Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

安全设备故障排除

逻辑系统安全策略中的 DNS 名称解析疑难解答(仅限主管理员)

问题

Description

安全策略中使用的通讯簿条目中的主机名地址可能无法正确解析。

原因

通常,包含动态主机名的通讯簿条目会自动刷新 SRX 系列防火墙。与 DNS 条目关联的 TTL 字段指示应在策略缓存中刷新条目的时间。TTL 值过期后,SRX 系列防火墙会自动刷新通讯簿条目的 DNS 条目。

但是,如果 SRX 系列防火墙无法从 DNS 服务器获取响应(例如,DNS 请求或响应数据包在网络中丢失,或者 DNS 服务器无法发送响应),则通讯簿条目中的主机名地址可能无法正确解析。这可能会导致流量丢弃,因为未找到安全策略或会话匹配项。

解决方案

主管理员可以使用该 show security dns-cache 命令在 SRX 系列防火墙上显示 DNS 缓存信息。如果需要刷新 DNS 缓存信息,主管理员可以使用该 clear security dns-cache 命令。

注:

这些命令仅供为逻辑系统配置的设备上的主管理员使用。此命令在用户逻辑系统或未为逻辑系统配置的设备上不可用。

安全策略故障排除

在路由引擎和数据包转发引擎之间同步策略

问题

Description

安全策略存储在路由引擎和数据包转发引擎中。提交配置时,安全策略将从路由引擎推送到数据包转发引擎。如果路由引擎上的安全策略与数据包转发引擎不同步,则提交配置将失败。如果反复尝试提交,可能会生成核心转储文件。不同步可能是由于:

  • 从路由引擎到数据包转发引擎的策略消息在传输过程中丢失。

  • 路由引擎错误,例如重复使用的策略 UID。

环境

路由引擎和数据包转发引擎中的策略必须同步才能提交配置。但是,在某些情况下,路由引擎和数据包转发引擎中的策略可能不同步,从而导致提交失败。

症状

修改策略配置且策略不同步时,将显示以下错误消息 - error: Warning: policy might be out of sync between RE and PFE <SPU-name(s)> Please request security policies check/resync.

解决方案

show security policies checksum如果安全策略不同步,请使用命令显示安全策略校验和值,并使用request security policies resync 命令同步路由引擎和数据包转发引擎中的安全策略配置。

检查安全策略提交失败

问题

Description

大多数策略配置失败发生在提交或运行时期间。

在配置模式下执行 CLI 命令 commit-check 时,将直接在 CLI 上报告提交失败。这些错误是配置错误,如果不修复这些错误,则无法提交配置。

解决方案

要修复这些错误,请执行以下操作:

  1. 查看配置数据。

  2. 打开文件 /var/log/nsd_chk_only。每次执行提交检查时,都会覆盖此文件,并包含详细的失败信息。

验证安全策略提交

问题

Description

执行策略配置提交后,如果您发现系统行为不正确,请使用以下步骤解决此问题:

解决方案

  1. 操作 show 命令 - 执行安全策略的操作命令,并验证输出中显示的信息是否与预期一致。否则,需要相应地更改配置。

  2. 跟踪选项 - 在策略配置中设置 traceoptions 命令。可以根据用户对命令输出的分析 show 选择此层次结构下的标志。如果无法确定要使用的标志,则可以使用 flag 选项 all 捕获所有跟踪日志。

您还可以配置可选文件名来捕获日志。

如果在跟踪选项中指定了文件名,则可以在 /var/log/<filename> 中查找日志文件,以确定文件中是否报告了任何错误。(如果未指定文件名,则默认文件名为事件。错误消息指示故障位置和适当的原因。

配置跟踪选项后,必须重新提交导致不正确系统行为的配置更改。

调试策略查找

问题

Description

如果您具有正确的配置,但某些流量被错误地丢弃或允许,则可以在安全策略跟踪选项中启用该 lookup 标志。该 lookup 标志在跟踪文件中记录与查找相关的跟踪。

解决方案