Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Устранение неполадок устройств обеспечения безопасности

Устранение неполадок разрешения DNS-имен в логических политиках безопасности системы (только первичные администраторы)

Проблема

Описание

Адрес имени хоста в записи адресной книги, который используется в политике безопасности, может не разрешиться правильно.

Вызвать

Обычно записи адресной книги, содержащие динамическое имя хоста, автоматически обновляются серия SRX устройств. Поле TTL, связанное с записью DNS, указывает время, после которого запись должна быть обновлена в кэше политики. По истечении срока действия значения TTL серия SRX автоматически обновляет запись DNS для записи адресной книги.

Однако если серия SRX устройство не может получить ответ от DNS-сервера (например, запрос или ответный пакет DNS теряется в сети или DNS-сервер не может отправить ответ), адрес имени хоста в записи адресной книги может не разрешиться правильно. Это может привести к отпадаю трафика, так как политика безопасности или совпадение сеанса не найдено.

Решение

Основной администратор может использовать эту show security dns-cache команду для отображения сведений кэша DNS на серия SRX устройстве. Если необходимо обновить сведения о кэше DNS, воспользуйтесь командой основного clear security dns-cache администратора.

Прим.:

Эти команды доступны только первичному администратору на устройствах, настроенных для логических систем. Эта команда недоступна в логических системах пользователя или на устройствах, не настроенных для логических систем.

Устранение неполадок политики безопасности

Правила синхронизации между модуль маршрутизации и модуль передачи пакетов

Проблема

Описание

Политики безопасности хранятся в механизме маршрутов и в механизме переададности пакетов. При совершении конфигураций модуль маршрутизации политики безопасности модуль маршрутизации все более модуль передачи пакетов безопасности. Если политики безопасности на модуль маршрутизации не синхронизированы с модуль передачи пакетов, сбой сфиксации конфигурации. Файлы дампа основной области можно сгенерировать, если сфиксироваться повторно. Не синхронизация может быть вызвана:

  • Сообщение политики от модуль маршрутизации к модуль передачи пакетов теряется в пути.

  • Ошибка в механизме маршрутов, например, UID с повторной политикой.

Условия эксплуатации

Политики в модуль маршрутизации и модуль передачи пакетов должны быть синхронизированы, чтобы конфигурация была зафиксирована. Однако при определенных обстоятельствах политики в модуль маршрутизации и модуль передачи пакетов могут быть не синхронизированы, что приводит к сбойу фиксаторов.

Симптомы

Если конфигурации политик изменены и политики не синхронизированы, отображается следующее сообщение об ошибках — error: Warning: policy might be out of sync between RE and PFE <SPU-name(s)> Please request security policies check/resync.

Решение

Используйте эту команду, чтобы отобразить значение контрольной суммы политики безопасности и использовать команду для синхронизации конфигурации политик безопасности в модуль маршрутизации и модуль передачи пакетов, если политики безопасности не show security policies checksumrequest security policies resync синхронизированы.

Проверка сбоя политики безопасности

Проблема

Описание

Большинство сбоев конфигурации политики происходит во время сбоев сфиксации или запуска.

Сбои сфиксации сообщаются непосредственно на интерфейс командной строки при выполнении интерфейс командной строки в commit-check режиме конфигурации. Эти ошибки являются ошибками конфигурации, и невозможно закрепить конфигурацию без исправления этих ошибок.

Решение

Чтобы исправить эти ошибки, сделайте следующее:

  1. Просмотрите данные конфигурации.

  2. Откройте файл /var/log/nsd_chk_only. Этот файл перезаписывается при выполнении проверки сфиксии и содержит подробные сведения о сбое.

Проверка сфикса политики безопасности

Проблема

Описание

При выполнении настройки политики сфиксировать, что системное поведение неправильно, выполните следующие действия для устранения этой проблемы:

Решение

  1. Operational Commands. Выполните эксплуатационные команды для политик безопасности и убедитесь, что показанная в выходных данных информация соответствует show ожидаемой. В этом случае необходимо соответствующим образом изменить конфигурацию.

  2. Traceoptions— заданная traceoptions команда в конфигурации политики. Флаги в данной иерархии могут быть выбраны в соответствии с анализом пользователем show выходных данных команды. Если не удается определить, какой флаг использовать, то параметр flag можно использовать для all захвата всех журналов трассировки.

Для регистрации журналов можно также настроить дополнительное имя файла.

