「flow_policy_deny」グローバル カウンターの異常な増加を軽減する方法
11727
Created On 07/26/23 16:00 PM - Last Modified 11/03/23 19:44 PM
Objective
異常な増加を抑えるにはフローポリシー拒否グローバルカウンター。
Environment
- 次世代ファイアウォール
- DPパケットドロップ
- フローポリシー拒否
Procedure
- 拒否されるセッションが増加しているトラフィックの送信元を特定します。
- トラフィック ログを確認します。監視 > ログ > トラフィックそして検索フィルターを使用してください(アクションと拒否)。
- 検索結果が空の場合は、トラフィックを拒否しているセキュリティ ポリシーのログを有効にする必要がある可能性が高いことを意味します。 このセキュリティ ポリシーは、おそらくゾーン間デフォルトを有効にするにはオーバーライドする必要がありますセッション終了時のログおよび/または始める。
- [ACC] タブを確認します。 ACCそして、アクション拒否フィルターを使用します。
- トラフィック ログを確認します。監視 > ログ > トラフィックそして検索フィルターを使用してください(アクションと拒否)。
- スロー パスの段階、つまりファイアウォールによってトラフィックのアプリケーションが識別される前の段階でトラフィックが拒否された場合は、次を参照してください。セキュリティ ポリシーによってスローパス段階で拒否されるトラフィック フローの増加による高 DP CPU の問題を軽減する方法。
- トラフィックが高速パスの段階で、ファイアウォールによってトラフィックのアプリケーションが識別された後に拒否された場合は、次のようになります。
- ファイアウォールがトラフィック アプリケーションを正しく識別していないかどうかを確認します。
- アプリケーションが正しく識別されない場合は、次のようになります。
- ファイアウォールのコンテンツ/アプリケーションのバージョンが最新であることを確認してください。 参照するコンテンツアップデートをインストールする詳細については。
- コンテンツ/アプリケーションのバージョンが最新の場合、アプリケーションが以前に識別され、最新のコンテンツ/アプリケーションにアップグレードした後に識別されなくなった場合は、パロ アルト ネットワーク サポートに連絡してください。この問題を報告するそしてそれを修正してください。
- 識別されていないアプリケーションが、パロアルトネットワークスによって現在識別されているアプリケーションの一部ではないアプリケーションである場合は、次を参照してください。新しいApp-IDをリクエストする方法チェックインできるパロアルトネットワークスのアプリケーションデータベースにアプリケーションの署名を追加するためアプリペディア。
- アプリケーションが正しく識別されているが、その名前が変更されている場合は、「」をチェックしてください。コンテンツ リリースの新規および変更された App-ID を確認する」を参照して、その変更に対応するためにファイアウォール構成を変更する方法を確認してください。
- 拒否されているトラフィックが許可されるべき信頼できるトラフィックであり、信頼できるアプリケーションがある場合は、必要に応じて、アプリケーションの上書きこのトラフィックを許可するポリシーを設定します (app-override はすべてのセキュリティ検査を無効にすることに注意してください)。
- アプリケーションが正しく識別されない場合は、次のようになります。
- ファイアウォールがトラフィック アプリケーションを正しく識別していないかどうかを確認します。
- 誤って識別されたトラフィック アプリケーション以外にも、トラフィックが間違ったルールにヒットして誤って拒否される原因が考えられます。これらの理由には、間違ったルーティング構成、セキュリティ ルールの間違った優先順位付け、トラフィックに適用された NAT ポリシーの間違った構成などが考えられますが、これらに限定されません。これらの理由を特定するには、アクティブな破棄されたセッションを検索できます。
show session all filter type flow state discard
拒否されたセッション/パケットが大量にあるトラフィックのセッション ID を特定し、セッションの詳細を出力します。show session id <session-id>
トラフィックが間違ったセキュリティ ポリシーにヒットする理由を特定するためにさらにサポートが必要な場合は、サポートにお問い合わせください。
Additional Information
2023 年 7 月 26 日 - コンテンツは SME によって解決パス形式で作成されました。 KDE は、AIOps のこの形式タイプに対する許可を付与しました。 KB は AIOps で使用および参照されます。 変更が必要な場合は、KDE に連絡するか、#Knowledgebase Slack チャネルにメッセージを送信するか、gcs-knowledge@paloaltonetworks.com に電子メールを送信してください。