
|
| Table BGP RIB-In
|
show routing protocol bgp rib-in
|
| Table BGP RIB-Out
|
show routing protocol bgp rib-out
|
| Table BGP locale
|
show routing protocol bgp loc-rib
|
| Routes annoncées à un peer
|
show routing protocol bgp rib-out peer <peer-name>
|
| Configuration BGP (mode config)
|
show network virtual-router <vr-name> protocol bgp
|
Virtual Systems (VSYS)
| Objectif
|
Commande
|
| Liste des VSYS
|
show system setting target-vsys
|
| Basculer vers un VSYS
|
set system setting target-vsys <vsys-name>
|
| Revenir au VSYS par défaut
|
set system setting target-vsys none
|
| Ressources par VSYS
|
match vsys
|
Profils de sécurité (Threat Prevention)
| Objectif
|
Commande
|
| Profils antivirus (mode config)
|
show profiles virus
|
| Profils anti-spyware (mode config)
|
show profiles spyware
|
| Profils de vulnérabilité / IPS (mode config)
|
show profiles vulnerability
|
| Profils de filtrage URL (mode config)
|
show profiles url-filtering
|
| Profils de blocage de fichiers (mode config)
|
show profiles file-blocking
|
| Profils WildFire (mode config)
|
show profiles wildfire-analysis
|
| Profils de déchiffrement SSL (mode config)
|
show profiles decryption
|
| État WildFire
|
show wildfire status
|
| Dernières soumissions WildFire
|
show wildfire latest sessions
|
| Statistiques Threat Prevention
|
show threat id <threat-id>
|
Logs
| Objectif
|
Commande
|
| Logs de trafic
|
show log traffic direction equal backward
|
| Logs de menaces
|
show log threat direction equal backward
|
| Logs de filtrage URL
|
show log url direction equal backward
|
| Logs système
|
show log system direction equal backward
|
| Logs de configuration
|
show log config direction equal backward
|
| Logs WildFire
|
show log wildfire direction equal backward
|
| Filtrer les logs par IP source
|
show log traffic direction equal backward src equal <ip>
|
| Filtrer les logs par IP destination
|
show log traffic direction equal backward dst equal <ip>
|
| Filtrer les logs par application
|
show log traffic direction equal backward app equal <app>
|
| Filtrer les logs par règle
|
show log traffic direction equal backward rule equal <rule-name>
|
| État du forwarding vers Panorama / syslog
|
show logging-status
|
Panorama (gestion centralisée)
| Objectif
|
Commande
|
| État de la connexion à Panorama
|
show panorama-status
|
| Configuration Panorama sur le firewall
|
show system setting panorama
|
| Politiques poussées par Panorama
|
show running security-policy
|
User-ID
| Objectif
|
Commande
|
| Mappings IP-Utilisateur
|
show user ip-user-mapping all
|
| Mapping d'un utilisateur spécifique
|
show user ip-user-mapping ip <ip>
|
| Agents User-ID connectés
|
show user user-id-agent state all
|
| Groupes d'utilisateurs synchronisés
|
show user group list
|
| Membres d'un groupe
|
show user group name <group-name>
|
| Statistiques User-ID
|
show user user-id-agent statistics
|
DHCP
| Objectif
|
Commande
|
| Baux DHCP du serveur
|
show dhcp server lease all
|
| Baux d'une interface
|
show dhcp server lease interface <interface>
|
| État du client DHCP
|
show dhcp client state all
|
| Configuration DHCP (mode config)
|
show network dhcp
|
Outils de diagnostic réseau
| Objectif
|
Commande
|
| Ping
|
ping host <ip>
|
| Ping depuis une source
|
ping source <src-ip> host <ip>
|
| Traceroute
|
traceroute host <ip>
|
| Résolution DNS
|
request resolve address <hostname>
|
| Capture de paquets (configuration du filtre)
|
debug dataplane packet-diag set filter match source <src-ip> destination <dst-ip>
|
| Capture de paquets (démarrer)
|
debug dataplane packet-diag set capture stage receive file pcap_rx.pcap
debug dataplane packet-diag set capture stage transmit file pcap_tx.pcap
debug dataplane packet-diag set capture on
|
| Capture de paquets (arrêter)
|
debug dataplane packet-diag set capture off
|
| Exporter la capture
|
scp export filter-pcap from <file> to <user>@<ip>:<path>
|
| Compteurs globaux
|
show counter global
|
| Compteurs globaux filtrés
|
show counter global filter packet-filter yes
|
| Compteurs avec delta
|
show counter global filter delta yes
|
Certificats
| Objectif
|
Commande
|
| Certificats installés
|
show sslmgr-store certificate
|
| Profils de certificats (mode config)
|
show certificate-profile
|
| Profils SSL/TLS (mode config)
|
show ssl-tls-service-profile
|
| État OCSP
|
show sslmgr-store ocsp-responder
|
NTP
| Objectif
|
Commande
|
| Configuration NTP
|
show ntp
|
| État de la synchronisation NTP
|
show ntp
|
SNMP
| Objectif
|
Commande
|
| Configuration SNMP (mode config)
|
show snmp-trap-server-profile
|
| Communautés SNMP (mode config)
|
show community
|
Gestion de la configuration
| Objectif
|
Commande
|
| Voir les changements non commités
|
show config diff
|
| Comparer candidate vs running
|
diff running candidate
|
| Lister les admins ayant des locks
|
show config lock
|
| Historique des commits
|
show config audit info
|
| Valider la configuration (commit)
|
commit
|
| Commit partiel (force)
|
commit force
|
| Revenir à une configuration précédente
|
request config revert saved-config <filename>
|
| Exporter la configuration
|
scp export configuration from running-config.xml to <user>@<ip>:<path>
|
Astuces utiles
Filtrage de sortie
PAN-OS supporte le pipe | avec match et except pour filtrer les résultats :
show system info | match model
show session all | match 10.0.1.50
show interface all | except down
show running security-policy | match "rule-name"
Options de filtrage :
| match <pattern> : afficher les lignes contenant le motif
| except <pattern> : exclure les lignes contenant le motif
| count : compter le nombre de lignes
Commandes request utiles
# Redémarrage
request restart system
# Arrêt
request shutdown system
# Mise à jour des contenus (signatures)
request content upgrade download latest
request content upgrade install version latest
# Mise à jour antivirus
request anti-virus upgrade download latest
request anti-virus upgrade install version latest
# Mise à jour WildFire
request wildfire upgrade download latest
request wildfire upgrade install version latest
# Sauvegarde de la configuration
save config to <filename>
# Export tech-support
request tech-support dump
scp export tech-support to <user>@<ip>:<path>
Niveaux de capture de paquets
La capture de paquets PAN-OS se fait en 4 étapes (stages) :
| Stage
|
Description
|
| receive
|
Paquets reçus sur l'interface d'entrée (avant traitement)
|
| firewall
|
Paquets après lookup de la politique de sécurité
|
| transmit
|
Paquets prêts à être envoyés sur l'interface de sortie
|
| drop
|
Paquets rejetés (utile pour le troubleshooting)
|
Mode debug global
# Activer les compteurs de debug pour un flux
debug dataplane packet-diag set filter match source <src-ip> destination <dst-ip>
debug dataplane packet-diag set filter on
debug dataplane packet-diag show setting
# Voir les compteurs
debug dataplane packet-diag aggregate-counters
# Nettoyer
debug dataplane packet-diag set filter off
debug dataplane packet-diag clear filter-all
Voir aussi