Merhaba arkadaşlar, ben Cem Zengin.

Bu yazıda, kurumsal ağların vazgeçilmezi olan yüksek erişilebilirlik (High Availability - HA) mimarisinde çalışan Palo Alto PA-460 NGFW (Next-Generation Firewall) cihazlarında PAN-OS işletim sistemi güncelleme adımlarını ele alacağız.

Bu rehber, hem Web GUI (arayüz) hem de CLI komutlarını içermekte olup, özellikle Active-Active kümeleme (cluster) yapısında çalışan cihazlarda kesintisiz bir yükseltme yapabilmeniz için hazırlanmıştır.

Aşağıdaki adımları sırasıyla takip ederek güncellemeyi güvenle tamamlayabilirsiniz. Bu dokümanı aynı zamanda PA-440, PA-450, PA-460 ve PA-1410 gibi modellerin hem Active-Active hem de Active-Passive güncellemelerinde referans olarak kullanabilirsiniz.


1. HA (High-Availability) Durumunu Kontrol Et

Güncellemeye başlamadan önce küme durumunun sağlıklı olduğundan emin olmalıyız.

show high-availability state

Kontrol Edilecek Parametreler:

  • Running Config: Synchronized
  • PAN-OS Version: Match
  • HA1 / HA2 / HA3: Up

2. Mevcut Yazılım Sürümünü Kontrol Et

Aktif olarak koşan PAN-OS sürümünü görmek için:

show system info | match sw-version

3. Yazılım Listesini Güncelle

Mevcut güncellemeleri kontrol etmek ve kullanılabilir yeni sürümleri görmek için listeyi güncelleyelim:

request system software check

4. Yazılımı İndir (Download)

Yeni yazılım paketini cihazın yerel belirleğine indirmeliyiz.

  • Web GUI ile: DeviceSoftwareDownload (İlgili sürümün yanındaki butondan)
  • CLI ile:
    request system software download version 11.1.13-h3
    

[!NOTE] Active-Active ortamlarında Sync to HA Peer seçeneğiyle indirme işlemi bazen hata verebilmektedir. Bu durumla karşılaşmamak için indirme işlemini her iki cihaza da (Primary ve Secondary) ayrı ayrı başlatmanız en sağlıklı yöntemdir.


5. İndirme Durumunu (Download Status) Kontrol Et

Yazılım paketinin başarılı bir şekilde indirilip indirilmediğini doğrulamak için:

  • CLI ile:
    show jobs all
    
  • Web GUI ile: MonitorTasks

6. Secondary (Yedek) Firewall’u Güncelle

Güncelleme işlemine her zaman ikincil/pasif (Secondary) cihazdan başlanır.

  • Web GUI ile: DeviceSoftwareInstall11.1.13-h3 (Sürümü seçin)
  • CLI ile:
    request system software install version 11.1.13-h3
    

7. Secondary Firewall’u Yeniden Başlat (Reboot)

Yazılım kurulumu tamamlandıktan sonra yeni sürümün aktif olması için cihazı yeniden başlatmalıyız:

request restart system

8. Cihaz Açıldıktan Sonra Kontroller (Secondary)

İkincil cihaz ayağa kalktıktan sonra versiyonu ve HA durumunu kontrol edin:

show system info | match sw-version
show high-availability state

[!NOTE] Bu aşamada HA durumunu sorguladığınızda Running Config : Mismatch çıktısını görmeniz oldukça normaldir. Çünkü birincil (Primary) cihaz henüz eski sürümde çalışmaya devam etmektedir.


9. Primary (Birincil) Firewall’u Güncelle

İkincil cihazın sorunsuz çalıştığından emin olduktan sonra, birincil cihazı güncelleyebiliriz:

  • Web GUI ile: DeviceSoftwareInstall11.1.13-h3
  • CLI ile:
    request system software install version 11.1.13-h3
    

10. Primary Firewall’u Yeniden Başlat (Reboot)

Birincil cihazı yeniden başlatarak güncellemeyi uygulayalım:

request restart system

11. HA’nın Tekrar Senkronize Olduğunu Doğrula

Birincil cihaz açıldıktan sonra iki cihazın tekrar tam olarak eşleştiğini doğrulamalıyız:

show high-availability state

Beklenen Çıktı:

Running Config : Synchronized
PAN-OS Version : Match
HA1 : Up
HA2 : Up
HA3 : Up

12. Son Kontroller ve Doğrulama

Güncellemenin tam anlamıyla başarılı olduğunu doğrulamak için şu komutları koşturun:

  • Yazılım Sürümü Kontrolü:
    show system info | match sw-version
    
  • HA Durumu Kontrolü:
    show high-availability state
    
  • Çalışan Job/Task Kontrolü:
    show jobs all
    
  • Lisans Bilgileri:
    request license info
    
  • Dinamik Güncelleme (Content/App/Threat) Durumu:
    request content upgrade info
    

📋 Güncelleme Sonrası Doğrulama Checklist’i

Aşağıdaki maddelerin hepsinin yeşil yandığından emin olun:

  • PAN-OS Version Match
  • Running Config Synchronized
  • HA1 Up
  • HA2 Up
  • HA3 Up
  • Application Version Match
  • Threat Version Match
  • Antivirus Version Match
  • WildFire Version Match
  • Plugin Version Match
  • Aktif oturumlar normal (Session count)
  • Trafik akışı normal (Traffic flow)