Lecciones en español / NGFW Engineer / Hoja de repaso · English
Hoja de repaso de NGFW Engineer NGFW-Engineer
Dominio 1: PAN-OS networking configuration (38%)
Consejos para el examen
- Si una pregunta dice que el firewall debe agregarse 'sin cambios en la red' o 'sin direcciones IP', la respuesta es virtual wire. Si solo debe observar y nunca bloquear, es tap. El enrutamiento y la terminación de VPN requieren Layer 3.
- Recuerda los valores predeterminados: intrazone permitido, interzone denegado, ninguno registrado. Las preguntas del examen suelen preguntar por qué el tráfico denegado no aparece en el Traffic log; la respuesta es que hay que sobrescribir interzone-default para habilitar el registro.
- La protección de zona se adjunta a la zona de ingreso, no a la de destino. Si una pregunta plantea por qué una interfaz no responde ping o no muestra una página de bloqueo, busca un perfil de administración de interfaz faltante o una opción Response Pages faltante.
- Memoriza las AD predeterminadas de PAN-OS, especialmente OSPF internal 30 e iBGP 200, y recuerda que la coincidencia de prefijo más larga le gana a la AD. Logical router siempre implica el Advanced Routing Engine.
- PBF se evalúa antes del enrutamiento, pero el PBF basado en aplicaciones solo aplica cuando la aplicación ya está en la caché de aplicaciones, así que la primera sesión usa la tabla de enrutamiento. Los service routes son para el tráfico originado por el firewall, no para el tráfico de los usuarios.
- Las reglas de seguridad usan direcciones pre-NAT y zona post-NAT. Las reglas NAT usan direcciones pre-NAT y la zona que se obtiene al enrutar el destino pre-NAT. Casi todas las preguntas de NAT del examen giran en torno a esto.
- Gana el número de prioridad más bajo, y preemption debe estar activada en ambos peers. Active/active solo admite Layer 3 y virtual wire. HA3 solo aparece en preguntas de active/active.
- Fase 1 arriba pero fase 2 abajo con un peer basado en políticas casi siempre significa proxy IDs. Recuerda que la interfaz tunnel necesita una zona y un router, y que el tráfico sigue necesitando reglas de seguridad y una ruta.
- PPK significa solo IKEv2 y deben coincidir en ambos peers. GRE no es cifrado; si una pregunta requiere confidencialidad a través de Internet, GRE por sí solo es la respuesta incorrecta.
- El portal configura, el gateway aplica. Pre-logon usa certificados de máquina antes del inicio de sesión del usuario. IPsec es el preferido, SSL es el respaldo. Los objetos HIP son criterios; los perfiles HIP son lo que referencian las reglas de seguridad.
Términos clave
- Virtual wire (cable virtual)
- Un par de interfaces unidas para que el firewall inspeccione el tráfico de forma transparente, sin direcciones IP, enrutamiento ni conmutación.
- Tap interface (interfaz tap)
- Una interfaz alimentada por un puerto SPAN/mirror de un switch que da visibilidad y registros, pero no puede aplicar políticas ni bloquear.
- Aggregate Ethernet (AE)
- Una interfaz lógica que agrupa varios puertos físicos de la misma velocidad, opcionalmente negociada con LACP, para ancho de banda y redundancia.
- Subinterface (subinterfaz)
- Una interfaz lógica sobre un puerto padre que maneja una etiqueta VLAN 802.1Q, con su propia zona y direccionamiento.
- Tunnel interface (interfaz de túnel)
- Una interfaz lógica Layer 3 usada como extremo de un túnel IPsec basado en rutas, GRE o GlobalProtect.
- Security zone (zona de seguridad)
- Un grupo lógico de interfaces con el mismo nivel de confianza al que hacen referencia las políticas de seguridad y de NAT.
- intrazone-default
- La regla predefinida que permite el tráfico cuya zona de origen y de destino son la misma; no se registra de forma predeterminada.
- interzone-default
- La regla predefinida que deniega el tráfico entre zonas diferentes; no se registra de forma predeterminada.
- External zone (zona externa)
- Un tipo de zona usado en firewalls multi-vsys para representar otro sistema virtual en el tráfico entre vsys.
- Zone protection profile (perfil de protección de zona)
- Un perfil aplicado a una zona de ingreso que defiende contra inundaciones, reconocimiento y paquetes malformados antes de la búsqueda de políticas.
- SYN cookies
- Una defensa contra inundaciones SYN en la que el firewall completa el handshake en nombre del servidor y reenvía solo las conexiones validadas.
