技術文章 · IT 指令工具箱

Check Point ClusterXL、VPN、fw monitor 與封包排錯

整理 Check Point R82 cphaprob、ClusterXL sync、VPN SA、tcpdump、fw monitor、policy、connection 與安全擷取指令。

作者 Steve Chen · 發布  · 約 6 分鐘閱讀

IT 指令工具箱 — 廷皓技術專欄插圖

Cluster 問題要在每個 member 查 state、interface、sync 與 PNOTE;VPN 問題要分 IKE SA、IPsec SA、traffic selector 與實際封包。只在 active member 看一眼不夠。

21 組範例Check Point R81.20/R82/R82.10ClusterXL/Security Gateway查核日期:2026-08-11
動手前:Cluster failover、刪 VPN SA、fw monitor 與 debug 都可能中斷流量或增加 CPU。本頁只列唯讀 state/list 與窄 capture;不提供刪除所有 SA 或強制 failover 快捷指令。

ClusterXL 狀態

查看 Cluster stateExpert mode(每台)

cphaprob state

正常角色依設計可能是 ACTIVE/STANDBY/BACKUP;看最近轉換原因。

查看 Cluster interfaceExpert mode(每台)

cphaprob -a if

確認 monitored interface、virtual/real IP、state 與 multicast/unicast。

查看 Critical DevicesExpert mode

cphaprob list

Active PNOTE 會解釋 member 為何降級或 down。

查看 Sync 統計Expert mode

cphaprob syncstat

看 sync packets、errors、queue 與 dropped。

查看 HA cpstatExpert mode

cpstat ha

和 cphaprob 交叉驗證。

查看 Clish Cluster stateGaia Clish

show cluster state

新版 Gaia 可用;以實機 ? 為準。

查看 Cluster member interfacesGaia Clish

show cluster members interfaces all

適用版本與平台依官方文件。

VPN SA 與 Tunnel

列出所有 IKE SAExpert mode

vpn tu list ike

唯讀列出,不選 delete。

列出所有 IPsec SAExpert mode

vpn tu list ipsec

比較 peer、SPI、lifetime 與 selector。

列出指定 Peer IKE SAExpert mode

vpn tu list peer_ike 203.0.113.50

IP 使用 gateway internal/peer 定義值,依設計確認。

列出指定 Peer IPsec SAExpert mode

vpn tu list peer_ipsec 203.0.113.50

Phase 1 存在但 Phase 2 沒有時查 community、domain、proposal。

查看 Tunnel traffic 統計Expert mode

vpn tu tlist -p 203.0.113.50 -v

R82 提供非互動查詢;版本不同先用 vpn tu help。

查看 VPN blade 統計Expert mode

cpstat -f all vpn

搭配 SmartConsole log 與 SA 查詢。

封包、Policy 與 Context

窄範圍 tcpdumpExpert mode

tcpdump -ni eth1 'host 192.168.50.10 and port 443' -c 50

介面名稱依實機;管理封包與安全敏感資料要保護。

儲存短 CaptureExpert mode

tcpdump -ni eth1 'host 192.168.50.10 and host 198.51.100.20' -c 200 -w /var/log/flow-test.pcap

先確認空間,下載後依程序刪除。

用 fw monitor 抓五元組Expert mode

fw monitor -e "accept host(192.168.50.10) and host(198.51.100.20);" -o /var/log/fwmon.cap

語法與 capture points 依 R82 當版文件;只抓短時間。

停止 fw monitorExpert mode

Ctrl+C

確認 process 已停止且檔案大小合理。

查看目前 PolicyExpert mode

fw stat

核對安裝時間與 gateway。

查看 Connection Table 摘要Expert mode

fw tab -t connections -s

不要在高流量時直接 -f 傾印完整 table。

切到指定 VSX contextExpert mode(VSX)

vsenv 2

把 2 換成核准 VSID;每次命令前記錄 context。

回到 VS0Expert mode(VSX)

vsenv 0

完成 VS 排錯後回到預期 context。

怎麼確認有做對

  • 每台 member 的 state、PNOTE、interface 與 sync 統計能互相解釋。
  • VPN IKE/IPsec SA 存在,封包與 encrypt/decrypt 統計都有雙向。
  • tcpdump/fw monitor 已停止,capture 檔妥善下載與清理。

常見錯誤

  • 只在 ACTIVE member 查 log 與 capture。
  • 用 vpn tu delete all 當第一步。
  • fw monitor 沒 filter、沒輸出檔、長時間執行。
  • VSX 沒確認 vsenv context 就下指令。

常見問題

Cluster 顯示 Active/Active 就一定異常嗎?

不一定,ClusterXL 模式與負載分享設計不同。先確認部署模式、member state、PNOTE 與官方對該模式的正常狀態定義。

VPN 不通可以刪 SA 重建嗎?

刪 SA 會中斷既有 tunnel,只是重新協商,不會修正 selector、route、policy、NAT、proposal 或對端設定。先取得 IKE/IPsec 狀態與 log。

延伸閱讀

版本與官方文件

參數會隨工具版本與作業系統實作改變。正式環境先用 --help、-h 或系統內建說明確認,再以當版官方文件為準。

常見問題

Cluster 顯示 Active/Active 就一定異常嗎?

不一定,ClusterXL 模式與負載分享設計不同。先確認部署模式、member state、PNOTE 與官方對該模式的正常狀態定義。

VPN 不通可以刪 SA 重建嗎?

刪 SA 會中斷既有 tunnel,只是重新協商,不會修正 selector、route、policy、NAT、proposal 或對端設定。先取得 IKE/IPsec 狀態與 log。

聯絡廷皓討論 看更多文章