Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

보안 장치 문제 해결

논리적 시스템 보안 정책에서 DNS 이름 확인 문제 해결(기본 관리자만 해당)

문제

설명

보안 정책에 사용되는 주소록 항목의 호스트 이름 주소가 올바르게 확인되지 않을 수 있습니다.

원인

일반적으로 동적 호스트 이름이 포함된 주소록 항목은 SRX 시리즈 방화벽에 대해 자동으로 새로 고쳐집니다. DNS 항목과 연결된 TTL 필드는 정책 캐시에서 항목을 새로 고쳐야 하는 시간을 나타냅니다. TTL 값이 만료되면 SRX 시리즈 방화벽은 주소록 항목의 DNS 항목을 자동으로 새로 고칩니다.

그러나 SRX 시리즈 방화벽이 DNS 서버로부터 응답을 얻을 수 없는 경우(예: 네트워크에서 DNS 요청 또는 응답 패킷이 손실되거나 DNS 서버가 응답을 보낼 수 없는 경우) 주소록 항목의 호스트 이름 주소가 올바르게 확인되지 않을 수 있습니다. 이로 인해 보안 정책 또는 세션 일치가 발견되지 않아 트래픽이 손실될 수 있습니다.

솔루션

주 관리자는 명령을 사용하여 SRX 시리즈 방화벽에 DNS 캐시 정보를 표시할 수 있습니다.show security dns-cache DNS 캐시 정보를 새로 고쳐야 하는 경우 기본 관리자가 명령을 사용할 수 있습니다 .clear security dns-cache

주:

이러한 명령은 논리적 시스템에 대해 구성된 디바이스의 기본 관리자만 사용할 수 있습니다. 이 명령은 사용자 논리적 시스템 또는 논리적 시스템에 대해 구성되지 않은 디바이스에서는 사용할 수 없습니다.

보안 정책 문제 해결

라우팅 엔진과 패킷 전달 엔진 간의 정책 동기화

문제

설명

보안 정책은 라우팅 엔진과 패킷 전달 엔진에 저장됩니다. 구성을 커밋할 때 보안 정책이 라우팅 엔진에서 패킷 전달 엔진으로 푸시됩니다. 라우팅 엔진의 보안 정책이 패킷 전달 엔진과 동기화되지 않으면 구성 커밋이 실패합니다. 커밋을 반복적으로 시도하면 코어 덤프 파일이 생성될 수 있습니다. 동기화되지 않은 이유는 다음과 같습니다.

  • 라우팅 엔진에서 패킷 전달 엔진으로의 정책 메시지는 전송 중에 손실됩니다.

  • 재사용된 정책 UID와 같은 라우팅 엔진에 오류가 있습니다.

환경

구성을 커밋하려면 라우팅 엔진과 패킷 전달 엔진의 정책이 동기화되어야 합니다. 그러나 특정 상황에서는 라우팅 엔진과 패킷 전달 엔진의 정책이 동기화되지 않아 커밋이 실패할 수 있습니다.

증상

정책 구성이 수정되고 정책이 동기화되지 않으면 다음 오류 메시지가 표시됩니다. error: Warning: policy might be out of sync between RE and PFE <SPU-name(s)> Please request security policies check/resync.

솔루션

명령을 사용하여 보안 정책 체크섬 값을 표시하고, 보안 정책이 동기화되지 않은 경우 명령을 사용하여 라우팅 엔진 및 패킷 전달 엔진의 보안 정책 구성을 동기화합니다.show security policies checksumrequest security policies resync

보안 정책 커밋 실패 확인

문제

설명

대부분의 정책 구성 실패는 커밋 또는 런타임 중에 발생합니다.

커밋 실패는 구성 모드에서 CLI 명령을 실행할 때 CLI에 직접 보고됩니다.commit-check 이러한 오류는 구성 오류이며, 이러한 오류를 수정하지 않고는 구성을 커밋할 수 없습니다.

솔루션

이러한 오류를 해결하려면 다음을 수행합니다.

  1. 구성 데이터를 검토합니다.

  2. /var/log/nsd_chk_only 파일을 엽니다. 이 파일은 커밋 검사를 수행할 때마다 덮어쓰며 자세한 실패 정보를 포함합니다.

보안 정책 커밋 확인

문제

설명

정책 구성 커밋을 수행할 때 시스템 동작이 올바르지 않은 경우 다음 단계를 사용하여 이 문제를 해결합니다.

솔루션

  1. 운영 명령 - 보안 정책에 대한 운영 명령을 실행하고 출력에 표시된 정보가 예상한 것과 일치하는지 확인합니다.show 그렇지 않은 경우 구성을 적절하게 변경해야 합니다.

  2. Traceoptions - 정책 구성에서 명령을 설정합니다 .traceoptions 이 계층 아래의 플래그는 명령 출력의 사용자 분석에 따라 선택할 수 있습니다 .show 사용할 플래그를 결정할 수 없는 경우 flag 옵션을 사용하여 모든 추적 로그를 캡처할 수 있습니다.all

로그를 캡처하기 위해 선택적 파일 이름을 구성할 수도 있습니다.

추적 옵션에서 파일 이름을 지정한 경우 /var/log/&lt;filename>에서 로그 파일을 확인하여 파일에 오류가 보고되었는지 확인할 수 있습니다. (파일 이름을 지정하지 않은 경우 기본 파일 이름이 이벤트됩니다.) 오류 메시지는 실패 위치와 적절한 이유를 나타냅니다.

추적 옵션을 구성한 후에는 잘못된 시스템 동작을 일으킨 구성 변경을 다시 커밋해야 합니다.

디버깅 정책 조회

문제

설명

구성이 올바르지만 일부 트래픽이 잘못 삭제되거나 허용된 경우 보안 정책 traceoptions에서 플래그를 활성화할 수 있습니다.lookup 플래그는 조회 관련 추적을 추적 파일에 기록합니다.lookup

솔루션