Если в параметрах трассировки указано имя файла, можно посмотреть в поле /var/log/< имя файла >, чтобы удостовериться в том, что в файле были обнаружены какие-либо ошибки. (Если имя файла не было за указано, то имя файла по умолчанию будет eventd.) Эти сообщения об ошибках указывают на место сбоя и соответствующую причину.

После настройки параметров трассировки необходимо повторно подтвердить изменение конфигурации, которое вызвало неправильное поведение системы.

Искомый вид политики отладки

Проблема

Описание

При правильной конфигурации, но при неправильном отброшенном или разрешенном трафике можно включить флаг в политиках lookup безопасности traceoptions. Флаг занося в файл трассировки трассировки lookup соответствующие трассировки.

Решение

Сообщения об ошибках журнала, используемые для устранения неполадок, связанных с ISSU

Следующие проблемы могут возникнуть при обновлении ISSU. Ошибки можно определить, используя данные в журналах. Подробные сведения о конкретных сообщениях системных журналов см. в system Log Explorer.

Ошибки процесса Chassisd

Проблема

Описание

Ошибки, относящиеся к chassisd.

Решение

Используйте сообщения об ошибках для понимания проблем, связанных с шасси.

При старте ISSU на шасси отправляется запрос, чтобы проверить, есть ли проблемы, связанные с ISSU с точки зрения шасси. При проблеме создается сообщение журнала.

Общие общие процессы обработки ошибок для ISSU

Проблема

Описание

Во время работы ISSU могут возникнуть некоторые проблемы. В этом разделе приводится подробное информация об их обработке.

Решение

Любые ошибки, с которыми сталкивается ISSU, приводит к созданию сообщений журнала, и ISSU продолжает работать без воздействия на трафик. Если требуется обращение к предыдущим версиям, событие либо регистрируется, либо происходит приостановка ISSU, чтобы не создавать неверную версию на обоих узлах кластера шасси. Табл. 4 предоставляет некоторые распространенные состояния ошибок и обходные пути для них. Примеры сообщений, используемых в них, взяты из SRX1500 и применимы также для всех поддерживаемых Табл. 4 серия SRX устройств.

Табл. 4: Ошибки и решения, связанные с ISSU

Условия ошибки

Решения

Попытка инициировать ISSU, когда предыдущий экземпляр ISSU уже находится в процессе

Отображается следующее сообщение:

warning: ISSU in progress

Можно прервать текущий процесс ISSU и инициировать его снова с помощью request chassis cluster in-service-upgrade abort команды.

Сбой перезагрузки на вторичном узле

Время простоя службы не происходит, поскольку первичный узел продолжает предоставлять необходимые службы. Отображаются подробные сообщения консоли с запросом вручную очистить имеющиеся состояния ISSU и восстановить кластер шасси.

error: [Oct  6 12:30:16]: Reboot secondary node failed (error-code: 4.1)

       error: [Oct  6 12:30:16]: ISSU Aborted! Backup node maybe in inconsistent state, Please restore backup node
       [Oct  6 12:30:16]: ISSU aborted. But, both nodes are in ISSU window.
       Please do the following:
       1. Rollback the node with the newer image using rollback command
          Note: use the 'node' option in the rollback command
          otherwise, images on both nodes will be rolled back
       2. Make sure that both nodes (will) have the same image
       3. Ensure the node with older image is primary for all RGs
       4. Abort ISSU on both nodes
       5. Reboot the rolled back node

Начиная с Junos OS release 17.4R1, время удержания для начальной перезагрузки вторичного узла в процессе ISSU увеличено с 15 минут (900 секунд) до 45 минут (2700 секунд) в кластерах шасси на устройствах SRX1500, SRX4100, SRX4200 и SRX4600.

Вторичный узел не смог завершить "холодная синхронизация"

Основной узел не может выполнить временную синхронизацию по времени, если вторичный узел не может выполнить "холодная синхронизация". Отображаются подробные сообщения консоли, которые вручную очищают существующие состояния ISSU и восстанавливают кластер шасси. В этом сценарии не происходит простоя службы.

