Cómo solucionar un error de conexión al agente deID usuario

Cómo solucionar un error de conexión al agente deID usuario

40655
Created On 08/10/22 18:51 PM - Last Modified 02/09/24 21:39 PM


Objective


Solución de problemas de error de conexión entre firewall y User-agentID en PAN-OS 10.0 y superior.

Environment


  • Palo Alto Firewall
  • Usuario-ID Agente
  • PAN-OS 10.0 y superior


Procedure


  1. Determine qué agente deID usuario está desconectado:
    1. Para User-agent del protocolo Versión 5 (Windows User-IDID agent o ejecutando 9.1 o firewall anterior) use CLI
      show user user-id-agent statistics
    2. Para otro protocolo de agente deID usuario versión 6 (Firewall que ejecuta 10.0 o posterior) el CLI es:
      show redistribution agent statistics
Utilice UI Device > Data Redistribution > Agents (Redistribución de de datos Agents) y compruebe la columna Connected (Conectado).
  1. Compruebe más detalles con respecto al User-agentID desconectado:
    1. Para User-agent versión 5 (Windows User-IDID agent o con 9.1 o firewall anterior), utilice CLI
      show user user-id-agent state <user-id-agent name>
      
    2. Para User-agentID Versión 6 (Firewall que ejecuta 10.0 o posterior) lo CLI siguiente:
      show redistribution agent state <user-id-agent name>
  2. Compruebe la ruta de servicio desde el firewall agente de usuarioID : Configuración de > de dispositivos > Servicios > Configuración de ruta de servicio > UID Agente
  3. Para la ruta del servicio del agente de administración (también conocida como predeterminada) UID en Configuración > de dispositivos > interfaz > Servicios de administración > red, si se configuran direcciones permitidasIP, compruebe que las direcciones de agente de usuario estén incluidas en esa lista y, si desea que actúe firewall como agente de ID de usuarioID para otros firewalls, marque la casilla de verificación Usuario-ID está seleccionada. Se pueden realizar comprobaciones similares en Perfiles de red > red > Administración de interfaz para la ruta de servicio del agente de plano de UID datos.
  4. Compruebe los registros en Supervisar > sistema utilizando el filtro ( subtipo eq userid ) también use CLI:
    show log system direction equal backward subtype equal userid
    
    Ejemplo de una salida (omitiendo la hora del evento) del comando anterior
    Severity Subtype Object EventID ID Description
    ============================================================
    high userid connect 0 Redistribution Agent My-UIA(vsys1):details:close connection to agent
  5. Compruebe los registros de CLI:
    1. Para User-agent versión 5 (Windows User-IDID agent o con 9.1 o firewall anterior), utilice CLI
      less mp-log useridd.log
    2. Para User-agentID versión 6 (Firewall ejecutar 10.0 o posterior) ejecutar 10.0 o posterior, utilice CLI
      less mp-log distributord.log
  6. Compruebe la accesibilidad desde el agente de firewall usuarioID :
    1. Para la conexión usuario-agenteID a través del firewall uso de administración CLI
      ping host <IP address of the User-ID Agent>
    2. Para la conexión User-agentID a través del uso del Firewall plano de datos CLI 
      ping source <IP address of the dataplane interface> host <IP address of User-ID Agent>
  7. Compruebe el protocolo de enlace entre Firewall y el TCP agente deID usuario:
    1. Desde el Firewall lateral:
      show netstat numeric-hosts yes numeric-ports yes | match <IP address of the User-ID agent>
    2. Desde el lado del servidor Windows:
      netstat -na | findstr 5007
      netstat -na | findstr <IP address of the ethernet interface connected to the firewall>
Compruebe si el servidor Windows está escuchando en el puerto 5007.
  1. Compruebe el protocolo de SSL enlace entre Firewall y User-agentID :
    1. Para la conexión usuario-agenteID a través del firewall uso de administración CLI
      tcpdump filter host <IP address of the User-ID Agent> snaplen 0
      view-pcap mgmt-pcap mgmt.pcap
      
    2. Para la conexión User-agentID a través del uso CLIdel Firewall plano de datos, establezca una captura de paquetes en Introducción: Captura de firewall paquetes. 


Additional Information


  • Este artículo también se puede utilizar para solucionar errores de conexión al agente de redistribución de datos.
  • En este artículo se supone que se ha comprobado la configuración en el cliente Firewall y el agente de ID de usuario (agente de ID de usuario de Windows o que actúa como agente de ID de usuario, también conocido como agente de redistribución de firewall datos)

Configurar el usuario de Windows-ID Agente para la asignación de usuarios
de dispositivos > identificación de usuario > seguridad de conexión
Configurar la redistribución de datos



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000Cr9GCAS&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language