Palo Alto NetworksのファイアウォールをCLIから確認していると、次のような疑問が出てくることがあります。
- 現在稼働しているコンフィグを確認したい
show config runningとshowは何が違うのか- Configurationモードで
showを実行すると何が表示されるのか - XMLではなく、読みやすい形式でコンフィグを確認したい
- FortiGateの
showのように設定をCLIで確認したい
Palo Altoでは、Running ConfigurationとCandidate Configurationを区別して考えることが重要です。
本記事では、Palo AltoのCLIからコンフィグを確認する方法と、show config running、Configurationモードのshowの違いについて整理します。
Palo AltoにはOperationalモードとConfigurationモードがある
まず理解しておきたいのが、Palo AltoのCLIには大きく分けて2つのモードがあることです。
| モード | プロンプト | 主な用途 |
|---|---|---|
| Operationalモード | > | 状態確認、ログ確認、Ping、Running Config確認など |
| Configurationモード | # | 設定の確認・変更 |
SSHなどでPalo Altoへログインすると、通常はOperationalモードから開始します。
admin@PA-220>
Configurationモードへ移動する場合は、次のコマンドを実行します。
admin@PA-220> configure
Entering configuration mode
[edit]
admin@PA-220#
プロンプトが、
>
から、
#
に変わったことが確認できます。
Palo Alto公式ドキュメントでも、Operationalモードはファイアウォールの状態確認や各種操作、Configurationモードはコンフィグの確認・変更に使用するモードとして区別されています。
現在稼働しているコンフィグを確認する
現在ファイアウォールで実際に使用されているコンフィグを確認したい場合は、Operationalモードで次のコマンドを実行します。
show config running
実行イメージは次のとおりです。
admin@PA-220> show config running
runningという名前のとおり、Commit済みで現在稼働している設定を確認するためのコマンドです。
PAN-OSのCLIには現在もshow config runningが用意されています。
「今このPalo Altoがどの設定で動いているのか確認したい」という場合は、まずこのコマンドを覚えておけばよいでしょう。
Candidate Configurationとは
Palo Altoでは、GUIやCLIから設定を変更しても、その瞬間に設定が動作へ反映されるわけではありません。
変更内容はいったん**Candidate Configuration(候補コンフィグ)**として保持されます。
その後、
commit
を実行することで、変更内容が実際の設定へ反映されます。
つまり、ざっくり表すと次のようになります。
設定変更
↓
Candidate Configuration
↓
Commit
↓
Running Configuration
この仕組みを理解しておくと、Palo AltoのCLIがかなり分かりやすくなります。
Candidate Configurationを確認する
OperationalモードからCandidate Configurationを確認する場合は、次のコマンドを使用します。
show config candidate
例えば、
admin@PA-220> show config candidate
です。
PAN-OS 12.1のCLIにもshow config candidateが用意されています。
Configurationモードで「show」を実行すると何が表示される?
ここが今回もっとも重要なポイントです。
Configurationモードへ移動します。
admin@PA-220> configure
Entering configuration mode
[edit]
admin@PA-220#
この状態で、
show
を実行します。
admin@PA-220# show
すると、Configurationモードから現在の設定階層を確認できます。
重要なのは、ConfigurationモードではこれからCommitする設定を確認・編集しているという点です。
そのため、未Commitの変更がある場合は、その変更内容も確認対象になります。
公式ドキュメントでも、Configurationモードのshowを使って設定階層を確認する例として、次のような操作が紹介されています。
show network interface ethernet
show config runningとshowの違い
ここまでの内容を整理すると、次のようになります。
| コマンド | モード | 主な確認対象 |
|---|---|---|
show config running | Operational | 現在Commit済みで稼働している設定 |
show config candidate | Operational | Candidate Configuration |
show | Configuration | Configurationモード上の設定 |
show network interface ethernet | Configuration | インターフェース設定など特定階層 |
特に覚えておきたいのは、
現在実際に稼働している設定を確認したい
のであれば、
show config running
を使用するという点です。
一方、
これからCommitされる設定を確認したい
場合は、
configure
show
という使い分けになります。
未Commitの変更がある場合はどうなる?
例えば、ethernet1/1のIPアドレスを変更したとします。
変更前:
192.168.1.1/24
変更後:
192.168.10.1/24
ただし、まだCommitしていないものとします。
この場合、考え方としては次のようになります。
Running Configuration
192.168.1.1/24
Candidate Configuration
192.168.10.1/24
つまり、
show config running
では現在稼働している変更前の設定を確認し、
Configurationモードのshowでは、Commit予定の設定を確認することになります。
設定変更作業中に、
「設定したはずなのにRunning Configに出てこない」
という場合は、まだCommitしていない可能性があります。
XMLではなく読みやすい形式で表示する
Palo Altoのコンフィグは内部的にXML構造で管理されていますが、普段のCLI確認でXMLを読む必要はありません。
CLIの表示形式は変更できます。
通常の階層形式へ設定する場合は、
set cli config-output-format default
を実行します。
admin@PA-220> set cli config-output-format default
その後、
show config running
を実行します。
Palo AltoのCLIでは、コンフィグ出力形式としてdefault、json、set、xmlを選択できます。
set形式で表示するとかなり見やすい
個人的におすすめなのが、set形式です。
Operationalモードで次のコマンドを実行します。
set cli config-output-format set
その後、
show config running
またはConfigurationモードで、
show
を実行します。
すると、設定をsetコマンド形式で確認できます。
イメージとしては次のようになります。
set deviceconfig system hostname PA-220
set network interface ethernet ethernet1/1 layer3 ...
set network virtual-router default ...
