Palo AltoのRunning ConfigをCLIで確認する方法|showとshow config runningの違いも解説

当ページのリンクには広告が含まれています。

Palo Alto NetworksのファイアウォールをCLIから確認していると、次のような疑問が出てくることがあります。

  • 現在稼働しているコンフィグを確認したい
  • show config running と show は何が違うのか
  • Configurationモードで show を実行すると何が表示されるのか
  • XMLではなく、読みやすい形式でコンフィグを確認したい
  • FortiGateのshowのように設定をCLIで確認したい

Palo Altoでは、Running ConfigurationとCandidate Configurationを区別して考えることが重要です。

本記事では、Palo AltoのCLIからコンフィグを確認する方法と、show config running、Configurationモードのshowの違いについて整理します。


目次

Palo AltoにはOperationalモードとConfigurationモードがある

まず理解しておきたいのが、Palo AltoのCLIには大きく分けて2つのモードがあることです。

モードプロンプト主な用途
Operationalモード>状態確認、ログ確認、Ping、Running Config確認など
Configurationモード#設定の確認・変更

SSHなどでPalo Altoへログインすると、通常はOperationalモードから開始します。

admin@PA-220>

Configurationモードへ移動する場合は、次のコマンドを実行します。

admin@PA-220> configure
Entering configuration mode

[edit]
admin@PA-220#

プロンプトが、

>

から、

#

に変わったことが確認できます。

Palo Alto公式ドキュメントでも、Operationalモードはファイアウォールの状態確認や各種操作、Configurationモードはコンフィグの確認・変更に使用するモードとして区別されています。


現在稼働しているコンフィグを確認する

現在ファイアウォールで実際に使用されているコンフィグを確認したい場合は、Operationalモードで次のコマンドを実行します。

show config running

実行イメージは次のとおりです。

admin@PA-220> show config running

runningという名前のとおり、Commit済みで現在稼働している設定を確認するためのコマンドです。

PAN-OSのCLIには現在もshow config runningが用意されています。

「今このPalo Altoがどの設定で動いているのか確認したい」という場合は、まずこのコマンドを覚えておけばよいでしょう。


Candidate Configurationとは

Palo Altoでは、GUIやCLIから設定を変更しても、その瞬間に設定が動作へ反映されるわけではありません。

変更内容はいったん**Candidate Configuration(候補コンフィグ)**として保持されます。

その後、

commit

を実行することで、変更内容が実際の設定へ反映されます。

つまり、ざっくり表すと次のようになります。

設定変更
   ↓
Candidate Configuration
   ↓
Commit
   ↓
Running Configuration

この仕組みを理解しておくと、Palo AltoのCLIがかなり分かりやすくなります。


Candidate Configurationを確認する

OperationalモードからCandidate Configurationを確認する場合は、次のコマンドを使用します。

show config candidate

例えば、

admin@PA-220> show config candidate

です。

PAN-OS 12.1のCLIにもshow config candidateが用意されています。


Configurationモードで「show」を実行すると何が表示される?

ここが今回もっとも重要なポイントです。

Configurationモードへ移動します。

admin@PA-220> configure
Entering configuration mode

[edit]
admin@PA-220#

この状態で、

show

を実行します。

admin@PA-220# show

すると、Configurationモードから現在の設定階層を確認できます。

重要なのは、ConfigurationモードではこれからCommitする設定を確認・編集しているという点です。

そのため、未Commitの変更がある場合は、その変更内容も確認対象になります。

公式ドキュメントでも、Configurationモードのshowを使って設定階層を確認する例として、次のような操作が紹介されています。

show network interface ethernet

show config runningとshowの違い

ここまでの内容を整理すると、次のようになります。

コマンドモード主な確認対象
show config runningOperational現在Commit済みで稼働している設定
show config candidateOperationalCandidate Configuration
showConfigurationConfigurationモード上の設定
show network interface ethernetConfigurationインターフェース設定など特定階層

特に覚えておきたいのは、

現在実際に稼働している設定を確認したい

のであれば、

show config running

を使用するという点です。

一方、

これからCommitされる設定を確認したい

場合は、

configure
show

という使い分けになります。


未Commitの変更がある場合はどうなる?

例えば、ethernet1/1のIPアドレスを変更したとします。

変更前:

192.168.1.1/24

変更後:

192.168.10.1/24

ただし、まだCommitしていないものとします。

この場合、考え方としては次のようになります。

Running Configuration
192.168.1.1/24

Candidate Configuration
192.168.10.1/24

つまり、

show config running

では現在稼働している変更前の設定を確認し、

Configurationモードのshowでは、Commit予定の設定を確認することになります。

設定変更作業中に、

「設定したはずなのにRunning Configに出てこない」

という場合は、まだCommitしていない可能性があります。


XMLではなく読みやすい形式で表示する

Palo Altoのコンフィグは内部的にXML構造で管理されていますが、普段のCLI確認でXMLを読む必要はありません。

CLIの表示形式は変更できます。

通常の階層形式へ設定する場合は、

set cli config-output-format default

を実行します。

admin@PA-220> set cli config-output-format default

その後、

show config running

を実行します。

Palo AltoのCLIでは、コンフィグ出力形式としてdefault、json、set、xmlを選択できます。


set形式で表示するとかなり見やすい

個人的におすすめなのが、set形式です。

Operationalモードで次のコマンドを実行します。

set cli config-output-format set

その後、

show config running

またはConfigurationモードで、

show

を実行します。

すると、設定をsetコマンド形式で確認できます。

イメージとしては次のようになります。

set deviceconfig system hostname PA-220
set network interface ethernet ethernet1/1 layer3 ...
set network virtual-router default ...