- Random Early Drop (RED)
- Una defensa contra inundaciones que descarta una proporción creciente de paquetes una vez superado el umbral de activación.
- Interface management profile (perfil de administración de interfaz)
- Un perfil que controla qué servicios de administración y de respuesta (ping, SSH, HTTPS, páginas de respuesta y más) acepta una interfaz de datos.
- Virtual router (router virtual)
- La instancia de enrutamiento heredada de PAN-OS que contiene interfaces, rutas estáticas y protocolos dinámicos con su propia tabla de enrutamiento.
- Logical router (router lógico)
- La instancia de enrutamiento usada cuando el Advanced Routing Engine está habilitado, configurada con perfiles de enrutamiento y route maps reutilizables.
- Administrative distance (distancia administrativa)
- Un valor de preferencia para las fuentes de rutas; gana el menor cuando los prefijos tienen la misma longitud. Los valores predeterminados de PAN-OS incluyen static 10 y OSPF internal 30.
- ECMP
- Equal-cost multipath: instalar varias rutas iguales y balancear las sesiones entre ellas.
- Policy-based forwarding (PBF, reenvío basado en políticas)
- Reglas que reenvían el tráfico coincidente según criterios como origen, usuario o aplicación en lugar de la tabla de enrutamiento.
- Symmetric return (retorno simétrico)
- Una opción de PBF que envía las respuestas de vuelta por la misma interfaz y siguiente salto por donde llegó el tráfico original.
- Service route (ruta de servicio)
- Una configuración que hace que un servicio del plano de administración, como DNS, actualizaciones o syslog, origine su tráfico desde una interfaz de datos en lugar de MGT.
- DNS proxy
- Una función del firewall que responde las consultas DNS de los clientes, las reenvía a servidores elegidos por dominio y almacena los resultados en caché.
- DIPP
- Dynamic IP and Port source NAT: muchos hosts comparten una o pocas direcciones con traducción de puertos de origen.
- Dynamic IP NAT
- Source NAT que asigna cada host uno a uno a una dirección libre del pool sin traducción de puertos; el pool puede agotarse.
- U-turn NAT (NAT en U)
- NAT que permite a los clientes internos llegar a un servidor interno por su IP pública, traduciendo destino y origen para que el tráfico regrese a través del firewall.
- Post-NAT zone (zona post-NAT)
- La zona donde realmente reside el destino traducido, usada como zona de destino en las reglas de seguridad.
- HA1
- El enlace de control de HA que transporta hellos, heartbeats, estado y sincronización de configuración.
- HA2
- El enlace de datos de HA que sincroniza sesiones, tablas de reenvío, SA de IPsec y tablas ARP.
- HA3
- El enlace exclusivo de active/active que reenvía paquetes entre peers para el establecimiento de sesiones y los flujos asimétricos.
- Preemption (apropiación)
- La opción que permite al peer de mayor prioridad (número más bajo) recuperar el rol activo; debe habilitarse en ambos peers.
- Floating IP (IP flotante)
- Una dirección de active/active vinculada a un peer que se mueve al otro peer ante una falla.
- IKE gateway
- El objeto que define el peer de la VPN, la interfaz local, la versión de IKE, la autenticación y el IKE crypto profile para la fase 1.
- IPsec crypto profile (perfil criptográfico IPsec)
- Configuración de la fase 2: ESP o AH, cifrado, autenticación, grupo DH para PFS y tiempo de vida.
- Proxy ID
- Un par de subredes local/remota que define una SA de fase 2, requerido cuando el peer usa una VPN basada en políticas.
- Tunnel monitoring (monitoreo del túnel)
- Pings a través del túnel hacia una IP remota que detectan un camino de datos roto y disparan wait-recover o fail-over.
- Post-quantum preshared key (PPK, clave precompartida post-cuántica)
- Un secreto compartido adicional que se mezcla en la derivación de claves de IKEv2 (RFC 8784) para que las claves de sesión resistan futuros ataques cuánticos contra Diffie-Hellman.
- Harvest now, decrypt later (recolectar ahora, descifrar después)
- La amenaza de grabar hoy tráfico cifrado para descifrarlo cuando las computadoras cuánticas puedan romper el intercambio de claves.
- GRE
- Generic Routing Encapsulation, un protocolo de tunelización sin cifrado (protocolo IP 47) que encapsula paquetes en un nuevo encabezado IP.
