Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Resolução de problemas de dispositivos de segurança

Resolução de problemas de resolução de nomes de DNS em políticas lógicas de segurança do sistema (apenas administradores primários)

Problema

Descrição

O endereço de um nome de host em uma entrada de livro de endereços usada em uma política de segurança pode não ser resolvido corretamente.

Causa

Normalmente, as entradas de agenda de endereços que contêm nomes de host dinâmicos são atualizadas automaticamente para firewalls da Série SRX. O campo TTL associado a uma entrada de DNS indica o tempo após o qual a entrada deve ser atualizada no cache de políticas. Assim que o valor da TTL expirar, o firewall da Série SRX atualiza automaticamente a entrada de DNS para uma entrada na lista de endereços.

No entanto, se o firewall da Série SRX não conseguir obter uma resposta do servidor DNS (por exemplo, a solicitação de DNS ou o pacote de resposta são perdidos na rede ou o servidor DNS não puder enviar uma resposta), o endereço de um nome de host em uma entrada de livro de endereços pode não ser resolvido corretamente. Isso pode fazer com que o tráfego caia, pois nenhuma política de segurança ou correspondência de sessão é encontrada.

Solução

O administrador principal pode usar o show security dns-cache comando para exibir informações de cache DNS no firewall da Série SRX. Se as informações de cache DNS precisarem ser atualizadas, o administrador primário pode usar o clear security dns-cache comando.

Nota:

Esses comandos só estão disponíveis para o administrador principal em dispositivos configurados para sistemas lógicos. Esse comando não está disponível em sistemas lógicos do usuário ou em dispositivos que não estão configurados para sistemas lógicos.

Resolução de problemas de políticas de segurança

Sincronização de políticas entre mecanismo de roteamento e mecanismo de encaminhamento de pacotes

Problema

Descrição

As políticas de segurança são armazenadas no mecanismo de roteamento e no mecanismo de encaminhamento de pacotes. As políticas de segurança são empurradas do mecanismo de roteamento para o mecanismo de encaminhamento de pacotes quando você confirma configurações. Se as políticas de segurança no mecanismo de roteamento estiverem fora de sincronia com o Mecanismo de encaminhamento de pacotes, o comprometimento de uma configuração falha. Os arquivos de despejo de núcleo podem ser gerados se o commit for tentado repetidamente. A desincronizá-lo pode ser devido a:

  • Uma mensagem de política do mecanismo de roteamento para o mecanismo de encaminhamento de pacotes é perdida em trânsito.

  • Um erro com o mecanismo de roteamento, como um UID de política reutilizado.

Ambiente

As políticas no mecanismo de roteamento e mecanismo de encaminhamento de pacotes devem estar em sincronia para que a configuração seja comprometida. No entanto, em determinadas circunstâncias, as políticas no mecanismo de roteamento e no mecanismo de encaminhamento de pacotes podem estar fora de sincronia, o que faz com que o compromisso fracasse.

Sintomas

Quando as configurações de políticas são modificadas e as políticas estão fora de sincronia, a mensagem de erro a seguir é exibida - error: Warning: policy might be out of sync between RE and PFE <SPU-name(s)> Please request security policies check/resync.

Solução

Use o show security policies checksum comando para exibir o valor do checkum da política de segurança e use o request security policies resync comando para sincronizar a configuração das políticas de segurança no Mecanismo de Roteamento e mecanismo de encaminhamento de pacotes, se as políticas de segurança estiverem fora de sincronia.

Verificando uma falha no compromisso da política de segurança

Problema

Descrição

A maioria das falhas de configuração de políticas ocorrem durante um compromisso ou tempo de execução.

As falhas de confirmação são relatadas diretamente na CLI quando você executa o comando commit-check CLI no modo de configuração. Esses erros são erros de configuração e você não pode confirmar a configuração sem corrigir esses erros.

Solução

Para corrigir esses erros, faça o seguinte:

  1. Analise seus dados de configuração.

  2. Abra o arquivo /var/log/nsd_chk_only. Este arquivo é sobreescrito cada vez que você realiza uma verificação de confirmação e contém informações detalhadas de falha.

Confirmar o compromisso de uma política de segurança

Problema

Descrição

Ao realizar um compromisso de configuração de política, se você notar que o comportamento do sistema está incorreto, use as seguintes etapas para solucionar este problema:

Solução

  1. Comandos operacionais show — Execute os comandos operacionais para políticas de segurança e verifique se as informações mostradas na saída são consistentes com o que você esperava. Se não, a configuração precisa ser alterada adequadamente.

  2. Traceoptions — Defina o traceoptions comando em sua configuração de política. As bandeiras sob essa hierarquia podem ser selecionadas de acordo com a análise do usuário da show saída de comando. Se você não puder determinar qual bandeira usar, a opção all de bandeira pode ser usada para capturar todos os logs de rastreamento.

Você também pode configurar um nome de arquivo opcional para capturar os logs.

Se você especificou um nome de arquivo nas opções de rastreamento, você pode procurar no /var/log/<filename> para o arquivo de log verificar se algum erro foi relatado no arquivo. (Se você não especificou um nome de arquivo, o nome de arquivo padrão é eventd.) As mensagens de erro indicam o local da falha e o motivo apropriado.

Após a configuração das opções de rastreamento, você deve reacomodar a mudança de configuração que causou o comportamento incorreto do sistema.

Busca de políticas de depuração

Problema

Descrição

Quando você tem a configuração correta, mas algum tráfego foi incorreto ou permitido, você pode ativar a lookup bandeira nas traceoptions de políticas de segurança. A lookup bandeira registra os vestígios relacionados à busca no arquivo de rastreamento.

Solução