階層形式よりも、

1設定 = 1行

に近い形で確認できるため、テキスト保存や比較にも向いています。

Palo Alto公式ドキュメントでも、設定を別機器へコピーする例として、

set cli config-output-format set

を設定したうえでConfigurationモードのshowを使用する方法が案内されています。


コンフィグ取得時はpagerをOFFにすると便利

コンフィグ全体をSSHなどからテキストとして取得する場合、途中でページ送りが入るとコピーしにくくなります。

その場合は、

set cli pager off

としておくと便利です。

例えばコンフィグ取得前に、

set cli pager off
set cli config-output-format set

としてから、

show config running

を実行します。

コンフィグをテキストとして保存したり、旧機器と新機器で差分を比較したりする場合には使いやすい方法です。


特定の設定だけ確認する

すべてのコンフィグを表示すると非常に長くなるため、必要な部分だけ確認することもできます。

例えばConfigurationモードでEthernetインターフェースを確認する場合は、

show network interface ethernet

とします。

Palo AltoのCLIは階層構造になっているため、確認したい設定まで絞り込んでshowを実行できます。

例えば、

show deviceconfig system

のように、対象となる階層だけ確認していく使い方ができます。


OperationalモードのコマンドをConfigurationモードから実行する

Configurationモードで作業中にOperationalモードのコマンドを実行したくなる場合があります。

その場合は、

run

を先頭につけます。

例えばPingであれば、

admin@PA-220# run ping host 192.168.1.1

のように実行できます。

公式ドキュメントでも、ConfigurationモードからOperationalモードのコマンドを実行する方法としてrunが紹介されています。


FortiGateに慣れている人は注意

FortiGateを触ることが多いエンジニアの場合、Palo AltoのConfigurationモードで、

show

と入力すると、

「現在稼働しているコンフィグが表示されている」

と思ってしまうことがあります。

しかし、Palo AltoではRunning ConfigurationとCandidate Configurationを分けて考える必要があります。

覚え方としては、次のようにすると分かりやすいです。

現在動いている設定
↓
show config running
これからCommitする設定
↓
configure
show

Palo Altoを扱うのであれば、この違いはかなり重要です。


作業時によく使うコマンドまとめ

最後に、今回紹介したコマンドをまとめます。

やりたいことコマンド
Running Configを確認show config running
Candidate Configを確認show config candidate
Configurationモードへ移動configure
Configurationモードで設定確認show
インターフェース設定確認show network interface ethernet
通常の表示形式にするset cli config-output-format default
set形式にするset cli config-output-format set
ページ送りをOFFset cli pager off
ConfigurationモードからOperationalコマンドを実行run <コマンド>

普段の運用・構築作業で特によく使うのは、次の組み合わせです。

set cli pager off
set cli config-output-format set
show config running

現在のコンフィグをテキストとして確認・保存したい場合に覚えておくと便利です。


まとめ

Palo AltoのCLIでは、Running ConfigurationとCandidate Configurationを区別することが重要です。

現在実際に稼働しているコンフィグを確認する場合は、

show config running

を使用します。

一方、Configurationモードで、

show

を実行すると、設定変更やCommit前の内容を確認するためのConfiguration階層を表示できます。

特に設定変更作業では、

Running Configuration

と、

Candidate Configuration

を混同しないようにしましょう。

また、

set cli config-output-format set

を利用すると、コンフィグをset形式で確認できるため、設定確認や差分比較がかなりしやすくなります。

Palo AltoをCLIから操作する機会が多いネットワークエンジニアであれば、今回紹介したコマンドは覚えておいて損はありません。


Palo Altoを体系的に学びたい人におすすめの書籍

CLIコマンドだけでなく、Palo Altoのポリシー、App-ID、NAT、VPNなどを体系的に理解したい場合は、書籍を1冊手元に置いておくと理解しやすくなります。

Palo Alto Networks構築実践ガイド 次世代ファイアウォールの機能を徹底活用

Palo Alto Networks合同会社監修、技術評論社から出版されている日本語の技術書です。

Palo Alto Networksの基本から導入・構築までを扱っており、500ページを超えるボリュームがあります。

ただし、本書は2015年発行のため、現在のPAN-OSとはGUIや一部の機能・操作方法が異なります。そのため、最新コマンドや最新仕様はPalo Alto Networks公式ドキュメントで確認しつつ、Palo Altoの基本的な考え方や全体像を理解するための補助教材として使うのがおすすめです。

Palo Altoを業務で触り始めた方や、

  • Palo Altoの全体像を理解したい
  • GUI操作だけでなく仕組みから理解したい
  • ポリシーやNAT、VPNなどもまとめて勉強したい
  • 検証環境を作ってPalo Altoを勉強したい

という方は、一度チェックしてみてください。

▼ Amazonで『Palo Alto Networks構築実践ガイド』を確認する

CLIコマンドを個別に暗記するだけではなく、Palo Alto全体の構成や考え方を理解しておくと、障害対応や設定変更の際にも「なぜこの設定になっているのか」を判断しやすくなります。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

コメント

コメントする

目次