Wer in Security Policies FQDN-Adressobjekte statt fester IP-Adressen verwendet, sollte wissen, wann die Firewall den Namen erneut per DNS auflöst. Dieser Artikel stammt ursprünglich aus einer älteren PAN-OS-Version; das Verhalten hat sich inzwischen geändert.
FQDN-Refresh in aktuellen PAN-OS-Versionen
Ein FQDN-Adressobjekt wird beim Commit zunächst aufgelöst. Danach orientiert sich die Firewall an der DNS-TTL. Palo Alto Networks beschreibt zusätzlich eine konfigurierbare minimale FQDN-Refresh-Zeit; der aktuelle Standardwert liegt bei 30 Sekunden. Damit ist die frühere pauschale Aussage „Refresh alle 30 Minuten“ nicht mehr aktuell.
Die aktuell aufgelösten FQDN-Objekte kannst du weiterhin per CLI anzeigen:
request system fqdn show
Ein erneutes Auflösen aller FQDN-Einträge lässt sich grundsätzlich mit folgendem Operational-Mode-Befehl anstoßen:
request system fqdn refresh
Hinweis: Bei der Fehlersuche immer die konkrete PAN-OS-Version berücksichtigen. Für einzelne Releases dokumentiert Palo Alto bekannte Probleme rund um erzwungene FQDN-Refreshes; bei produktiven Firewalls sollte deshalb zusätzlich die Release-Dokumentation der eingesetzten Version geprüft werden.
FQDN-Adressobjekt anlegen
- Öffne Objects → Addresses.
- Lege ein neues Address Object an.
- Wähle als Typ FQDN.
- Trage nur den Hostnamen ein, also zum Beispiel
server.example.com– ohnehttps://oder Pfadangaben. - Speichere das Objekt und führe einen Commit durch.
Auflösung und TTL kontrollieren
Mit request system fqdn show zeigt die Firewall die aktuell zugeordneten IP-Adressen sowie Informationen zur verbleibenden TTL bzw. zum letzten Refresh. Damit lässt sich schnell prüfen, ob die Firewall denselben DNS-Stand kennt wie deine Clients.
Wenn ein FQDN auf die falsche IP zeigt
- Prüfe unter den DNS-/Service-Einstellungen, welche Resolver die Firewall verwendet.
- Vergleiche die Auflösung mit
nslookupoderdigvon einem Client. - Kontrolliere die DNS-TTL des Records.
- Prüfe, ob das FQDN-Objekt im richtigen VSYS bzw. Kontext verwendet wird.
- Beachte bei einem erzwungenen Refresh die Release Notes deiner PAN-OS-Version.
Aktueller Hinweis: Palo Alto dokumentiert für PAN-OS 12.1.2 ein bekanntes Problem beim Befehl request system fqdn refresh. Wer genau diese Version einsetzt, sollte vor einem erzwungenen Refresh die zugehörigen Known Issues prüfen.