- Hybrid key exchange (intercambio de claves híbrido)
- Combinar un intercambio de claves clásico y uno post-cuántico para que el resultado sea al menos tan fuerte como el más fuerte de ambos.
- Portal
- El componente de GlobalProtect que autentica la aplicación y entrega su configuración y la lista de gateways.
- Internal gateway (gateway interno)
- Un gateway dentro de la red usado para aplicar User-ID y HIP, a menudo sin túnel.
- Pre-logon
- Un método de conexión que establece el túnel con un certificado de máquina antes de que el usuario inicie sesión.
- HIP profile (perfil HIP)
- Una combinación de objetos HIP que se evalúa como condición de coincidencia en la política de seguridad.
Dominio 2: PAN-OS device setting configuration (38%)
Consejos para el examen
- Los dynamic roles se actualizan automáticamente; los admin role profiles personalizados no. Si una pregunta menciona control granular, acceso solo por API o deshabilitar la CLI, la respuesta es un admin role profile.
- Server profile = dónde; perfil de autenticación = cómo y quién; secuencia = probar varios en orden. SAML se configura importando los metadatos del IdP. RADIUS y los IdP SAML suelen proporcionar la MFA.
- El modo Redirect necesita una interfaz Layer 3 con Response Pages en su perfil de administración; el modo Transparent se adapta a vwire y Layer 2. Los disparadores HTTPS requieren descifrado. La Authentication policy identifica; la política de seguridad sigue decidiendo si se permite o se deniega.
- El tráfico entre vsys necesita una zona external y una regla de seguridad en cada vsys. Los shared gateways hacen NAT y enrutamiento pero no tienen política de seguridad. Una interfaz y una zona siempre pertenecen exactamente a un vsys.
- Los logs Traffic, Threat, URL, WildFire y Data se reenvían con un log forwarding profile en las reglas de seguridad; los logs System y Configuration usan Device > Log Settings. Los logs de Traffic se generan de forma predeterminada solo al final de la sesión.
- Primero la imagen base, el contenido antes que el software, Panorama antes que los firewalls, el peer pasivo antes que el activo. Los thresholds retrasan la instalación de contenido para reducir el riesgo de una versión defectuosa.
- Los clientes deben confiar en Forward Trust; no deben confiar en Forward Untrust. La inspección entrante usa la clave real del servidor, el forward proxy usa suplantación. Los service profiles protegen los servicios propios del firewall; los certificate profiles validan los certificados de otros.
- Las aplicaciones con pinning y mutual TLS necesitan exclusiones técnicas; las categorías de privacidad usan reglas No Decrypt. Adjunta un decryption profile a las reglas No Decrypt para que las verificaciones de certificados sigan ocurriendo.
- Server monitoring lee los logs de seguridad de los DC; los syslog listeners analizan mensajes de terceros; GlobalProtect es lo mejor para usuarios remotos; la XML API es para scripts. El group mapping necesita LDAP o el Cloud Identity Engine.
- Cargar o revertir un snapshot solo cambia la candidate; aún necesitas hacer commit. Las permitted IPs de la interfaz MGT son el control principal sobre quién puede llegar a la administración.
- Explícito significa que los clientes están configurados (archivo PAC o ajustes) y se les puede exigir autenticación; transparente significa sin cambios en los clientes. La función depende de la plataforma y la versión, y la inspección del contenido HTTPS sigue necesitando descifrado.
Términos clave
- Dynamic role (rol dinámico)
- Un rol de administrador integrado, como Superuser o Device Administrator, que se actualiza automáticamente con las funciones nuevas.
- Admin role profile (perfil de rol de administrador)
- Un rol personalizado que define permisos por área para la interfaz web, XML API, REST API y CLI; debe mantenerse manualmente después de las actualizaciones.
- superreader
- Un nivel de rol de CLI que permite acceso de solo lectura a toda la CLI.
- Vsys administrator (administrador de vsys)
- Un rol restringido a administrar sistemas virtuales específicos en un firewall multi-vsys.
- Server profile (perfil de servidor)
- La configuración de conexión para un servicio externo como LDAP, RADIUS, TACACS+, un IdP SAML o un KDC Kerberos.
- Authentication profile (perfil de autenticación)
- Un perfil que selecciona el método y el servidor de autenticación, el formato del nombre de usuario, la lista de permitidos, el bloqueo y los factores de MFA.
- Authentication sequence (secuencia de autenticación)
- Una lista ordenada de perfiles de autenticación que se prueban uno tras otro hasta que uno tiene éxito.
