Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Dépannage des dispositifs de sécurité

Dépannage de la résolution de noms DNS dans les stratégies de sécurité du système logique (administrateurs principaux uniquement)

Problème

Description

L’adresse d’un nom d’hôte dans une entrée du carnet d’adresses utilisée dans une stratégie de sécurité peut ne pas être résolue correctement.

Cause

Normalement, les entrées du carnet d’adresses contenant des noms d’hôte dynamiques sont actualisées automatiquement pour les pare-feu SRX Series. Le champ TTL associé à une entrée DNS indique le délai après lequel l’entrée doit être actualisée dans le cache de stratégie. Une fois la valeur TTL expirée, le pare-feu SRX Series actualise automatiquement l’entrée DNS pour une entrée de carnet d’adresses.

Toutefois, si le pare-feu SRX Series ne parvient pas à obtenir une réponse du serveur DNS (par exemple, si la requête DNS ou le paquet de réponse est perdu dans le réseau ou si le serveur DNS ne peut pas envoyer de réponse), l’adresse d’un nom d’hôte dans une entrée du carnet d’adresses peut échouer à se résoudre correctement. Cela peut entraîner une baisse du trafic, car aucune stratégie de sécurité ou correspondance de session n’est trouvée.

Solution

L’administrateur principal peut utiliser la show security dns-cache commande pour afficher les informations du cache DNS sur le pare-feu SRX Series. Si les informations du cache DNS doivent être actualisées, l’administrateur principal peut utiliser la clear security dns-cache commande.

REMARQUE :

Ces commandes ne sont disponibles que pour l’administrateur principal sur les périphériques configurés pour les systèmes logiques. Cette commande n’est pas disponible dans les systèmes logiques utilisateur ni sur les périphériques qui ne sont pas configurés pour les systèmes logiques.

Dépannage des stratégies de sécurité

Synchronisation des stratégies entre le moteur de routage et le moteur de transfert de paquets

Problème

Description

Les stratégies de sécurité sont stockées dans le moteur de routage et le moteur de transfert de paquets. Les stratégies de sécurité sont transmises du moteur de routage au moteur de transfert de paquets lorsque vous validez les configurations. Si les stratégies de sécurité du moteur de routage ne sont pas synchronisées avec le moteur de transfert de paquets, la validation d’une configuration échoue. Des fichiers de core dump peuvent être générés si la validation est tentée à plusieurs reprises. La désynchronisation peut être due à :

  • Un message de stratégie transmis par le moteur de routage au moteur de transfert de paquets est perdu en transit.

  • Une erreur avec le moteur de routage, telle qu’un UID de stratégie réutilisé.

Environnement

Les stratégies du moteur de routage et du moteur de transfert de paquets doivent être synchronisées pour que la configuration soit validée. Toutefois, dans certaines circonstances, les stratégies du moteur de routage et du moteur de transfert de paquets peuvent ne pas être synchronisées, ce qui entraîne l’échec de la validation.

Symptômes

Lorsque les configurations de stratégie sont modifiées et que les stratégies ne sont pas synchronisées, le message d’erreur suivant s’affiche : error: Warning: policy might be out of sync between RE and PFE <SPU-name(s)> Please request security policies check/resync.

Solution

Utilisez la show security policies checksum commande pour afficher la valeur de la somme de contrôle de la stratégie de sécurité et synchroniser request security policies resync la configuration des stratégies de sécurité dans le moteur de routage et le moteur de transfert de paquets, si les stratégies de sécurité ne sont pas synchronisées.

Vérification de l’échec d’une validation de stratégie de sécurité

Problème

Description

La plupart des échecs de configuration des stratégies se produisent lors d’une validation ou d’un runtime.

Les échecs de validation sont signalés directement sur l’interface de ligne de commande lorsque vous exécutez la commande commit-check de l’interface de ligne de commande en mode de configuration. Ces erreurs sont des erreurs de configuration, et vous ne pouvez pas valider la configuration sans corriger ces erreurs.

Solution

Pour corriger ces erreurs, procédez comme suit :

  1. Vérifiez vos données de configuration.

  2. Ouvrez le fichier /var/log/nsd_chk_only. Ce fichier est écrasé chaque fois que vous effectuez une vérification de validation et contient des informations détaillées sur les échecs.

Vérification d’une validation de stratégie de sécurité

Problème

Description

Lors de l’exécution d’une validation de configuration de stratégie, si vous remarquez que le comportement du système est incorrect, procédez comme suit pour résoudre ce problème :

Solution

  1. Operational Commands (Commandes opérationnelles show ) : exécutez les commandes opérationnelles pour les stratégies de sécurité et vérifiez que les informations affichées dans la sortie correspondent à ce que vous attendiez. Si ce n’est pas le cas, la configuration doit être modifiée en conséquence.

  2. Traceoptions : définissez la commande dans la configuration de traceoptions votre stratégie. Les indicateurs de cette hiérarchie peuvent être sélectionnés en fonction de l’analyse de la sortie de la commande par l’utilisateur show . Si vous ne parvenez pas à déterminer l’indicateur à utiliser, l’option all d’indicateur peut être utilisée pour capturer tous les journaux de suivi.

Vous pouvez également configurer un nom de fichier facultatif pour capturer les journaux.

Si vous avez spécifié un nom de fichier dans les options de traçage, vous pouvez rechercher le fichier journal dans le fichier journal /var/log/<filename> pour vérifier si des erreurs ont été signalées dans le fichier. (Si vous n’avez pas spécifié de nom de fichier, le nom de fichier par défaut est eventd.) Les messages d’erreur indiquent le lieu de la défaillance et la raison appropriée.

Après avoir configuré les options de traçage, vous devez valider à nouveau la modification de configuration à l’origine du comportement incorrect du système.

Recherche de stratégie de débogage

Problème

Description

Lorsque vous disposez de la configuration correcte, mais qu’une partie du trafic a été incorrectement supprimée ou autorisée, vous pouvez activer l’indicateur lookup dans les traceoptions des stratégies de sécurité. L’indicateur lookup consigne les traces associées à la recherche dans le fichier de trace.

Solution