PALO ALTO
¿Por qué se cae el tráfico?
Cuando el tráfico se cae y no sabes por qué, este es el comando: show counter global filter severity drop.
Te muestra todos los contadores de descarte del dataplane, con su nombre y su descripción. Si ves flow policy deny, es tu rulebase.
Si ves non syn tcp, es tráfico asimétrico o sesiones viejas. Cada contador te apunta a la causa real en segundos, en lugar de horas revisando logs.
# los comandos
admin@PA-VM> show counter global filter severity dropcopiarGlobal counters:
Elapsed time since last sampling: 3.870 seconds
name value rate severity description
flow_policy_deny 128 2 drop Session denied by policy
flow_tcp_non_syn_drop 14 0 drop Non-SYN TCP without session
flow_ipfrag_recv_timeout 3 0 drop IP fragment timeout