Palo Alto: FQDN-Objekte aktualisieren und DNS-Auflösung prüfen

Wer in Security Policies FQDN-Adressobjekte statt fester IP-Adressen verwendet, sollte wissen, wann die Firewall den Namen erneut per DNS auflöst. Dieser Artikel stammt ursprünglich aus einer älteren PAN-OS-Version; das Verhalten hat sich inzwischen geändert.

FQDN-Refresh in aktuellen PAN-OS-Versionen

Ein FQDN-Adressobjekt wird beim Commit zunächst aufgelöst. Danach orientiert sich die Firewall an der DNS-TTL. Palo Alto Networks beschreibt zusätzlich eine konfigurierbare minimale FQDN-Refresh-Zeit; der aktuelle Standardwert liegt bei 30 Sekunden. Damit ist die frühere pauschale Aussage „Refresh alle 30 Minuten“ nicht mehr aktuell.

Die aktuell aufgelösten FQDN-Objekte kannst du weiterhin per CLI anzeigen:

request system fqdn show

Ein erneutes Auflösen aller FQDN-Einträge lässt sich grundsätzlich mit folgendem Operational-Mode-Befehl anstoßen:

request system fqdn refresh

Hinweis: Bei der Fehlersuche immer die konkrete PAN-OS-Version berücksichtigen. Für einzelne Releases dokumentiert Palo Alto bekannte Probleme rund um erzwungene FQDN-Refreshes; bei produktiven Firewalls sollte deshalb zusätzlich die Release-Dokumentation der eingesetzten Version geprüft werden.

FQDN-Adressobjekt anlegen

  1. Öffne Objects → Addresses.
  2. Lege ein neues Address Object an.
  3. Wähle als Typ FQDN.
  4. Trage nur den Hostnamen ein, also zum Beispiel server.example.com – ohne https:// oder Pfadangaben.
  5. Speichere das Objekt und führe einen Commit durch.

Auflösung und TTL kontrollieren

Mit request system fqdn show zeigt die Firewall die aktuell zugeordneten IP-Adressen sowie Informationen zur verbleibenden TTL bzw. zum letzten Refresh. Damit lässt sich schnell prüfen, ob die Firewall denselben DNS-Stand kennt wie deine Clients.

Wenn ein FQDN auf die falsche IP zeigt

  • Prüfe unter den DNS-/Service-Einstellungen, welche Resolver die Firewall verwendet.
  • Vergleiche die Auflösung mit nslookup oder dig von einem Client.
  • Kontrolliere die DNS-TTL des Records.
  • Prüfe, ob das FQDN-Objekt im richtigen VSYS bzw. Kontext verwendet wird.
  • Beachte bei einem erzwungenen Refresh die Release Notes deiner PAN-OS-Version.

Aktueller Hinweis: Palo Alto dokumentiert für PAN-OS 12.1.2 ein bekanntes Problem beim Befehl request system fqdn refresh. Wer genau diese Version einsetzt, sollte vor einem erzwungenen Refresh die zugehörigen Known Issues prüfen.