연결이 끊긴 SRX 시리즈 방화벽 문제 해결
연결이 끊긴 SRX 시리즈 방화벽 문제를 해결하고 패킷 캡처(PCAP)를 통해 추가 인사이트를 얻으십시오.
연결이 끊긴 것으로 표시된 SRX 시리즈 방화벽 문제 해결
주니퍼 Mist™ 포털에 주니퍼 네트웍®스 SRX 시리즈 방화벽이 온라인 상태이고 로컬에서 연결할 수 있을 때 연결이 끊어진 것으로 표시되는 경우 이 항목에 나열된 단계를 사용하여 문제를 해결할 수 있습니다. 문제 해결 단계를 수행하려면 방화벽에 대한 콘솔 액세스 또는 SSH 액세스가 필요합니다.
- SRX 시리즈 방화벽이 지원되는 Junos OS 버전에서 실행되고 있는지 확인합니다.
WAN Assurance의 경우 SRX300, SRX320, SRX340, SRX345, SRX380, SRX550M 및 SRX1500용 Junos OS 버전 19.4 이상이 필요합니다. SRX1600, SRX2300, SRX4300의 경우, 디바이스는 릴리스 24.2R1.17 이상Junos OS 실행되어야 합니다.
SRX4120 및 SRX4700의 경우 24.4R1-S2 이상의 Junos OS 버전이 필요합니다.
CLI 명령을 사용하여
show version버전을 확인할 수 있습니다. - SRX 시리즈 방화벽의 IP 주소가 유효한지 확인합니다.
명령을 사용합니다.
show interfaces terseuser@host > show interfaces terse 1 match ge-0/0/0 ge-0/0/0 up up ge-0/0/0.0 up up inet 10.0.0.51/24 user@host > show interfaces terse I match irb irb up up irb.0 up down irb.2 up up inet 192.168.2.1/24 irb.8 up up inet 192.168.8.1/24 irb.10 up up inet 192.168.10.1/24 irb.24 up up inet 192.168.24.1/24
IP 주소가 있는 통합 라우팅 및 브리징(IRB) 인터페이스(irb.0)가 표시되어야 합니다. SRX 시리즈 모델에 따라(또는 섀시 클러스터 고가용성 구성의 경우) 여러 IRB 인터페이스가 표시될 수 있습니다.
적어도 하나의 IRB 인터페이스에 유효한 IP 주소가 있어야 합니다. 방화벽은 fxp0 인터페이스에서 볼 수 있는 관리 IP 주소를 사용하여 연결할 수도 있습니다.
다음을 확인합니다.
-
IRB 또는 fxp0 인터페이스에 유효한 IP 주소가 있습니다.
-
관리자 및 링크 상태가 켜짐입니다.
-
- 다음 샘플과 같이 방화벽이 게이트웨이에 연결할 수 있는지 확인합니다.
user@host> ping inet 10.0.0.1 PING 10.0.0.1 (10.0.0.1): 56 data bytes 64 bytes from 10.0.0.1: icmp_seq=0 ttl=64 time=44.967 ms 64 bytes from 10.0.0.1: icmp_seq=l ttl=64 time=1.774 ms 64 bytes from 10.0.0.1: icmp_seq=2 ttl=64 time=41.347 ms 64 bytes from 10.0.0.1: icmp_seq=3 ttl=64 time=1.731 ms 64 bytes from 10.0.0.1: icmp_seq=4 ttl=64 time=1.674 ms ^C ---10.0.0.1 ping statistics--- 5 packets transmitted, 5 packets received, 0% packet loss round-trip min/avg/max/stddev = 1.674/18.299/44.967/20.329 ms
- 장치가 인터넷에 연결할 수 있는지 확인합니다. 공용 서버(예: 8.8.8.8)에 대한 ping 테스트를 시작합니다.
