Palo Alto: FTP Transport funktioniert nicht, Palo Alto Firewall lässt Pakete „fallen“

Problem: FTP Transport funktioniert nicht sauber, Palo Alto Firewall lässt Pakete „fallen“ . Man sieht ab und zu DENY Pakete in der letzten Policy, die alles zwischen TRUST und UNTRUST sperrt. Dann funktioniert es mal, irgendwann wieder nicht. Lösung: Schuld daran war falsch konfiguriertes DNS. Standardmäßig versucht die PA alles über das Management IF zu verschicken. Das Management Netz hatte auch Zugang zum Internet, jedoch nur halbherzig. In der Policies wurden FQDN genutzt. Durch die falsche DNS Konfiguration konnte der FQDN Cache nicht immer korrekt gefüllt werden. ftp.freiepresse.de  (Objectname ftp.freiepresse.de):                    194.25.232.80            102431                     1213 ftp.krakovic.de  (Objectname ftp.krakovic.de):                    85.13.142.199                 1                     6651 ftp.waz-mediengruppe.de  (Objectname ftp.waz-mediengruppe.de):                     Not resolved sftp.freiepresse.de  (Objectname sftp.freiepresse.de):                    194.25.232.80            102430                    58913 www.krakovic.de  (Objectname www.krakovic.de):                    85.13.142.199                -1                     …

weiterlesen ….

Palo Alto: FQDN-Objekte aktualisieren und DNS-Auflösung prüfen

Wer in Security Policies FQDN-Adressobjekte statt fester IP-Adressen verwendet, sollte wissen, wann die Firewall den Namen erneut per DNS auflöst. Dieser Artikel stammt ursprünglich aus einer älteren PAN-OS-Version; das Verhalten hat sich inzwischen geändert. FQDN-Refresh in aktuellen PAN-OS-Versionen Ein FQDN-Adressobjekt wird beim Commit zunächst aufgelöst. Danach orientiert sich die Firewall an der DNS-TTL. Palo Alto Networks beschreibt zusätzlich eine konfigurierbare minimale FQDN-Refresh-Zeit; der aktuelle Standardwert liegt bei 30 Sekunden. Damit ist die frühere pauschale Aussage „Refresh alle 30 Minuten“ nicht mehr aktuell. Die aktuell aufgelösten FQDN-Objekte kannst du weiterhin per CLI anzeigen: request system fqdn show Ein erneutes Auflösen aller FQDN-Einträge lässt sich grundsätzlich mit folgendem Operational-Mode-Befehl anstoßen: request system fqdn refresh Hinweis: Bei der Fehlersuche immer die konkrete PAN-OS-Version …

weiterlesen ….