Palo Altoでは、アドレスオブジェクトに付与したタグを利用して、アドレスグループのメンバーを「動的アドレスグループ(Dynamic Address Group)」という機能で自動的に管理できます。
静的なアドレスグループでは登録するアドレスを手動で指定しますが、動的アドレスグループでは、あらかじめ設定したタグを条件としてメンバーを自動的に決定します。
今回は、動的アドレスグループをGUIとCLIから設定する方法をまとめてみました。
検証した環境は以下のとおりです。
- PAN-OS:12.1.4-h5
- Azure上の仮想アプライアンス
1.動的アドレスグループを設定する
動的アドレスグループはアドレスオブジェクトに付与されたタグをもとに自動的にグルーピングします。
なので最初にアドレスオブジェクトにタグを設定することが必要です。
1-1. アドレスオブジェクトにタグをつける
上述の通り、動的なアドレスグループを設定するためにはアドレスオブジェクトにタグを設定する必要があります。
・OBJECTS > Addresses からタグをつけたいIPアドレスオブジェクトを選択します。
・アドレスオブジェクトの「タグ」欄にタグを追加します。
今回は「tag1」というタグを設定しています。

今回はアドレスオブジェクトを2つ用意します。

1-2. アドレスグループを設定する
1.OBJECTS > Address Groups を選択して、下部の「追加」をクリックします。

2.設定画面が出てくるので「名前」を記載し、「タイプ」を [ダイナミック] として「条件の追加」をクリックします。
![設定画面が出てくるので「名前」を記載し、「タイプ」を [ダイナミック] として「条件の追加」をクリック](https://bonjiri-blog.com/wp-content/uploads/setting-dynamic-address-group-004-02.png)
3.タグの選択画面が出てくるので該当タグの横にある「+」をクリックします。
クリック後、右の設定画面にタグが追加されます。

3.最後に「OK」をクリックします。

これで動的アドレスグループの設定は完了です。
1-3. [注意点] コミット完了までメンバーは反映されない
動的アドレスグループのメンバーはコミットが完了するまで反映されません。
動的アドレスグループ作成後に、コミット前に「詳細」をクリックしてメンバーを確認してみます。

すると、以下の通りメンバーは存在しない状態となっています。
画面のリロードでも反映はされません。

コミットしてから再度確認をしてみると、メンバーが反映されています。

メンバーが追加されたかどうかはコミット後にしか確認ができないのでその部分は少し注意が必要かなと思いました。
2.動的アドレスグループを CLI で設定する方法
CLI で動的に設定する方法もまとめておきます。
登録するタグが引数として必要になります。
web コンソールで設定するときと異なり、タグは事前に存在しなくても設定が可能です。
# configure を実行後に
set address-group <アドレスグループオブジェクト名> dynamic filter <タグ名>・記載例
set address-group address-group-2 dynamic filter tag23.タグを作成する
タグはアドレスオブジェクトの設定画面から直接指定できますが、タグ自体を個別に作成することもできます。
・「OBJECTS > Tags を選択して、下部の「追加」をクリックします。

・「名前」「カラー」「コメント」を入力して作成可能です。
必須入力項目は「名前」(タグ名)のみです。

4.まとめ
今回は、Palo Altoの動的アドレスグループを設定する方法をまとめました。
動的アドレスグループでは、アドレスオブジェクトに設定したタグを条件として、グループのメンバーを自動的に決定できます。
大量のアドレスオブジェクトを管理する場合は、タグを利用した動的アドレスグループが便利です。
