PCNSA · Question #320
Which policy set should be used to ensure that a policy is applied just before the default security rules?
The correct answer is A. Shared post-rulebase. Panorama evaluates security rules in a strict top-down hierarchy: Shared pre-rulebase → Parent device-group pre-rulebase → Child device-group pre-rulebase → Local firewall policy → Child device-group post-rulebase → Parent device-group post-rulebase → Shared post-rulebase →…
Question
Which policy set should be used to ensure that a policy is applied just before the default security rules?
Options
- AShared post-rulebase
- BLocal firewall policy
- CParent device-group post-rulebase
- DChild device-group post-rulebase
How the community answered
(23 responses)- A96% (22)
- D4% (1)
Explanation
Panorama evaluates security rules in a strict top-down hierarchy: Shared pre-rulebase → Parent device-group pre-rulebase → Child device-group pre-rulebase → Local firewall policy → Child device-group post-rulebase → Parent device-group post-rulebase → Shared post-rulebase → Default security rules. Because the Shared post-rulebase is evaluated immediately before the built-in default security rules (allow intrazone, deny interzone), placing a rule there ensures it is the last administrator-defined rule evaluated before defaults take effect.
Topics
Community Discussion
No community discussion yet for this question.