Cluster 問題要在每個 member 查 state、interface、sync 與 PNOTE;VPN 問題要分 IKE SA、IPsec SA、traffic selector 與實際封包。只在 active member 看一眼不夠。
ClusterXL 狀態
查看 Cluster stateExpert mode(每台)
cphaprob state正常角色依設計可能是 ACTIVE/STANDBY/BACKUP;看最近轉換原因。
查看 Cluster interfaceExpert mode(每台)
cphaprob -a if確認 monitored interface、virtual/real IP、state 與 multicast/unicast。
查看 Critical DevicesExpert mode
cphaprob listActive PNOTE 會解釋 member 為何降級或 down。
查看 Sync 統計Expert mode
cphaprob syncstat看 sync packets、errors、queue 與 dropped。
查看 HA cpstatExpert mode
cpstat ha和 cphaprob 交叉驗證。
查看 Clish Cluster stateGaia Clish
show cluster state新版 Gaia 可用;以實機 ? 為準。
查看 Cluster member interfacesGaia Clish
show cluster members interfaces all適用版本與平台依官方文件。
VPN SA 與 Tunnel
列出所有 IKE SAExpert mode
vpn tu list ike唯讀列出,不選 delete。
列出所有 IPsec SAExpert mode
vpn tu list ipsec比較 peer、SPI、lifetime 與 selector。
列出指定 Peer IKE SAExpert mode
vpn tu list peer_ike 203.0.113.50IP 使用 gateway internal/peer 定義值,依設計確認。
列出指定 Peer IPsec SAExpert mode
vpn tu list peer_ipsec 203.0.113.50Phase 1 存在但 Phase 2 沒有時查 community、domain、proposal。
查看 Tunnel traffic 統計Expert mode
vpn tu tlist -p 203.0.113.50 -vR82 提供非互動查詢;版本不同先用 vpn tu help。
查看 VPN blade 統計Expert mode
cpstat -f all vpn搭配 SmartConsole log 與 SA 查詢。
封包、Policy 與 Context
窄範圍 tcpdumpExpert mode
tcpdump -ni eth1 'host 192.168.50.10 and port 443' -c 50介面名稱依實機;管理封包與安全敏感資料要保護。
儲存短 CaptureExpert mode
tcpdump -ni eth1 'host 192.168.50.10 and host 198.51.100.20' -c 200 -w /var/log/flow-test.pcap先確認空間,下載後依程序刪除。
用 fw monitor 抓五元組Expert mode
fw monitor -e "accept host(192.168.50.10) and host(198.51.100.20);" -o /var/log/fwmon.cap語法與 capture points 依 R82 當版文件;只抓短時間。
停止 fw monitorExpert mode
Ctrl+C確認 process 已停止且檔案大小合理。
查看目前 PolicyExpert mode
fw stat核對安裝時間與 gateway。
查看 Connection Table 摘要Expert mode
fw tab -t connections -s不要在高流量時直接 -f 傾印完整 table。
切到指定 VSX contextExpert mode(VSX)
vsenv 2把 2 換成核准 VSID;每次命令前記錄 context。
回到 VS0Expert mode(VSX)
vsenv 0完成 VS 排錯後回到預期 context。
怎麼確認有做對
- 每台 member 的 state、PNOTE、interface 與 sync 統計能互相解釋。
- VPN IKE/IPsec SA 存在,封包與 encrypt/decrypt 統計都有雙向。
- tcpdump/fw monitor 已停止,capture 檔妥善下載與清理。
常見錯誤
- 只在 ACTIVE member 查 log 與 capture。
- 用 vpn tu delete all 當第一步。
- fw monitor 沒 filter、沒輸出檔、長時間執行。
- VSX 沒確認 vsenv context 就下指令。
常見問題
Cluster 顯示 Active/Active 就一定異常嗎?
不一定,ClusterXL 模式與負載分享設計不同。先確認部署模式、member state、PNOTE 與官方對該模式的正常狀態定義。
VPN 不通可以刪 SA 重建嗎?
刪 SA 會中斷既有 tunnel,只是重新協商,不會修正 selector、route、policy、NAT、proposal 或對端設定。先取得 IKE/IPsec 狀態與 log。
延伸閱讀
版本與官方文件
參數會隨工具版本與作業系統實作改變。正式環境先用 --help、-h 或系統內建說明確認,再以當版官方文件為準。
常見問題
Cluster 顯示 Active/Active 就一定異常嗎?
不一定,ClusterXL 模式與負載分享設計不同。先確認部署模式、member state、PNOTE 與官方對該模式的正常狀態定義。
VPN 不通可以刪 SA 重建嗎?
刪 SA 會中斷既有 tunnel,只是重新協商,不會修正 selector、route、policy、NAT、proposal 或對端設定。先取得 IKE/IPsec 狀態與 log。