Palo Alto 防火墙升级 Software

今天早上豆子需要升级一下Palo Alto 防火墙的软件。上一次升级已经是半年前的事情了,目前使用的版本是8.0.8,而最新的版本是8.1.2。由于中间跨越了多个版本,因此升级需要从8.0.8 ->8.1.0 -> 8.1.2。每次升级之前需要备份,如果出了问题,还可以回滚。

下面简单的记录一下过程。

豆子公司使用了两台PaloAlto 的设备,设置为HA高可用,这样其中一个挂了,会自动切换到另外一个。不过不要掉以轻心,如果操作不当,可能导致HA failover不过去。

HA1 管理地址: 10.1.99.101
HA2 管理地址: 10.1.99.102
内网接口地址: 10.10.1.1

登录管理界面的时候,如果通过内网地址登录,那么他会自动跳转到当前工作的那台设备上去;如果通过管理地址登录,那么只有当前工作的设备允许登录;当然登录之后的界面都是一样的。

首先需要备份配置文件
Device > Setup > Operations > Save Named Configuration Snapshot

导出配置文件
Device > Setup > Operations > Export Named Configuration Snapshot

导出设备状态
Device > Setup > Operations > Export Device State

下面是我导出的文件

生成一个技术支持的文件,以防万一

取消preemptive,然后commit 提交
Device > High Availability > Election Settings

然后进行一个手动的HA failover
Device > High Availability > Operations > 点击 Suspend local device.

点击之后千万别退出当前的管理session,不然就进不去了。除非你在另外一台设备上再次进行HA failover,把管理session再次转移回来。

然后就可以准备下载升级了

下载,安装

他会提示重启

重启之后,就可以登录第二台设备,重复以上步骤,安装升级。如果需要多次升级,那么每次升级前都需要记得备份以便回滚。

值得注意的一点是,平常管理的时候,通过内网端口的IP就直接登录了,但是升级的时候千万不能这么做,一定要从防火墙设备自己的管理IP登录,不然可能会出现Failover过不去,网络直接就挂掉的情况,不要问我为什么会知道的~ 当然即使出现这个问题,一般重启一下设备也就可以了

原文地址:http://blog.51cto.com/beanxyz/2134441

时间: 2024-12-12 07:50:56

Palo Alto 防火墙升级 Software的相关文章

palo alto NAT

palo alto 的两种服务器NAT映射配置方式,一种是在内网访问由公网IP映射进来的内部服务器,另一种是在外网访问某台由公网映射出去的服务器.下边是两种映射的截图,inside to outside为内网对服务器的访问,outside to outside 为外网对服务器的访问. 内网访问时的包转换详细设置: 除了nat外网访问还需要security的策略来放行, 这样可以免去在内网做DNS解析了.否则在内网只能用内网服务器ip地址去访问了.

checkpoint防火墙升级

应用场景:checkpoint软件防火墙,双机,无额外服务器 概要: 近期为了解决R75.47内存偶尔不释放的问题,决定将现有的checkpoint防火墙升级为R77.20.目前使用的是软件防火墙双机,但无额外的服务器可以进行平滑替换.因此升级方案如下: 1.备机剥离线上环境,单独升级备机防火墙.此时master防火墙单机运行. 2.接入升级后的备机,master防火墙剥离线上环境.此时备机单机运行. 3.观察一周,状态正常后,升级master防火墙,接入master防火墙.此时主备双机运行.

Palo Alto签署并购协议买下两家专攻新兴技术资安公司

美国的网络安全业者Palo Alto Networks近日宣布已与两家业者签署并购协议,一是专精于容器安全的Twistlock,另一为无服务器运算(Serverless)安全业者PureSec.Twistlock定位为全面性的云端原生安全平台,宣称可保护任何环境的任务,从主机.容器到无服务器.该公司所打造的Cloud Discovery开源工具可协助基础设施.营运及安全团队辨识所有的云端服务,并替云端应用及任务提供了漏洞管理.法规遵循及运行防御等安全机制,已吸引全球290家企业客户.Palo A

H3C S12508单板卡 通过bootware升级software版本

H3C S12508单板卡 通过bootware升级software版本 案例:S12508更换主控板LST1MRPNC1 ,该板卡状态为Slave状态: 设备状态:S12508共2台做了堆叠,共含4张板卡,版本为S12500-CMW520-R1335P03:新板卡版本为s12500-cmw520-r1829p02: 更换原因:单板的二次电源故障导致板卡remove,需更换解决. 操作步骤: 一.插入console线,检查旧板卡状态和记录设备运行状态: 二.S12500的单板均支持热插拔,单板更

Cyber Security - Palo Alto Firewall Objects Addresses, Services, and Groups(1)

Address Objects and Groups Creating address objects. Organizing address objects with address groups Limiting the human error and complexity thanks to address groups. Add a new address: Add new Address Groups:  Service Objects and Groups Creating serv

CiscoASA防火墙升级IOS版本需注意的问题

引用Cisco官方的公告: 在Internet密钥交换(IKE)1版本的漏洞(V1)和IKE协议版本2(v2)Cisco ASA软件代码可能允许未经身份验证的远程攻击者造成的影响重装系统或远程执行代码. 该漏洞是由于受影响的代码区缓冲区溢出.攻击者可以通过发送特制的UDP数据包来利用此漏洞影响的系统.一个漏洞可能允许攻击者执行任意代码,获得系统的完全控制或导致重装系统的影响. 注意:只有流量定向到受影响的系统可以用来利用此漏洞.这个漏洞影响配置防火墙模式只在单个或多个上下文模式系统.此漏洞可以被

Cyber Security - Palo Alto Firewall Objects Addresses, Services, and Groups(2)

Users Objects and Groups Creating local user objects. Creating local user groups. https://docs.paloaltonetworks.com/pan-os/9-1/pan-os-admin/user-id/user-id-overview.html Add local users Add local groups. Add User Group-based Internet accessible Secur

Cyber Security - Palo Alto Firewall V-Wires

Leveraging V-Wires Bridge two physical connections and apply security Policies without influencing any routing decision(transparent Firewall inspection) Inspect per VLAN traffic by creating V-Wire sub interfaces. Interface configuration>> STEP1: Con

R-EACTR:一个设计现实网络战演习的框架

本材料来源于国防部资助并由卡内基梅隆大学软件工程研究所的运营的项目,合同编号为FA8721-05-C-0003,该项目是一家联邦资助的研究与开发中心. 本材料中所表达的任何意见.调查结果和结论或建议均为委托人的意见,调查结果和结论或建议,并不一定反映美国国防部的观点. 无担保.卡内基梅隆大学和软件工程学院的材料是"按原样"提供的.卡内基梅隆大学不作任何明示或暗示的保证,包括但不限于对适用性或适销性.专有性或使用本材料所产生的结果的担保.卡内基梅隆大学也不会对任何由此所产生的关于专利.商