user@host> ping inet 8.8.8.8 PING 8.8.8.8 (8.8.8.8): 56 data bytes 64 bytes from 8.8.8.8: icmp_seq=0 ttl=58 time=9.789 ms 64 bytes from 8.8.8.8: icmp_seq=1 ttl=58 time=5.206 ms 64 bytes from 8.8.8.8: icmp_seq=2 ttl=58 time=4.679 ms 64 bytes from 8.8.8.8: icmp_seq=3 ttl=58 time=4.362 ms 64 bytes from 8.8.8.8: icmp_seq=4 ttl=58 time=4.497 ms ^C --- 8.8.8.8 ping statistics --- 5 packets transmitted, 5 packets received, 0% packet loss round-trip min/avg/max/stddev = 4.362/5.707/9.789/2.061 ms
- 방화벽이 문제를 해결할
oc-term.mistsys.net수 있는지 확인합니다.user@host> ping oc-term.mistsys.net PING ab847c3d0fcd311e9b3ae02d80612151-659eb20beaaa3ea3.elb.us-west-1.amazonaws.com (13.56.90.212): 56 data bytes
방화벽에서 메모가 해결되는
oc-term.mistsys.net경우 방화벽에 DNS 서버가 구성되어 있는지 확인하십시오. 방화벽에 DNS 서버가 없는 경우 다음 예제user@host> show configuration | display set | grep name-server set system name-server 8.8.8.8 set system name-server 8.8.4.4
와 같이 서버를 구성합니다.user@host# set system name-server 8.8.8.8
- 방화벽 포트가 열려 있는지 확인합니다(예: 에 대한
oc-term.mistsys.netTCP 포트 2200).다음 표를 참조하여 클라우드 환경에 따라 활성화할 포트를 결정합니다.
표 1: 다양한 주니퍼 Mist 클라우드에서 활성화할 포트 서비스 유형 글로벌 01 글로벌 02 유럽 01 SRX 시리즈 redirect.juniper.net(TCP 443) redirect.juniper.net(TCP 443) redirect.juniper.net(TCP 443) ztp.mist.com(TCP 443) ztp.gc1.mist.com(TCP 443) ztp.eu.mist.com(TCP 443) oc-term.mistsys.net(TCP 2200) oc-term.gc1.mist.com(TCP 2200) oc-term.eu.mist.com(TCP 2200) 다음 명령을 사용하여 연결을 확인할 수 있습니다.
user@host> show system connections | grep 2200 tcp4 0 0 10.0.0.51.49981 54.83.93.93.2200 ESTABLISHED
- 방화벽의 시스템 시간을 확인하여 시간이 정확한지 확인합니다.
user@host> show system uptime Current time: 2021-08-23 19:39:17 UTC Time Source: LOCAL CLOCK System booted: 2021-07-14 22:40:20 UTC (5w4d 20:58 ago) Protocols started: 2021-07-14 22:45:39 UTC (5w4d 20:53 ago) Last configured: 2021-08-23 19:34:05 UTC (00:05:12 ago) by root 7:39PM up 39 days, 20:59, 2 users, load averages: 0.66, 1.07, 0.92
시스템 시간이 올바르지 않으면 구성합니다. 자세한 내용은 로컬에서 날짜 및 시간 구성을 참조하십시오.
- 형식인지 확인하십시오
device-id.<org_id>.<mac_addr>아래와 같이:user@host# show system services outbound-ssh traceoptions { file outbound-ssh.log size 64k files 5; flag all; } client mist { device-id abcd123445-1234-12xx-x1y2-ab1234xyz123.<mac>; secret "$abc123"; ## SECRET-DATA keep-alive { retry 12; timeout 5; } services netconf; oc-term-staging.mistsys.net { port 2200; retry 1000; timeout 60; } }자세한 내용은 outbound-ssh 를 참조하십시오.
명령을 사용하여 로그 메시지를 검사할 수도 있습니다.
show log messages - 아래와 같이 아웃바운드 SSH를 비활성화한 다음 다시 활성화합니다.
- 비활성화하려면
user@host# deactivate system services outbound-ssh client mist user@host# commit
- 다시 활성화하려면
user@host# activate system services outbound-ssh client mist user@host# commit
- 비활성화하려면
- SRX 디바이스를 처음 추가하는 경우 다음을 수행합니다.
- 명령을 사용하여 방화벽에서 현재 주니퍼 Mist 구성을 삭제합니다.
delete - 방화벽을 다시 온보딩합니다. Mist 클라우드에서 SRX 시리즈 방화벽을 실행하는 방법에 대한 자세한 내용은 클라우드 지원 SRX 방화벽을 참조하십시오.
- 다음 명령을 사용하여 시스템 서비스 outbound-ssh 및 시스템 연결을 확인합니다.
show system services outbound-sshshow system connections | grep 2200
- 명령을 사용하여 방화벽에서 현재 주니퍼 Mist 구성을 삭제합니다.