- TACACS+
- Un protocolo AAA para administración de dispositivos que funciona sobre TCP y cifra toda la carga útil.
- Authentication policy (política de autenticación)
- Una rulebase que decide qué tráfico debe autenticarse, cómo y por cuánto tiempo antes de que se le aplique la política de seguridad.
- Authentication enforcement object (objeto de aplicación de autenticación)
- La acción de la regla que elige browser-challenge, web-form o no-captive-portal y un perfil de autenticación.
- Redirect mode (modo de redirección)
- Modo del Authentication Portal que redirige a los usuarios a una interfaz Layer 3 del firewall, compatible con cookies de sesión y SSO Kerberos.
- Transparent mode (modo transparente)
- Modo del Authentication Portal en el que el firewall suplanta al sitio de destino para presentar el desafío.
- Virtual system (vsys, sistema virtual)
- Un firewall lógico dentro de un firewall físico con sus propias interfaces, zonas, políticas y administradores.
- Shared gateway (gateway compartido)
- Un sistema virtual que permite a varios vsys compartir interfaces externas; admite NAT y PBF pero no tiene política de seguridad.
- External zone (zona externa)
- Un tipo de zona que apunta a otro vsys, usado para pasar tráfico entre sistemas virtuales.
- Multi Virtual System Capability
- La configuración del dispositivo que habilita la creación de vsys adicionales, sujeta al soporte de la plataforma y al licenciamiento.
- Log forwarding profile (perfil de reenvío de logs)
- Un objeto adjunto a las reglas de seguridad que envía los logs de política coincidentes a Panorama, registro en la nube, syslog, SNMP, email o HTTP.
- Device > Log Settings
- Donde se reenvían los logs System, Configuration, User-ID, HIP Match y otros logs que no son de política.
- HTTP server profile (perfil de servidor HTTP)
- Un server profile que envía logs a servicios web con URI, encabezados y carga útil personalizables.
- Strata Logging Service
- El servicio de almacenamiento de logs en la nube de Palo Alto (antes Cortex Data Lake) que usan las aplicaciones de administración y análisis en la nube.
- Base image (imagen base)
- La imagen .0 de una feature release, que debe descargarse antes de instalar una maintenance release de esa feature release.
- Maintenance release (versión de mantenimiento)
- Una versión de corrección de errores dentro de una feature release de PAN-OS, como una compilación 11.1.x posterior.
- Threshold (umbral)
- Un parámetro de dynamic updates que espera un número determinado de horas después de la publicación antes de instalar contenido nuevo.
- Applications and Threats
- El paquete de contenido que contiene las definiciones de App-ID y las firmas de vulnerabilidades y spyware.
- Forward Trust certificate (certificado Forward Trust)
- El certificado de CA que el firewall usa para firmar certificados de servidor suplantados cuando el certificado real del servidor es de confianza.
- Forward Untrust certificate (certificado Forward Untrust)
- Un certificado de CA no confiable usado para firmar certificados suplantados de sitios con certificados inválidos, para que los usuarios vean una advertencia.
- SSL Inbound Inspection
- Descifrado del tráfico hacia tus propios servidores usando su certificado y clave privada importados.
- Certificate profile (perfil de certificado)
- Configuración para validar certificados de clientes o peers: CA de confianza, campo del nombre de usuario y verificaciones OCSP/CRL.
- OCSP
- Online Certificate Status Protocol, una consulta en tiempo real a un responder sobre el estado de revocación de un certificado.
- Certificate pinning (fijación de certificados)
- Una aplicación que solo acepta un certificado o una CA específicos para su servidor, lo que falla cuando un firewall sustituye el certificado por el suyo.
- SSL Decryption Exclusion list (lista de exclusión de descifrado SSL)
- La lista predefinida y personalizada de hostnames que el firewall nunca descifra, ubicada en Certificate Management.
- No Decrypt rule (regla No Decrypt)
- Una regla de la política de descifrado que deja cifrado el tráfico coincidente, a menudo para categorías de URL sensibles.
- Decryption profile (perfil de descifrado)
- Configuración que valida certificados y protocolos para sesiones descifradas y no descifradas.
- Server monitoring (monitoreo de servidores)
- Recolección de User-ID de eventos de inicio de sesión desde controladores de dominio, Exchange o eDirectory mediante el User-ID agent integrado o el de Windows.
