Exportar a configuração de uma firewall Palo Alto para um caso de suporte ou uma sessão de resolução de problemas assistida por IA traz de uma vez tudo o que está na config candidata ou em execução — estrutura de zonas, regras de segurança, NAT, e cada segredo que o PAN-OS guarda junto delas. Antes de isso sair do equipamento, vale a pena saber exatamente o que contém.
O que uma config PAN-OS realmente contém
phash— o hash da palavra-passe do administrador local emmgt-config users- Valores
pre-shared-keydo IKE Gateway para cada túnel VPN - Community strings
snmp-settingSNMP (v1/v2c) ou palavras-passe de autenticação/privacidade v3 - Segredos
server-profilee palavras-passe de bind de RADIUS, LDAP e Kerberos usados para autenticação de admin/GlobalProtect - Segredos pré-partilhados do portal e gateway GlobalProtect e frases-passe de certificados
- Chaves de API incorporadas em scripts de automação colados junto com a config
Antes e depois
A mesma chave pré-partilhada ou palavra-passe de bind é sempre mapeada para o mesmo token em toda a saída sanitizada, pelo que as relações entre túneis VPN, zonas e perfis de autenticação continuam legíveis — só o segredo literal é substituído.
Passos
- Instale o ScrubForge a partir da Chrome Web Store (grátis)
- Exporte com
show config running(ou o equivalente em formatoset) a partir da CLI do PAN-OS ou Panorama - Cole a saída no ScrubForge
- Reveja o resultado sanitizado — hashes de palavra-passe, chaves pré-partilhadas e segredos de bind ficam tokenizados, a estrutura fica intacta
- Copie e partilhe, ou continue no chat de IA integrado do ScrubForge
Porque é que o processamento local importa
Uma chave pré-partilhada IKE ou um hash de palavra-passe de admin colados num ticket de suporte ou num log de chat de IA partilhado ficam lá indefinidamente, fora do seu controlo. O ScrubForge sanitiza inteiramente dentro do separador do navegador — nada é enviado antes de decidir partilhar.