Palo Alto Networks VNF 规格
许可证制度
自带许可证(BYOL)产品需要一个有效的许可证。您有责任从Palo Alto Networks购买和管理自己的许可证。要购买软件许可证,请联系您的Palo Alto Networks销售代表或合作伙伴。
支持
Palo Alto Networks的支持可用于BYOL许可证。请联系您的Palo Alto Networks销售代表或合作伙伴,购买许可证和支持合同。
Palo Alto Networks – VM系列防火墙
| 2个核心 | 4个核心 | 8个核心 | 16个核心 | |
|---|---|---|---|---|
| 记忆 | 8 GB | 16 GB | 48 GB | 56 GB |
| 软件包 | 标准 | |||
| 支持的虚拟数据接口(默认/最大)。 | 10 / 10 | 10 / 19 | ||
| 系统保留的接口 | 管理层 | |||
| 可用的许可证类型 | 闲人免进 | |||
| 访问方法 | SSH 网络控制台 | |||
| 图像版本 | 请参阅可用映像版本 | |||
| 受限制的CLI命令 | 无 | |||
| 部署选项 | 单人 冗长的 群体 |
部署类型
VM系列防火墙有三种部署类型可用。
| 部署类型 | 描述 |
|---|---|
| 单人 | 配置作为独立设备运行的单个设备。另一个设备可以与现有的单个设备配对(需要相同的资源配置),以形成本地冗余(单个城域网中的冗余)或地理冗余(每个设备在不同的城域网中运行)。有关更多信息,请参阅创建VM系列防火墙 |
| 冗长的 | 配置两个防火墙设备。每台设备单独运行,你负责以主动-主动的方式配置这些设备。你可以选择将两台设备部署在两个不同的城域网内(推荐),以实现分布式架构,或者将两台设备放在同一个城域网内。 |
| 群体 | 在单个城域中配置两个具有主动备用冗余的防火墙设备。(没有地理冗余选项可用。)有关更多信息,请参阅创建群集VM系列防火墙 |
VM系列防火墙柔性VCPU许可证支持
Network Edge支持固定和灵活 vCPU 许可模式。灵活 vCPU 许可证需要特定版本的 PAN-OS。创建 VM 系列防火墙 VNF 时,您需要授权码(8 位或 9 位字母数字代码)。
使用 BYOL 选项配置 VM 系列下一代防火墙时,用户需要在 Equinix Fabric 门户的设备创建工作流程中提供许可证令牌。许可证令牌也称为授权码(8 位或 9 位字母数字代码)。有关 VM 系列许可证类型的更多信息,请参阅Palo Alto Networks 文档。
生成一个认证码
通过在 Palo Alto Networks 客户支持门户中创建部署配置文件来生成授权码。部署配置文件定义了根据您提供的额度可以分配和激活的下一代防火墙 (NGFW) 数量和功能集。本文档假设您已拥有 Palo Alto Networks 客户支持门户的访问权限并已激活您的额度。有关创建部署配置文件的更多信息,请参阅Palo Alto Networks 文档。
要配置Network Edge Palo Alto Network VM-Series VNF,您只需要授权码。无需注册防火墙的 UUID、CPUID、vCPU 数量和内存信息。
使用授权码
创建设备时,请在“许可证文件 (BYOL)”字段中输入授权码。创建冗余或集群部署类型时,请使用与部署配置文件关联的授权码。例如,如果在同一部署配置文件中分配了足够的防火墙和虚拟 CPU 核心,则冗余或集群设备可以使用相同的授权码。如果部署配置文件中分配的防火墙或虚拟 CPU 核心不足,则可以使用由不同部署配置文件生成的授权码。
在“设备资源”部分,选择符合部署配置文件 CPU 分配的资源类型。例如,如果您的部署配置文件仅分配 8 个 vCPU 核心,而您尝试选择 16 个核心/56 GB 内存分配,则授权码注册将失败。在这种情况下,您可用的资源选项将为 2 个核心、4 个核心或 8 个核心。
在"软件版本"部分中,选择10.1.3或更高版本。灵活vCPU许可证仅支持Pan-OS 10.0.4及更高版本。如果选择Pan-OS 9.x.x,您的授权码注册将失败,并且您的序列号将未知。此外,当您使用CLI手动请求许可证时,您将看到一条错误消息Server Error : Failed to install license. Memory or vcpu is required for FLEX deployment profile to be applied on the device
当使用灵活的vCPU许可证时,请确保你的供应设备PAN-OS版本是10.0.4或以上。
完成设备创建后,您的Network EdgeVNF 将使用相应的授权码进行实例化。序列号将自动生成并注册到Palo Alto Networks 客户支持门户。您可以通过比较“显示系统信息” CLI输出和Palo Alto客户支持门户上“软件 NGFW 设备”中显示的序列号来验证注册是否成功。请注意, Equinix Fabric门户“设备详情”页面中使用的 UUID 与 PAN-OS 中维护的 UUID 不同。
授权码问题故障排除
即使在 VNF 创建工作流中输入了无效的授权码,门户也会使用此授权码继续操作并完成设备配置过程。根据部署类型,您将看到不同的配置状态。
