Problembehandlung bei Verbindungsfehlern zwischen firewall und Protokollsammlung

Problembehandlung bei Verbindungsfehlern zwischen firewall und Protokollsammlung

49275
Created On 02/10/22 18:09 PM - Last Modified 11/14/23 17:35 PM


Objective


Beheben von Verbindungsfehlern zwischen firewall und Protokollsammlung

Environment


Firewall
Log-Sammler


Procedure


  1. Überprüfen Sie die Dienstroute zum Protokollkollektor unter firewall
Konfiguration > > > > Dienstroutenkonfiguration > Panorama
  1. Wenn die Serviceroute die Standard- oder Verwaltungsschnittstelle ist, dann von der firewall CLI:
    1. Überprüfen Sie IP die Verbindung zwischen firewall und dem Protokollkollektor (LC).
ping host <IP address of LC>
Wenn ping erfolgreich ist, fahren Sie mit b fort, andernfalls überprüfen Sie physical layer1 und data link layer2 in Ihrem Netzwerk.
  1. Führen Sie eine Traceroute-Prüfung für den Protokollkollektor durch:
    traceroute host <IP address of the LC>
    Führen Sie auf ähnliche Weise eine Traceroute-Prüfung vom CLI Protokollkollektor zur Verwaltungsadresse IP von firewall.
  2. Überprüfen Sie TCP die Verbindung zwischen firewall und dem Protokollkollektor.
show netstat numeric-host yes numeric-port yes all yes | match 3987

Die Verbindung sollte als hergestellt angezeigt werden, wenn nicht, dann.

  1. Überprüfen Sie, ob firewall device > Setup>Schnittstelle > Verwaltung > zulässige IP Adressen verfügt
Wenn eine Liste von IP vorhanden ist, stellen Sie sicher, dass die Log Collector-Adresse IP in dieser Liste vorhanden ist.
  1. Führen Sie einen tcpdump auf der firewall Verwaltungsschnittstelle aus.
  2. tcpdump filter "port 3987" snaplen 0
    Exportieren Sie die tcpdump-Paketerfassung auf einen scp- oder tftp-Server und analysieren Sie sie, um das Verbindungsproblem zwischen firewall und log collector zu beheben.
    scp export mgmt-pcap from mgmt.pcap to username@host:path
  1. Wenn die Serviceroute eine Datenebenenschnittstelle ist, dann von der firewall CLI:
    1. Überprüfen Sie IP die Verbindung zwischen firewall der Datenebenenschnittstelle und dem Protokollkollektor (LC).
      ping source <IP address of the dataplane interface> host <IP address of LC>
      Wenn ping erfolgreich ist, fahren Sie mit b fort, andernfalls überprüfen Sie physical layer1 und data link layer2 in Ihrem Netzwerk.
    2. Führen Sie eine Traceroute-Prüfung für den Protokollkollektor durch:
      traceroute source <IP address of the dataplane interface> host <IP address of the LC>
      Führen Sie auf ähnliche Weise eine Traceroute-Prüfung von der CLI des Protokollkollektors bis zur IP Adresse der Datenebene der firewall.
    3. Überprüfen Sie TCP die Verbindung zwischen firewall und dem Protokollsammler, indem Sie eine Paketerfassung auf der Datenebene mit ausführen GUI.
Überprüfen Sie die Wissensdatenbank Erste Schritte: Paketerfassung
  1. Überprüfen Sie die Sitzungsdetails auf .firewall CLI
    show session all filter source <IP address of the dataplane interface> destination <IP address of the LC>
    Die Sitzung sollte aktiv angezeigt werden, wenn sie verworfen wird, und überprüfen Sie dann, ob firewall Sicherheit policy, NAT und Routing.
 
  1. Wenn die oben genannten Überprüfungen durchgeführt wurden, überprüfen Sie, ob ein firewall Gerät in Ihrem Netzwerk diese Verbindung blockiert.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004NBLCA2&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language