- Syslog parse profile (perfil de análisis de syslog)
- Reglas de regex o de campos que extraen el nombre de usuario y la dirección IP de mensajes syslog de terceros.
- Group mapping (asociación de grupos)
- Obtener la membresía de grupos del directorio, normalmente vía LDAP, para que las políticas puedan hacer referencia a grupos.
- Cloud Identity Engine
- Un servicio en la nube de Palo Alto que sincroniza usuarios y grupos desde directorios e IdP y ofrece autenticación en la nube.
- Candidate configuration (configuración candidata)
- La copia editable de la configuración que solo surte efecto después de un commit.
- Running configuration (configuración en ejecución)
- La configuración que el firewall está aplicando actualmente.
- Partial commit (commit parcial)
- Un commit de solo los cambios seleccionados, como los hechos por administradores específicos.
- Config lock (bloqueo de configuración)
- Un bloqueo que impide que otros administradores cambien la configuración candidate.
- Named snapshot (snapshot con nombre)
- Una copia guardada y con nombre de la configuración que luego puede cargarse en la candidate.
- Explicit proxy (proxy explícito)
- Un proxy que los clientes están configurados para usar, directamente o mediante un archivo PAC, enviando las solicitudes a su IP y puerto.
- Transparent proxy (proxy transparente)
- Un proxy que intercepta el tráfico web en el camino sin ninguna configuración en el cliente.
- PAC file (archivo PAC)
- Un script de configuración automática de proxy que indica a los navegadores qué proxy usar para cada destino.
- HTTP CONNECT
- El método que usa un cliente de proxy explícito para pedirle al proxy que abra un túnel hacia un destino HTTPS.
Dominio 3: Integration and automation (24%)
Consejos para el examen
- Device groups = políticas y objetos; templates = pestañas Network y Device. Las pre-rules van antes de las reglas locales y no pueden sobrescribirse localmente. En un stack, gana el template más alto.
- Commit to Panorama no es suficiente; también debes hacer push. Panorama debe estar en la misma versión o una más reciente que sus firewalls, así que siempre se actualiza primero. El modo Log Collector no tiene interfaz web de administración.
- Conoce los tipos de solicitud XML: keygen, config (con acciones como get, show, set, edit, delete), op y commit. REST usa URL versionadas y JSON; el commit es una función de la XML API. Las cuentas solo para API se crean con admin role profiles, no con dynamic roles.
- Terraform es declarativo y basado en estado, Ansible ejecuta tareas ordenadas e idempotentes, y pan-os-python es el SDK de Python sobre el que se construye la colección de Ansible. Todos cambian la configuración candidate, así que sigue siendo necesario un commit.
- Las listas IP van en las reglas, las listas de dominios van en las DNS policies de anti-spyware, las listas URL van en URL filtering o en las categorías de URL de las reglas. Los cambios en EDL y DAG surten efecto sin commit.
- La cadena es: filtro del log forwarding profile, luego la acción de tagging, luego el DAG que coincide con la etiqueta y luego una regla de seguridad que usa el DAG. Los HTTP server profiles envían logs a webhooks para tickets y chat.
- Conoce las cinco carpetas: config, license, software, content, plugins. init-cfg.txt maneja lo básico del bootstrap y el registro en Panorama; bootstrap.xml es la configuración completa opcional. El bootstrapping solo se ejecuta desde el estado de fábrica.
- Servicio administrado sin instancias que operar significa Cloud NGFW. Inspección este-oeste en Kubernetes significa CN-Series. Control total de un firewall virtual en cualquier hipervisor o nube significa VM-Series.
- Relaciona los conceptos: los device groups y templates de Panorama corresponden a las folders y snippets de SCM. SCM está alojado en la nube y usa Strata Logging Service; Panorama lo aloja el cliente y conviene para entornos on-premises o aislados.
Términos clave
- Device group (grupo de dispositivos)
- Un contenedor de Panorama de firewalls que comparten políticas y objetos, organizado en una jerarquía bajo Shared.
- Pre-rules / post-rules
- Reglas de Panorama que se evalúan antes o después de las reglas locales de un firewall.
- Template stack (pila de templates)
- Una combinación ordenada de templates asignada a firewalls; los templates más altos ganan cuando hay conflicto de parámetros.
- Template variable (variable de template)
- Un marcador como $dns-primary en un template cuyo valor se define por firewall.
- Commit to Panorama
- Incorpora los cambios a la configuración running de Panorama sin enviarlos a los firewalls.
- Push to Devices
- Envía la configuración de device groups, templates o collector groups desde Panorama a los dispositivos administrados.
