Especificações de VNFs da Palo Alto Networks
Licenciamento
Os produtos Bring Your Own License (BYOL) exigem uma licença válida. Você é responsável por adquirir e gerenciar suas próprias licenças da Palo Alto Networks. Para adquirir uma licença de software, entre em contato com seu representante de vendas ou parceiros da Palo Alto Networks.
Suporte
O suporte da Palo Alto Networks está disponível para licenças BYOL. Entre em contato com seu representante de vendas ou parceiro da Palo Alto Networks para adquirir uma licença e um contrato de suporte.
Palo Alto Networks – Firewall da Série VM
- Para uma visão geral técnica, consulte a Ficha Técnica da Série VM.
- Para obter documentação, consulte a Documentação da Série VM.
- Notas de versão do PAN-OS 10.1.
| 2 Núcleos | 4 Núcleos | 8 Núcleos | 16 Núcleos | |
|---|---|---|---|---|
| Memória | 8 GB | 16 GB | 48 GB | 56 GB |
| Pacote de software | Padrão | |||
| Interfaces de dados virtuais suportadas (padrão/máximo) | 10 / 10 | 10 / 19 | ||
| Interfaces Reservadas do Sistema | Administração | |||
| Tipo de licença disponível | BYOL | |||
| Métodos de acesso | SSH Console Web | |||
| Versão da imagem | Ver versões disponíveis | |||
| Comandos de CLI restritos | Nenhum | |||
| Opções de implantação | Único Redundante Cluster |
Tipos de implantação
Há três tipos de implementação disponíveis para o VM-Series Firewall.
| Tipo de implantação | Descrição |
|---|---|
| Único | Provisione um único dispositivo que opere como um dispositivo independente. Outro único dispositivo pode ser emparelhado com o único dispositivo existente (requer a mesma configuração de recurso) para formar uma redundância local (redundância em um único metro) ou redundância geográfica (cada dispositivo opera em metro diferente). Para obter mais informações, consulte Criando um firewall da série VM |
| Redundante | Provisione dois dispositivos de firewall. Cada dispositivo opera individualmente, e você é responsável por configurá-los de forma ativa-ativa. Você tem a opção de implementar os dois dispositivos em dois metrôs diferentes (recomendado) para obter uma arquitetura distribuída ou manter os dois dispositivos no mesmo metrô. |
| Cluster | Provisione dois dispositivos de firewall com redundância Active-Standby em um único metrô. (Nenhuma opção de redundância geográfica disponível.) Para obter mais informações, consulte Criando um firewall da série VM em cluster |
Suporte à licença de VCPU flexível do VM-Series Firewall
O Network Edge oferece suporte aos modelos de licenciamento de vCPU Fixa e Flexível. Uma licença de vCPU Flexível requer uma versão específica do PAN-OS. Você precisará de um Código de Autenticação (código alfanumérico de 8 ou 9 dígitos) ao criar uma VNF de Firewall da Série VM.
Ao provisionar um NGFW VM-Series com a opção BYOL, o usuário precisa fornecer um token de licença durante o fluxo de trabalho de criação do dispositivo no portal Equinix Fabric. Um token de licença também é chamado de código de autenticação (código alfanumérico de 8 ou 9 dígitos). Para obter mais informações sobre os tipos de licença VM-Series, consulte a documentação da Palo Alto Networks.
Geração de um Código Auth
Gere o código de autorização criando um perfil de implantação no Portal de Suporte ao Cliente da Palo Alto Networks. O perfil de implantação define o número de NGFWs e conjuntos de recursos que podem ser alocados e ativados com base no crédito fornecido. Este documento pressupõe que você já tenha acesso ao Portal de Suporte ao Cliente da Palo Alto Networks e que seu crédito já tenha sido ativado. Para obter mais informações sobre a criação de perfis de implantação, consulte a documentação da Palo Alto Networks.
Para provisionar o Network Edge Palo Alto Network VM-Series VNF, você só precisa do CÓDIGO DE AUTENTICAÇÃO. NÃO É NECESSÁRIO registrar o firewall com informações de UUID, CPUID, número de vCPUs e memória.
Usando o código de autenticação
Ao criar seu dispositivo, insira o Código de Autenticação no campo Arquivo de Licença (BYOL). Ao criar implantações redundantes ou em cluster, use o Código de Autenticação associado ao seu perfil de implantação. Por exemplo, se você alocar firewalls e núcleos de vCPU suficientes no mesmo perfil de implantação, use o mesmo Código de Autenticação para dispositivos redundantes ou em cluster. Se o seu perfil de implantação não tiver firewalls ou núcleos de vCPU suficientes alocados, você poderá usar um Código de Autenticação diferente, gerado com perfis de implantação separados.
Na seção Recursos do Dispositivo, selecione o tipo de recurso que corresponde à alocação de CPU do seu perfil de implantação. Por exemplo, se o seu perfil de implantação alocar apenas 8 núcleos de vCPU e você tentar selecionar a alocação de 16 núcleos/56 GB de memória, o registro do código de autenticação falhará. Nesse caso, suas opções de recurso disponíveis serão 2 núcleos, 4 núcleos ou 8 núcleos.
Na seção Versão do software, selecione 10.1.3 ou superior. A licença flexível de vCPU é compatível apenas com PAN-OS 10.0.4 e superior. Se PAN-OS 9.x.x for selecionado, o registro do Código de autorização falhará e o número de série será desconhecido. Além disso, ao solicitar manualmente uma licença usando CLI, você verá uma mensagem de erro Server Error : Failed to install license. Memory or vcpu is required for FLEX deployment profile to be applied on the device
Certifique-se de que a versão do PAN-OS do seu dispositivo de provisionamento seja 10.0.4 ou superior ao usar a licença Flexible vCPU.
