暫定ループによりHAノードが停止状態になるのはいつですか?

暫定ループによりHAノードが停止状態になるのはいつですか?

9932
Created On 10/02/23 17:07 PM - Last Modified 01/03/25 06:45 AM


Symptom


One of the firewalls in a High Availability pair (HA) A/A moves into the "suspended" state due to Tentative loop. This can be detected in the system logs:
critical ha non-fun 0 HA Group 1: Going to Suspended state due to detection of a Tentative loop after 3 loops allowed

CLIコマンド「show high-availability all」の出力の最終状態の理由は次のとおりです。

State Reason: Non-functional loop detected


Environment


  • パロアルトファイアウォール
  • サポートされているPAN-OS
  • 高可用性 (HA)
  • アクティブ - アクティブ設定
  • リンクモニタリングまたはパス モニタリングは個々のノード上で設定されます


Cause


HA A/A のファイアウォールは、次のいずれかの理由により暫定状態に移行します。

  • ファイアウォールの障害。(データプレーン障害または設定の不一致 (パケット転送、 VR同期、 QoS同期にファイアウォールが1 つしか設定されていないなど) によるエラー状態に関連する例外障害。)
  • 監視対象オブジェクト (リンクまたはパス) の障害。
  • ファイアウォールは一時停止または機能しない状態になります。


Resolution


  1. ファイアウォールがアクティブ状態から抜ける原因を適切に解決します。
  2. ファイアウォールが正常な状態にあり、その理由がHAリンクとパスの監視に関連している場合は、デバイス > 高可用性 > リンクとパスの監視でその設定を確認します。
  3. HAペア メンバーを一時停止状態から回復する方法の手順に従います。


Additional Information


For more information about Tentative State refer to the HAファイアウォールの状態 document.
Check 非機能ループによりHAノードが停止状態になるのはいつですか? and note that in active/passive mode, all the causes listed for the Tentative state result in a non-functional state. It's important to clarify that the Tentative state is specific to active/active firewall setups only.

フラップマックスタイマー設定
flap-max は、デバイスがフラップしないように、サスペンド状態に移行する前に、デバイスが非機能状態または暫定状態に移行できる回数です。flap-max のデフォルトは 3 で、検出されたループの種類に応じて 10 ~ 20 分後にシステム上でクリアされます。非機能障害は、デバイスが非機能状態になるたびに「フラップ」またはループをカウントします。プリエンプション ループは、デバイスが他のデバイスをプリエンプトするたびにカウントされ、障害が発生するたびにこのカウントが flap-max に対してチェックされます。

注:ペアのHAファイアウォールがHA暫定状態とHAアクティブ状態の間を移行すると、「非機能状態」フラップ カウンターが 1 増加します。

admin@PA3250-2(tentative)> show high-availability flap-statistics

Group 11:
Mode: Active-Active
Flap Statistics:
Preemptions since flap counter reset : 0
Non-functional states since flap counter reset : 1
Maximum flaps allowed before suspending device : 3

 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000XgjgCAC&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language