下表总结了Auth Code问题的潜在根本原因和接下来要采取的行动。
| 可能的根本原因 | 供应状态 | 接下来的步骤 |
|---|---|---|
| 认证码无效 | 单个或冗余设备配置状态显示已配置。但是,您的序列号将不会生成并注册到Palo Alto客户支持门户网站。要进行验证,请使用Device Details (设备详细信息show system info)> Tools (工具)中的Web控制台访问CLI控制台并使用检查序列号。如果使用无效的授权代码,序列号值将未知。 | 使用CLI命令request license获取auth-code <your_auth_code>从SSH或Web控制台手动触发验证码注册过程。提供有效的验证码后,您将在CLI控制台中看到VM Device License Installed (已安装VM设备许可证)消息。 |
| 主设备和副设备的授权码都是无效的。 主设备或辅助设备的授权码都是无效的。 | 群集设备-_设备配置状态_显示License Error在两个群集设备上,_许可证状态_显示Registration Failed。 | 使用CLI命令request license获取auth-code <your_auth_code> from the SSH or Web Console to manually trigger the Auth Code registration process. Once you provide a valid Auth Code, you will see a VM Device License Installed message in the CLI console. You will see an Update the license file via the console to proceed message. Select the acknowledgment statement and click Confirm to bring both VNF instances to a Provisioned(已配置)状态。 |
| 两台设备的授权码都是有效的,但没有足够的点数来部署两个集群设备。 | 群集设备-_设备配置状态_显示License Error在两个群集设备上,_许可证状态_显示Registration Failed。 | 登录Palo Alto Networks客户支持门户并验证授权代码是否有足够的点数来部署两个VM系列防火墙。 |
停用您的Palo Alto Networks VM-系列VNF
如果您要取消配置(删除)虚拟网络功能 (VNF),请确保先从该 VNF 中停用您的许可证。您可能需要配置 PAN-OS 以支持 API 密钥,从而与 Palo Alto Networks 客户支持门户进行交互以完成停用操作。
您可以手动停用许可证。有关更多信息,请参阅Palo Alto Networks 文档。
Palo Alto Networks–Prisma Airs.
- 有关发行说明,请参阅新功能- Prisma Airs.
- 有关文档,请参阅Prisma AirDoc。
| 4个核心 | 8个核心 | 16个核心 | |
|---|---|---|---|
| 记忆 | 16 GB | 48 GB | 56 GB |
| 软件包 | 标准 | ||
| 支持的虚拟数据接口(默认/最大)。 | 10 / 19 | ||
| 系统保留的接口 | 管理层 | ||
| 可用的许可证类型 | 闲人免进 | ||
| 访问方法 | SSH 网络控制台 | ||
| 图像版本 | 请参阅可用映像版本 | ||
| 受限制的CLI命令 | 无 | ||
| 部署选项 | 单人 冗长的 |
Palo Alto Networks Prisma SD-WAN
| 2个核心 | 4个核心 | 8个核心 | |
|---|---|---|---|
| 记忆 | 8 GB | 8 GB | 32 GB |
| 软件包 | 虚拟ION (3103v) | 虚拟ION (3103v) 虚拟ION (3104v) | 虚拟ION (3103v) 虚拟ION (3104v) 虚拟ION (7108v) |
| 支持的虚拟数据接口 | 10 / 10 | ||
| 系统保留的接口 | 控制器 端口1 (WAN1) 端口2 (WAN2) | ||
| 可用的许可证类型 | 闲人免进 | ||
| 访问方法 | SSH PRISMA编排器 | ||
| 图像版本 | 请参阅可用映像版本 | ||
| 供应商的吞吐量信息 | PRISMA WAN即时开机网络(ION)设备规格 | ||
| 供应商产品规格 | https://www.paloaltonetworks.com/sase/sd-wan.html |
创建Palo Alto Networks Prisma SD-WAN 设备
创建设备时,您需要指定:
- 许可证密钥 – 输入您的许可证密钥。
- 许可证密钥 – 输入您的秘密许可证短语。
SD-API设备可以使用Network Edge WAN启动。有关更多信息,请参阅Network Edge API–创建SD WAN 设备