階層形式よりも、
1設定 = 1行
に近い形で確認できるため、テキスト保存や比較にも向いています。
Palo Alto公式ドキュメントでも、設定を別機器へコピーする例として、
set cli config-output-format set
を設定したうえでConfigurationモードのshowを使用する方法が案内されています。
コンフィグ取得時はpagerをOFFにすると便利
コンフィグ全体をSSHなどからテキストとして取得する場合、途中でページ送りが入るとコピーしにくくなります。
その場合は、
set cli pager off
としておくと便利です。
例えばコンフィグ取得前に、
set cli pager off
set cli config-output-format set
としてから、
show config running
を実行します。
コンフィグをテキストとして保存したり、旧機器と新機器で差分を比較したりする場合には使いやすい方法です。
特定の設定だけ確認する
すべてのコンフィグを表示すると非常に長くなるため、必要な部分だけ確認することもできます。
例えばConfigurationモードでEthernetインターフェースを確認する場合は、
show network interface ethernet
とします。
Palo AltoのCLIは階層構造になっているため、確認したい設定まで絞り込んでshowを実行できます。
例えば、
show deviceconfig system
のように、対象となる階層だけ確認していく使い方ができます。
OperationalモードのコマンドをConfigurationモードから実行する
Configurationモードで作業中にOperationalモードのコマンドを実行したくなる場合があります。
その場合は、
run
を先頭につけます。
例えばPingであれば、
admin@PA-220# run ping host 192.168.1.1
のように実行できます。
公式ドキュメントでも、ConfigurationモードからOperationalモードのコマンドを実行する方法としてrunが紹介されています。
FortiGateに慣れている人は注意
FortiGateを触ることが多いエンジニアの場合、Palo AltoのConfigurationモードで、
show
と入力すると、
「現在稼働しているコンフィグが表示されている」
と思ってしまうことがあります。
しかし、Palo AltoではRunning ConfigurationとCandidate Configurationを分けて考える必要があります。
覚え方としては、次のようにすると分かりやすいです。
現在動いている設定
↓
show config running
これからCommitする設定
↓
configure
show
Palo Altoを扱うのであれば、この違いはかなり重要です。
作業時によく使うコマンドまとめ
最後に、今回紹介したコマンドをまとめます。
| やりたいこと | コマンド |
|---|---|
| Running Configを確認 | show config running |
| Candidate Configを確認 | show config candidate |
| Configurationモードへ移動 | configure |
| Configurationモードで設定確認 | show |
| インターフェース設定確認 | show network interface ethernet |
| 通常の表示形式にする | set cli config-output-format default |
| set形式にする | set cli config-output-format set |
| ページ送りをOFF | set cli pager off |
| ConfigurationモードからOperationalコマンドを実行 | run <コマンド> |
普段の運用・構築作業で特によく使うのは、次の組み合わせです。
set cli pager off
set cli config-output-format set
show config running
現在のコンフィグをテキストとして確認・保存したい場合に覚えておくと便利です。
まとめ
Palo AltoのCLIでは、Running ConfigurationとCandidate Configurationを区別することが重要です。
現在実際に稼働しているコンフィグを確認する場合は、
show config running
を使用します。
一方、Configurationモードで、
show
を実行すると、設定変更やCommit前の内容を確認するためのConfiguration階層を表示できます。
特に設定変更作業では、
Running Configuration
と、
Candidate Configuration
を混同しないようにしましょう。
また、
set cli config-output-format set
を利用すると、コンフィグをset形式で確認できるため、設定確認や差分比較がかなりしやすくなります。
Palo AltoをCLIから操作する機会が多いネットワークエンジニアであれば、今回紹介したコマンドは覚えておいて損はありません。
Palo Altoを体系的に学びたい人におすすめの書籍
CLIコマンドだけでなく、Palo Altoのポリシー、App-ID、NAT、VPNなどを体系的に理解したい場合は、書籍を1冊手元に置いておくと理解しやすくなります。
Palo Alto Networks構築実践ガイド 次世代ファイアウォールの機能を徹底活用
Palo Alto Networks合同会社監修、技術評論社から出版されている日本語の技術書です。
Palo Alto Networksの基本から導入・構築までを扱っており、500ページを超えるボリュームがあります。
ただし、本書は2015年発行のため、現在のPAN-OSとはGUIや一部の機能・操作方法が異なります。そのため、最新コマンドや最新仕様はPalo Alto Networks公式ドキュメントで確認しつつ、Palo Altoの基本的な考え方や全体像を理解するための補助教材として使うのがおすすめです。
Palo Altoを業務で触り始めた方や、
- Palo Altoの全体像を理解したい
- GUI操作だけでなく仕組みから理解したい
- ポリシーやNAT、VPNなどもまとめて勉強したい
- 検証環境を作ってPalo Altoを勉強したい
という方は、一度チェックしてみてください。
▼ Amazonで『Palo Alto Networks構築実践ガイド』を確認する
CLIコマンドを個別に暗記するだけではなく、Palo Alto全体の構成や考え方を理解しておくと、障害対応や設定変更の際にも「なぜこの設定になっているのか」を判断しやすくなります。

コメント