Pular para o conteúdo principal

Especificações de VNFs da Palo Alto Networks

Licenciamento

Os produtos Bring Your Own License (BYOL) exigem uma licença válida. Você é responsável por adquirir e gerenciar suas próprias licenças da Palo Alto Networks. Para adquirir uma licença de software, entre em contato com seu representante de vendas ou parceiros da Palo Alto Networks.

Suporte

O suporte da Palo Alto Networks está disponível para licenças BYOL. Entre em contato com seu representante de vendas ou parceiro da Palo Alto Networks para adquirir uma licença e um contrato de suporte.

Palo Alto Networks – Firewall da Série VM

2 Núcleos4 Núcleos8 Núcleos16 Núcleos
Memória8 GB16 GB48 GB56 GB
Pacote de softwarePadrão
Interfaces de dados virtuais suportadas (padrão/máximo)10 / 1010 / 19
Interfaces Reservadas do SistemaAdministração
Tipo de licença disponívelBYOL
Métodos de acessoSSH
Console Web
Versão da imagemVer versões disponíveis
Comandos de CLI restritosNenhum
Opções de implantaçãoÚnico
Redundante
Cluster

Tipos de implantação

Há três tipos de implementação disponíveis para o VM-Series Firewall.

Tipo de implantaçãoDescrição
ÚnicoProvisione um único dispositivo que opere como um dispositivo independente. Outro único dispositivo pode ser emparelhado com o único dispositivo existente (requer a mesma configuração de recurso) para formar uma redundância local (redundância em um único metro) ou redundância geográfica (cada dispositivo opera em metro diferente). Para obter mais informações, consulte Criando um firewall da série VM
RedundanteProvisione dois dispositivos de firewall. Cada dispositivo opera individualmente, e você é responsável por configurá-los de forma ativa-ativa. Você tem a opção de implementar os dois dispositivos em dois metrôs diferentes (recomendado) para obter uma arquitetura distribuída ou manter os dois dispositivos no mesmo metrô.
ClusterProvisione dois dispositivos de firewall com redundância Active-Standby em um único metrô. (Nenhuma opção de redundância geográfica disponível.) Para obter mais informações, consulte Criando um firewall da série VM em cluster

Suporte à licença de VCPU flexível do VM-Series Firewall

O Network Edge oferece suporte aos modelos de licenciamento de vCPU Fixa e Flexível. Uma licença de vCPU Flexível requer uma versão específica do PAN-OS. Você precisará de um Código de Autenticação (código alfanumérico de 8 ou 9 dígitos) ao criar uma VNF de Firewall da Série VM.

Ao provisionar um NGFW VM-Series com a opção BYOL, o usuário precisa fornecer um token de licença durante o fluxo de trabalho de criação do dispositivo no portal Equinix Fabric. Um token de licença também é chamado de código de autenticação (código alfanumérico de 8 ou 9 dígitos). Para obter mais informações sobre os tipos de licença VM-Series, consulte a documentação da Palo Alto Networks.

Geração de um Código Auth

Gere o código de autorização criando um perfil de implantação no Portal de Suporte ao Cliente da Palo Alto Networks. O perfil de implantação define o número de NGFWs e conjuntos de recursos que podem ser alocados e ativados com base no crédito fornecido. Este documento pressupõe que você já tenha acesso ao Portal de Suporte ao Cliente da Palo Alto Networks e que seu crédito já tenha sido ativado. Para obter mais informações sobre a criação de perfis de implantação, consulte a documentação da Palo Alto Networks.

Importante

Para provisionar o Network Edge Palo Alto Network VM-Series VNF, você só precisa do CÓDIGO DE AUTENTICAÇÃO. NÃO É NECESSÁRIO registrar o firewall com informações de UUID, CPUID, número de vCPUs e memória.

Usando o código de autenticação

Ao criar seu dispositivo, insira o Código de Autenticação no campo Arquivo de Licença (BYOL). Ao criar implantações redundantes ou em cluster, use o Código de Autenticação associado ao seu perfil de implantação. Por exemplo, se você alocar firewalls e núcleos de vCPU suficientes no mesmo perfil de implantação, use o mesmo Código de Autenticação para dispositivos redundantes ou em cluster. Se o seu perfil de implantação não tiver firewalls ou núcleos de vCPU suficientes alocados, você poderá usar um Código de Autenticação diferente, gerado com perfis de implantação separados.

Na seção Recursos do Dispositivo, selecione o tipo de recurso que corresponde à alocação de CPU do seu perfil de implantação. Por exemplo, se o seu perfil de implantação alocar apenas 8 núcleos de vCPU e você tentar selecionar a alocação de 16 núcleos/56 GB de memória, o registro do código de autenticação falhará. Nesse caso, suas opções de recurso disponíveis serão 2 núcleos, 4 núcleos ou 8 núcleos.

Na seção Versão do software, selecione 10.1.3 ou superior. A licença flexível de vCPU é compatível apenas com PAN-OS 10.0.4 e superior. Se PAN-OS 9.x.x for selecionado, o registro do Código de autorização falhará e o número de série será desconhecido. Além disso, ao solicitar manualmente uma licença usando CLI, você verá uma mensagem de erro Server Error : Failed to install license. Memory or vcpu is required for FLEX deployment profile to be applied on the device

Certifique-se de que a versão do PAN-OS do seu dispositivo de provisionamento seja 10.0.4 ou superior ao usar a licença Flexible vCPU.

