Palo Alto: FQDN-Objekte aktualisieren und DNS-Auflösung prüfen
Wer in Security Policies FQDN-Adressobjekte statt fester IP-Adressen verwendet, sollte wissen, wann die Firewall den Namen erneut per DNS auflöst. Dieser Artikel stammt ursprünglich aus einer älteren PAN-OS-Version; das Verhalten hat sich inzwischen geändert. FQDN-Refresh in aktuellen PAN-OS-Versionen Ein FQDN-Adressobjekt wird beim Commit zunächst aufgelöst. Danach orientiert sich die Firewall an der DNS-TTL. Palo Alto Networks beschreibt zusätzlich eine konfigurierbare minimale FQDN-Refresh-Zeit; der aktuelle Standardwert liegt bei 30 Sekunden. Damit ist die frühere pauschale Aussage „Refresh alle 30 Minuten“ nicht mehr aktuell. Die aktuell aufgelösten FQDN-Objekte kannst du weiterhin per CLI anzeigen: request system fqdn show Ein erneutes Auflösen aller FQDN-Einträge lässt sich grundsätzlich mit folgendem Operational-Mode-Befehl anstoßen: request system fqdn refresh Hinweis: Bei der Fehlersuche immer die konkrete PAN-OS-Version …