Após a conclusão da criação do dispositivo, a VNF do Network Edge será instanciada com o CÓDIGO DE AUTENTICAÇÃO apropriado. Um número de série é gerado e registrado automaticamente no Portal de Suporte ao Cliente da Palo Alto Networks. Você pode validar o registro comparando a saída da CLI "Show System Info" (Mostrar Informações do Sistema) e o número de série exibido nos Dispositivos NGFW de Software no Portal de Suporte ao Cliente da Palo Alto . Observe que o UUID usado na página de Detalhes do Dispositivo do portal Equinix Fabric e o UUID mantido no PAN-OS são diferentes.
Solução de problemas de código de autenticação
Mesmo que um Código de Autenticação inválido seja inserido durante o fluxo de trabalho de criação da VNF, o portal prossegue com esse código e conclui o processo de provisionamento do dispositivo . Dependendo do tipo de implantação, você observará diferentes status de provisionamento .
A tabela a seguir resume as possíveis causas de raiz dos problemas do Código Auth e as ações a serem tomadas em seguida.
| Possíveis Causas Raiz | Estado de provisionamento | Próximos Passos |
|---|---|---|
| O Código Auth não é válido | O status de provisionamento de dispositivo único ou redundante mostra Provisionado. No entanto, seu número de série não será gerado e registrado no Portal de Suporte ao Cliente Palo Alto. Para validar, use o console da Web em Detalhes do dispositivo > Ferramentas para acessar o console da CLI e verificar o número de série usando show system infoo . Se um Código de autorização inválido for usado, o valor do número de série será desconhecido. | Use o comando CLI 'request license fetch auth-code <your_auth_code>' Do SSH ou do console da Web para acionar manualmente o processo de registro do código de autorização. Depois de fornecer um código de autorização válido, você verá a mensagem VM Device License Installed no console da CLI. |
| Códigos Auth para dispositivos primários e secundários não são válidos. Os códigos de autenticação para dispositivos primários ou secundários não são válidos. | Dispositivo de cluster - Status de provisionamento de dispositivo é exibido License Error em ambos os dispositivos de cluster e Status de licença é exibido Registration Failed. | Use o comando CLI 'request license fetch auth-code <your_auth_code>from the SSH or Web Console to manually trigger the Auth Code registration process. Once you provide a valid Auth Code, you will see a _VM Device License Installed_ message in the CLI console. You will see an _Update the license file via the console to proceed_ message. Select the acknowledgment statement and click **Confirm** to bring both VNF instances to aProvisionado". |
| Os códigos de autenticação para ambos os dispositivos são válidos, mas não há créditos adequados disponíveis para que ambos os dispositivos de cluster sejam implantados. | Dispositivo de cluster - Status de provisionamento de dispositivo é exibido License Error em ambos os dispositivos de cluster e Status de licença é exibido Registration Failed. | Faça login no Portal de suporte ao cliente da Palo Alto Networks e verifique se o código de autorização tem créditos adequados para implantar dois firewalls da série VM. |
Desativando seu VNF Palo Alto Networks VM-Series
Se você estiver desprovisionando (excluindo) uma VNF, certifique-se de desativar sua licença da VNF. Pode ser necessário configurar seu PAN-OS para suportar a chave de API para interagir com o Portal de Suporte ao Cliente da Palo Alto Networks para desativação.
Você pode desativar sua licença manualmente. Para mais informações, consulte a documentação da Palo Alto Networks.
Palo Alto Networks – Prisma ESTREIA
- Para notas de versão, consulte Novos recursos - Prisma ESTREIA
- Para obter documentação, consulte Prisma AIRS Docs.
| 4 Núcleos | 8 Núcleos | 16 Núcleos | |
|---|---|---|---|
| Memória | 16 GB | 48 GB | 56 GB |
| Pacote de software | Padrão | ||
| Interfaces de dados virtuais suportadas (padrão/máximo) | 10 / 19 | ||
| Interfaces Reservadas do Sistema | Administração | ||
| Tipo de licença disponível | BYOL | ||
| Métodos de acesso | SSH Console Web | ||
| Versão da imagem | Ver versões disponíveis | ||
| Comandos de CLI restritos | Nenhum | ||
| Opções de implantação | Único Redundante |
Palo Alto Networks Prisma SD- WAN
| 2 Núcleos | 4 Núcleos | 8 Núcleos | |
|---|---|---|---|
| Memória | 8 GB | 8 GB | 32 GB |
| Pacote de software | ION Virtual (3103v) | ION Virtual (3103v) ION Virtual (3104v) | ION Virtual (3103v) ION Virtual (3104v) ION Virtual (7108v) |
| Interfaces de dados virtuais suportadas | 10 / 10 | ||
| Interfaces Reservadas do Sistema | Controlador Porta 1 (WAN1) Porta 2 (WAN2) | ||
| Tipo de licença disponível | BYOL | ||
| Métodos de acesso | SSH Orquestrador Prisma | ||
| Versão da imagem | Ver versões disponíveis | ||
| Informações sobre a produção do fornecedor | Especificações do dispositivo Prisma SD-WAN Instant-On Network (ION) | ||
| Especificações do produto do fornecedor | https://www.paloaltonetworks.com/sase/sd-wan.html |
Criação de dispositivos SD- WAN Prisma da Palo Alto Networks
Ao criar seu dispositivo, você precisará especificar:
- Chave de licença – Insira sua chave de licença.
- Segredo da licença – Digite sua frase secreta de licença.
Os dispositivos SD-WAN podem ser iniciados usando APIs do Network Edge. Para obter mais informações, consulte Network Edge API – Criar dispositivo SD-WAN