[Oct  3 14:00:46]: timeout waiting for secondary node node1 to sync(error-code: 6.1)
        Chassis control process started, pid 36707 

       error: [Oct  3 14:00:46]: ISSU Aborted! Backup node has been upgraded, Please restore backup node 
       [Oct  3 14:00:46]: ISSU aborted. But, both nodes are in ISSU window. 
       Please do the following: 
      1. Rollback the node with the newer image using rollback command 
          Note: use the 'node' option in the rollback command 
          otherwise, images on both nodes will be rolled back 
      2. Make sure that both nodes (will) have the same image 
      3. Ensure the node with older image is primary for all RGs 
      4. Abort ISSU on both nodes 
      5. Reboot the rolled back node  

Сбой перенастройки нового обновленного вторичного оборудования

Время простоя службы не происходит, поскольку первичный узел продолжает предоставлять необходимые службы. Отображаются подробные сообщения консоли с запросом вручную очистить имеющиеся состояния ISSU и восстановить кластер шасси.

[Aug 27 15:28:17]: Secondary node0 ready for failover.
[Aug 27 15:28:17]: Failing over all redundancy-groups to node0
ISSU: Preparing for Switchover
error: remote rg1 priority zero, abort failover.
[Aug 27 15:28:17]: failover all RGs to node node0 failed (error-code: 7.1)
error: [Aug 27 15:28:17]: ISSU Aborted!
[Aug 27 15:28:17]: ISSU aborted. But, both nodes are in ISSU window.
Please do the following:
1. Rollback the node with the newer image using rollback command
    Note: use the 'node' option in the rollback command
           otherwise, images on both nodes will be rolled back
2. Make sure that both nodes (will) have the same image
3. Ensure the node with older image is primary for all RGs
4. Abort ISSU on both nodes
5. Reboot the rolled back node
{primary:node1}

Сбой обновления на первичном

Время простоя службы не происходит, поскольку вторичный узел переводится из-за основного и продолжает предоставлять необходимые службы.

Сбой перезагрузки на основном узле

До перезагрузки основного узла устройства, не выехав из установки ISSU, сообщения об ошибках, связанных с ISSU, не отображаются. Если обнаруживается какой-либо другой сбой, отображается следующее сообщение об ошибке перезагрузки:

Reboot failure on     Before the reboot of primary node, devices will be out of ISSU setup and no primary node error messages will be displayed.
Primary node

Ошибки, связанные с поддержкой ISSU

Проблема

Описание

Сбой в установке происходит по причине неподтверченного программного обеспечения и неподтверченной конфигурации функции.

Решение

Используйте следующие сообщения об ошибках для понимания проблем, связанных с совместимостью:

Сбой начальной проверки

Проблема

Описание

Первоначальные проверки проверки не удались.

Решение

Проверка неуспешна, если образ не присутствует или файл образа поврежден. Следующие сообщения об ошибках вы отображаются при сбое первоначальной проверки, когда образ не присутствует и ISSU прерывается:

Если образ не существует

Поврежденный файл образа

Если файл образа поврежден, на экране отобразилось следующее:

Основной узел проверяет конфигурацию устройства, чтобы убедиться, что оно может быть зафиксировано с помощью новой версии программного обеспечения. Если что-либо не так, будут отображаться сообщения об ошибках ISSU aborts и errors.

Ошибки, связанные с установкой

Проблема

Описание

Файл образа установки не существует или удаленный узел недоступен.

Решение

Используйте следующие сообщения об ошибках для понимания проблем, связанных с установкой:

ISSU загружает образ установки, как указано в команде ISSU в качестве аргумента. Файл образа может быть локальным или расположен на удаленном сайте. Если файл не существует или удаленный сайт недоступен, выдастся ошибка.

Ошибки перенаправки при сбойе избыточной группы

Проблема

Описание

Проблема с ошибкой группы автоматической избыточности (RG).

Решение

Используйте следующие сообщения об ошибках, чтобы понять проблему:

Ошибки синхронизации состояния ядра

Проблема

Описание

Ошибки, связанные с ksyncd.

Решение

Используйте следующие сообщения об ошибках для понимания проблем, связанных с ksyncd:

ISSU проверяет наличие ошибок ksyncd на вторичном узле (узел 1) и отображает сообщение об ошибке при наличии каких-либо проблем и прерывает обновление.

Таблица истории выпусков
Версия
Описание
17.4R1
Начиная с Junos OS release 17.4R1, время удержания для начальной перезагрузки вторичного узла в процессе ISSU увеличено с 15 минут (900 секунд) до 45 минут (2700 секунд) в кластерах шасси на устройствах SRX1500, SRX4100, SRX4200 и SRX4600.