- Management Only mode (modo Management Only)
- Modo de Panorama que administra dispositivos pero no almacena localmente los logs de los firewalls.
- Log Collector mode (modo Log Collector)
- Modo que convierte un appliance en un log collector dedicado administrado por otro Panorama.
- keygen
- El tipo de solicitud de la XML API que devuelve una API key para un nombre de usuario y una contraseña.
- XPath
- La sintaxis de rutas que usa la XML API para direccionar un nodo del árbol de configuración.
- type=op
- El tipo de solicitud de la XML API para ejecutar comandos operativos (no de configuración) expresados en XML.
- API-only role (rol solo para API)
- Un admin role profile con la interfaz web y la CLI deshabilitadas y solo los permisos de API necesarios habilitados.
- Declarative (declarativo)
- Describir el estado final deseado y dejar que la herramienta calcule los cambios, como hace Terraform.
- Idempotent (idempotente)
- Producir el mismo resultado sin importar cuántas veces se ejecute una operación, un objetivo de diseño de los módulos de Ansible.
- Terraform state (estado de Terraform)
- El archivo donde Terraform registra los recursos que administra y sus valores actuales.
- pan-os-python
- El SDK de Python de Palo Alto que modela la configuración de firewalls y Panorama como un árbol de objetos.
- External dynamic list (EDL, lista dinámica externa)
- Una lista de IP, dominios o URL alojada en la web que el firewall obtiene periódicamente y usa en la política sin commit.
- Dynamic address group (DAG, grupo de direcciones dinámico)
- Un address group cuyos miembros son direcciones IP registradas con etiquetas que coinciden con su filtro.
- DNS sinkhole
- Una acción anti-spyware que responde las consultas de dominios maliciosos con una dirección controlada para poder encontrar los hosts infectados.
- Dynamic user group (grupo de usuarios dinámico)
- Un grupo cuya membresía son usuarios con etiquetas coincidentes, usado para la cuarentena basada en usuarios.
- Auto-tagging (etiquetado automático)
- Una acción integrada del reenvío de logs que agrega o quita etiquetas en IP o usuarios cuando se genera un log coincidente.
- Built-in action (acción integrada)
- Una acción dentro de una entrada de un log forwarding profile, como el etiquetado, que se ejecuta cuando un log coincide.
- Webhook
- Una solicitud HTTP enviada a otro sistema cuando ocurre un evento, usada aquí mediante un HTTP server profile.
- IP-Tag log
- El log que registra las etiquetas asignadas a direcciones IP y las que se les quitan.
- init-cfg.txt
- Archivo de bootstrap con la configuración básica de administración, DNS, hostname y registro en Panorama como pares clave-valor.
- bootstrap.xml
- Un archivo de configuración completo opcional que se carga durante el bootstrapping.
- authcodes
- El archivo de la carpeta license que contiene los códigos de autorización de licencias que se aplican en el primer arranque.
- Zero Touch Provisioning (ZTP, aprovisionamiento sin intervención)
- Un proceso en el que los firewalls de hardware compatibles se conectan automáticamente a su Panorama o administrador en la nube asignado al encenderse por primera vez.
- PA-Series
- Los firewalls físicos de hardware de Palo Alto, con recursos separados para el plano de administración y el plano de datos.
- VM-Series
- La forma de máquina virtual de PAN-OS para hipervisores privados y nubes públicas, operada por el cliente.
- CN-Series
- Firewalls en contenedores para Kubernetes, con componentes CN-MGMT y CN-NGFW administrados por Panorama.
- Cloud NGFW
- Un servicio de firewall administrado para AWS y Azure que opera Palo Alto y que los clientes consumen como un recurso nativo de la nube.
- Rulestack
- La colección de reglas y objetos usada para configurar un recurso de Cloud NGFW.
- Strata Cloud Manager (SCM)
- La consola de Palo Alto entregada desde la nube para administrar y monitorear NGFW y Prisma Access.
- Folder (carpeta)
- Un contenedor jerárquico de SCM cuya configuración heredan las carpetas y los dispositivos que están debajo.
- Snippet (fragmento)
- Un conjunto de configuración reutilizable y con nombre en SCM que puede aplicarse a carpetas o dispositivos.
- Best practice assessment (evaluación de buenas prácticas)
- Una evaluación de la configuración frente a las recomendaciones de Palo Alto, con puntuaciones y consejos de remediación.
Estudia NGFW Engineer gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.