Palo Altoでは、CLIからアドレスやサービスなどのオブジェクトを作成できます。
今回は、以下の4種類のオブジェクトをCLIで設定する方法を紹介します。
- アドレス
- アドレスグループ
- サービス
- サービスグループ
検証した環境は以下のとおりです。
- PAN-OS:12.1.4-h5
- Azure上の仮想アプライアンス
なお、設定を変更する場合は、CLIをコンフィグレーションモード( configure を実行)に変更してからコマンドを実行していきます。
1.アドレス
1-1. アドレスオブジェクト作成
登録する IP アドレスや FQDN が引数として必要になります。
# IPアドレス
set address <アドレスオブジェクト名> ip-netmask <IPアドレス>
# FQDN
set address <アドレスオブジェクト名> fqdn <FQDN>・記載例
# IPアドレス
set address address-01 ip-netmask 11.11.11.11/32
# FQDN
set address fqdn-01 fqdn abcd.com1-2. アドレスオブジェクト削除
オブジェクト名を指定するだけで削除可能です。
# IPアドレス
delete address <アドレスオブジェクト名>
# FQDN
delete address <アドレスオブジェクト名>・記載例
# アドレス
set address address-01
# FQDN
set address fqdn-012.アドレスグループ(静的)
2-1. アドレスグループオブジェクト作成
登録するアドレスや FQDN が引数として必要になります。
set address-group <アドレスグループオブジェクト名> static <アドレスオブジェクト名>・記載例
set address-group address-group-01 static address-01複数のアドレスを一度に追加したい場合には [] を利用して指定することもできます。
set address-group address-group-01 static [ address-01 address-02 ]2-2. アドレスグループオブジェクト削除
2-2-1. 一括削除
アドレスグループをオブジェクトごと削除したい場合には、オブジェクト名を指定するだけで削除可能です。
delete address-group <アドレスグループオブジェクト名>・記載例
delete address-group address-group-012-2-2. 特定のアドレスのみ削除
特定のアドレスだけを削除する場合には、引数として削除するアドレスオブジェクトを明示的に記載する必要があります。
delete address-group <アドレスグループオブジェクト名> static <アドレスオブジェクト名>・記載例
delete address-group address-group-01 static address-01注意点(削除コマンドでリスト形式は利用できない)
複数のアドレスオブジェクトを削除したい場合にはリスト形式は利用できないので1つのアドレスオブジェクトずつ行を分けて削除する必要があります。
リスト形式で削除しようとすると以下のようなエラーが出ます。

なので、今回の例を利用すると [address-group-01] に含まれる [address-01] と [address-02] を削除したい場合には、それぞれ削除するコマンドを記載する必要があります。
delete address-group address-group-01 static address-01
delete address-group address-group-01 static address-023.サービス
3-1. サービスオブジェクト作成
登録するプロトコルやポートが引数として必要になります。
set service <サービスオブジェクト名> protocol <tcp/udp> port <ポート番号>・記載例
set service tcp-80 protocol tcp port 80サービス名にプロトコルとポート番号を記載しておくと分かりやすくておすすめです。
3-2. サービスオブジェクト削除
オブジェクト名を指定するだけで削除可能です。
delete service <サービスオブジェクト名>・記載例
delete service tcp-804.サービスグループ
4-1. サービスグループオブジェクト作成
登録するサービスオブジェクトが引数として必要になります。
set service-group <サービスグループ名> members <サービスオブジェクト名>・記載例
set service-group service-group-01 members tcp-80複数のメンバを追加したい場合には [] を利用して指定することもできます。
set service-group service-group-01 members [ tcp-80 udp-80 ]4-2. サービスグループオブジェクト削除
4-2-1. 一括削除
サービスグループをオブジェクトごと削除したい場合には、オブジェクト名を指定するだけで削除可能です。
delete service-group <サービスグループ名>・記載例
delete service-group service-group-014-2-2. 特定のサービスのみ削除
特定のサービスだけを削除する場合には、引数として削除するアドレスオブジェクトを明示的に記載する必要があります。
delete service-group <サービスグループ名> members <サービスオブジェクト名>・記載例
delete service-group service-group-01 members udp-805.コマンドまとめ
上記で紹介したコマンドをまとめます。
| 操作 | コマンド |
|---|---|
| アドレス作成 | set address <名前> ip-netmask <IP> |
| FQDN作成 | set address <名前> fqdn <FQDN> |
| アドレス削除 | delete address <名前> |
| アドレスグループ作成 | set address-group <名前> static <アドレス> |
| アドレスグループ削除 | delete address-group <名前> |
| グループからアドレス削除 | delete address-group <名前> static <アドレス> |
| サービス作成 | set service <名前> protocol <tcp/udp> port <ポート> |
| サービス削除 | delete service <名前> |
| サービスグループ作成 | set service-group <名前> members <サービス> |
| サービスグループ削除 | delete service-group <名前> |
| グループからサービス削除 | delete service-group <名前> members <サービス> |
6.まとめ
今回は、Palo Altoのアドレス、アドレスグループ、サービス、サービスグループをCLIで設定する方法をまとめました。
特に大量のオブジェクトを作成するときは、Webコンソールから1つずつ設定するよりも、CLIで設定したほうが効率的です。