Após a conclusão da criação do dispositivo, a VNF do Network Edge será instanciada com o CÓDIGO DE AUTENTICAÇÃO apropriado. Um número de série é gerado e registrado automaticamente no Portal de Suporte ao Cliente da Palo Alto Networks. Você pode validar o registro comparando a saída da CLI "Show System Info" (Mostrar Informações do Sistema) e o número de série exibido nos Dispositivos NGFW de Software no Portal de Suporte ao Cliente da Palo Alto . Observe que o UUID usado na página de Detalhes do Dispositivo do portal Equinix Fabric e o UUID mantido no PAN-OS são diferentes.

Solução de problemas de código de autenticação

Mesmo que um Código de Autenticação inválido seja inserido durante o fluxo de trabalho de criação da VNF, o portal prossegue com esse código e conclui o processo de provisionamento do dispositivo . Dependendo do tipo de implantação, você observará diferentes status de provisionamento .

A tabela a seguir resume as possíveis causas de raiz dos problemas do Código Auth e as ações a serem tomadas em seguida.

Possíveis Causas RaizEstado de provisionamentoPróximos Passos
O Código Auth não é válidoO status de provisionamento de dispositivo único ou redundante mostra Provisionado. No entanto, seu número de série não será gerado e registrado no Portal de Suporte ao Cliente Palo Alto. Para validar, use o console da Web em Detalhes do dispositivo > Ferramentas para acessar o console da CLI e verificar o número de série usando show system infoo . Se um Código de autorização inválido for usado, o valor do número de série será desconhecido.Use o comando CLI 'request license fetch auth-code <your_auth_code>' Do SSH ou do console da Web para acionar manualmente o processo de registro do código de autorização. Depois de fornecer um código de autorização válido, você verá a mensagem VM Device License Installed no console da CLI.
Códigos Auth para dispositivos primários e secundários não são válidos.
Os códigos de autenticação para dispositivos primários ou secundários não são válidos.
Dispositivo de cluster - Status de provisionamento de dispositivo é exibido License Error em ambos os dispositivos de cluster e Status de licença é exibido Registration Failed.Use o comando CLI 'request license fetch auth-code <your_auth_code>from the SSH or Web Console to manually trigger the Auth Code registration process. Once you provide a valid Auth Code, you will see a _VM Device License Installed_ message in the CLI console. You will see an _Update the license file via the console to proceed_ message. Select the acknowledgment statement and click **Confirm** to bring both VNF instances to aProvisionado".
Os códigos de autenticação para ambos os dispositivos são válidos, mas não há créditos adequados disponíveis para que ambos os dispositivos de cluster sejam implantados.Dispositivo de cluster - Status de provisionamento de dispositivo é exibido License Error em ambos os dispositivos de cluster e Status de licença é exibido Registration Failed.Faça login no Portal de suporte ao cliente da Palo Alto Networks e verifique se o código de autorização tem créditos adequados para implantar dois firewalls da série VM.

Desativando seu VNF Palo Alto Networks VM-Series

Se você estiver desprovisionando (excluindo) uma VNF, certifique-se de desativar sua licença da VNF. Pode ser necessário configurar seu PAN-OS para suportar a chave de API para interagir com o Portal de Suporte ao Cliente da Palo Alto Networks para desativação.

Você pode desativar sua licença manualmente. Para mais informações, consulte a documentação da Palo Alto Networks.

Palo Alto Networks – Prisma ESTREIA

4 Núcleos8 Núcleos16 Núcleos
Memória16 GB48 GB56 GB
Pacote de softwarePadrão
Interfaces de dados virtuais suportadas (padrão/máximo)10 / 19
Interfaces Reservadas do SistemaAdministração
Tipo de licença disponívelBYOL
Métodos de acessoSSH
Console Web
Versão da imagemVer versões disponíveis
Comandos de CLI restritosNenhum
Opções de implantaçãoÚnico
Redundante

Palo Alto Networks Prisma SD- WAN

2 Núcleos4 Núcleos8 Núcleos
Memória8 GB8 GB32 GB
Pacote de softwareION Virtual (3103v)ION Virtual (3103v)
ION Virtual (3104v)
ION Virtual (3103v)
ION Virtual (3104v)
ION Virtual (7108v)
Interfaces de dados virtuais suportadas10 / 10
Interfaces Reservadas do SistemaControlador
Porta 1 (WAN1)
Porta 2 (WAN2)
Tipo de licença disponívelBYOL
Métodos de acessoSSH
Orquestrador Prisma
Versão da imagemVer versões disponíveis
Informações sobre a produção do fornecedorEspecificações do dispositivo Prisma SD-WAN Instant-On Network (ION)
Especificações do produto do fornecedorhttps://www.paloaltonetworks.com/sase/sd-wan.html

Criação de dispositivos SD- WAN Prisma da Palo Alto Networks

Ao criar seu dispositivo, você precisará especificar:

  • Chave de licença – Insira sua chave de licença.
  • Segredo da licença – Digite sua frase secreta de licença.
Dicas

Os dispositivos SD-WAN podem ser iniciados usando APIs do Network Edge. Para obter mais informações, consulte Network Edge API – Criar  dispositivo SD-WAN

Esta página foi útil?