テナント システムのフロー トレース
フロー トレースは traceoptions とも呼ばれ、SRX シリーズ ファイアウォールとの間のトラフィック フローを監視できます。デバッグ ツールとして tracoptions を使用して、パケットが SRX シリーズ ファイアウォールを通過するときにトレースできます。Traceoptions は、セキュリティ デバイスによるアクションの詳細を取得するのに役立ちます。
テナント システムのフロー トレース サポートの概要
テナント システムで設定された SRX シリーズ ファイアウォールでは、デフォルトで traceoptions はルート レベルでのみ設定されます。この場合、ルート システムとテナント システムを含むすべてのシステム トレースが 1 つのトレース ファイルに記録されます。これにより、1 つのファイルで大量の情報が生成されました。
Junos OS リリース 19.4R1 以降では、テナント システム レベルごとのトレース操作を有効にできるようになりました。テナント システム レベルで traceoptions を設定すると、その特定のテナント システムのトレースが、対応するトレース ファイルに記録されます。指定されたテナント システムの出力ファイルを生成し、トレース ファイルで必要なトラフィック情報を簡単に見つけることができます。
traceoptions を有効にすると、トレースするファイルの名前と情報の種類を指定します。
ルート コンテキストで traceoptions を有効にした場合、ルート内の 1 つのログ ファイルにすべてのフロー トレースが送信されます。特定のテナント システムの traceoptions を有効にした場合、対応するトレース ファイルにのみ送信されたテナント システムのトレース。
テナント システムのフロー トレース サポートの設定
テナント システムの traceoptions の構成には、ターゲット ファイルとフラグの両方の構成が含まれます。ターゲット ファイルは、トレース出力が記録される場所を決定します。フラグは、収集するデータの種類を定義します。テナント システムに traceoptions を設定すると、対応するトレース ファイルが特定のテナント システム ログ ファイルにのみ送信されます。
テナント システムの traceoptions を設定するには、次の手順に示します。
traceoptions 構成をコミットした後、操作コマンドを使用して show log tracefilename
テナント システムの traceoptions デバッグ ファイルを表示できます。
user@host:TSYS1> show log flow_tsys1.logNov 7 13:21:47 13:21:47.217744:CID-0:THREAD_ID-05:LSYS_ID-32:RT:<192.0.2.0/0->198.51.100.0/9011;1,0x0> : Nov 7 13:21:47 13:21:47.217747:CID-0:THREAD_ID-05:LSYS_ID-32:RT:packet [84] ipid = 39281, @0x7f490ae56d52 Nov 7 13:21:47 13:21:47.217749:CID-0:THREAD_ID-05:LSYS_ID-32:RT:---- flow_process_pkt: (thd 5): flow_ctxt type 0, common flag 0x0, mbuf 0x4882b600, rtbl7 Nov 7 13:21:47 13:21:47.217752:CID-0:THREAD_ID-05:LSYS_ID-32:RT: flow process pak fast ifl 88 in_ifp lt-0/0/0.101 Nov 7 13:21:47 13:21:47.217753:CID-0:THREAD_ID-05:LSYS_ID-32:RT: lt-0/0/0.101:192.0.2.0->198.51.100.0, icmp, (0/0) Nov 7 13:21:47 13:21:47.217756:CID-0:THREAD_ID-05:LSYS_ID-32:RT: find flow: table 0x11d0a2680, hash 20069(0xffff), sa 192.0.2.0, da 198.51.100.0, sp 0, d0 Nov 7 13:21:47 13:21:47.217760:CID-0:THREAD_ID-05:LSYS_ID-32:RT:Found: session id 0x12. sess tok 28685 Nov 7 13:21:47 13:21:47.217761:CID-0:THREAD_ID-05:LSYS_ID-32:RT: flow got session. Nov 7 13:21:47 13:21:47.217761:CID-0:THREAD_ID-05:LSYS_ID-32:RT: flow session id 18 Nov 7 13:21:47 13:21:47.217763:CID-0:THREAD_ID-05:LSYS_ID-32:RT: vector bits 0x200 vector 0x84ae85f0 Nov 7 13:21:47 13:21:47.217764:CID-0:THREAD_ID-05:LSYS_ID-32:RT:set nat 0x11e463550(18) timeout const to 2 Nov 7 13:21:47 13:21:47.217765:CID-0:THREAD_ID-05:LSYS_ID-32:RT: set_nat_timeout 2 on session 18 Nov 7 13:21:47 13:21:47.217765:CID-0:THREAD_ID-05:LSYS_ID-32:RT:refresh nat 0x11e463550(18) timeout to 2 Nov 7 13:21:47 13:21:47.217767:CID-0:THREAD_ID-05:LSYS_ID-32:RT:insert usp tag for apps Nov 7 13:21:47 13:21:47.217768:CID-0:THREAD_ID-05:LSYS_ID-32:RT:mbuf 0x4882b600, exit nh 0xfffb0006