切断されたSRXシリーズファイアウォールのトラブルシューティング
切断されたSRXシリーズファイアウォールのトラブルシューティングを行い、パケットキャプチャ(PCAP)を取得して追加のインサイトを得ることができます。
切断と表示されるSRXシリーズファイアウォールのトラブルシューティング
ジュニパーMist™ポータルに、ジュニパーネットワークス®のSRXシリーズファイアウォールがオンラインでローカルから到達可能なときに切断と表示されている場合は、このトピックに記載されている手順を使用して問題をトラブルシューティングできます。トラブルシューティング手順を実行するには、ファイアウォールへのコンソールアクセスまたはSSHアクセスが必要です。
- サポートされているJunos OSバージョンでSRXシリーズファイアウォールが実行されているかどうかを確認します。
WAN Assuranceでは、SRX300、SRX320、SRX340、SRX345、SRX380、SRX550M、SRX1500用のJunos OSバージョン19.4以降が必要です。SRX1600、SRX2300、およびSRX4300では、デバイスはリリース24.2R1.17以降Junos OS実行する必要があります。
SRX4120とSRX4700では、24.4R1-S2以降のJunos OSバージョンが必要です。
show versionCLIコマンドを使用して、バージョンを確認できます。 - SRXシリーズファイアウォールに有効なIPアドレスがあるかどうかを確認します。
show interfaces terseコマンドを使用します。user@host > show interfaces terse 1 match ge-0/0/0 ge-0/0/0 up up ge-0/0/0.0 up up inet 10.0.0.51/24 user@host > show interfaces terse I match irb irb up up irb.0 up down irb.2 up up inet 192.168.2.1/24 irb.8 up up inet 192.168.8.1/24 irb.10 up up inet 192.168.10.1/24 irb.24 up up inet 192.168.24.1/24
IPアドレスを持つIRB(統合型ルーティングおよびブリッジング)インターフェイス(irb.0)が表示されます。SRXシリーズモデルによっては(またはシャーシクラスターの高可用性設定の場合)には、複数のIRBインターフェイスが表示される場合があります。
少なくとも 1 つの IRB インターフェイスには有効な IP アドレスが必要です。ファイアウォールは、fxp0インターフェイスで確認できる管理IPアドレスを使用して接続することもできます。
以下を確認します。
-
IRB または fxp0 インターフェイスのいずれかに有効な IP アドレスがあります。
-
管理とリンクの状態はアップしています。
-
- 次の例に示すように、ファイアウォールがゲートウェイに到達できることを確認します。
user@host> ping inet 10.0.0.1 PING 10.0.0.1 (10.0.0.1): 56 data bytes 64 bytes from 10.0.0.1: icmp_seq=0 ttl=64 time=44.967 ms 64 bytes from 10.0.0.1: icmp_seq=l ttl=64 time=1.774 ms 64 bytes from 10.0.0.1: icmp_seq=2 ttl=64 time=41.347 ms 64 bytes from 10.0.0.1: icmp_seq=3 ttl=64 time=1.731 ms 64 bytes from 10.0.0.1: icmp_seq=4 ttl=64 time=1.674 ms ^C ---10.0.0.1 ping statistics--- 5 packets transmitted, 5 packets received, 0% packet loss round-trip min/avg/max/stddev = 1.674/18.299/44.967/20.329 ms
- デバイスがインターネットに接続できるかどうかを確認します。任意のパブリックサーバー(例:8.8.8.8)に対して ping テストを開始します。
user@host> ping inet 8.8.8.8 PING 8.8.8.8 (8.8.8.8): 56 data bytes 64 bytes from 8.8.8.8: icmp_seq=0 ttl=58 time=9.789 ms 64 bytes from 8.8.8.8: icmp_seq=1 ttl=58 time=5.206 ms 64 bytes from 8.8.8.8: icmp_seq=2 ttl=58 time=4.679 ms 64 bytes from 8.8.8.8: icmp_seq=3 ttl=58 time=4.362 ms 64 bytes from 8.8.8.8: icmp_seq=4 ttl=58 time=4.497 ms ^C --- 8.8.8.8 ping statistics --- 5 packets transmitted, 5 packets received, 0% packet loss round-trip min/avg/max/stddev = 4.362/5.707/9.789/2.061 ms
- ファイアウォールが
oc-term.mistsys.netを解決できるかどうかを確認します。user@host> ping oc-term.mistsys.net PING ab847c3d0fcd311e9b3ae02d80612151-659eb20beaaa3ea3.elb.us-west-1.amazonaws.com (13.56.90.212): 56 data bytes
ファイアウォールが
oc-term.mistsys.netを解決する場合は、ファイアウォールにDNSサーバーが設定されていることを確認します。 ファイアウォールにDNSサーバーがない場合は、次の例に示すようにサーバーを設定します。user@host> show configuration | display set | grep name-server set system name-server 8.8.8.8 set system name-server 8.8.4.4
user@host# set system name-server 8.8.8.8
- ファイアウォールポートが開いていることを確認します(例:
oc-term.mistsys.netのTCPポート2200)。クラウド環境に応じて、有効にするポートを決定するには、以下の表を参照してください。
表1:異なるジュニパーMistクラウドで有効にするポート サービスタイプ グローバル 01 グローバル 02 ヨーロッパ 01 SRXシリーズ redirect.juniper.net(TCP 443) redirect.juniper.net(TCP 443) redirect.juniper.net(TCP 443) ztp.mist.com(TCP 443) ztp.gc1.mist.com(TCP 443) ztp.eu.mist.com(TCP 443) oc-term.mistsys.net(TCP 2200) oc-term.gc1.mist.com(TCP 2200) oc-term.eu.mist.com(TCP 2200) 次のコマンドを使用して接続を確認できます。
user@host> show system connections | grep 2200 tcp4 0 0 10.0.0.51.49981 54.83.93.93.2200 ESTABLISHED
- ファイアウォールのシステム時刻をチェックして、時刻が正しいことを確認します。
user@host> show system uptime Current time: 2021-08-23 19:39:17 UTC Time Source: LOCAL CLOCK System booted: 2021-07-14 22:40:20 UTC (5w4d 20:58 ago) Protocols started: 2021-07-14 22:45:39 UTC (5w4d 20:53 ago) Last configured: 2021-08-23 19:34:05 UTC (00:05:12 ago) by root 7:39PM up 39 days, 20:59, 2 users, load averages: 0.66, 1.07, 0.92
システム時刻が正しくない場合は、設定します。詳細については、「 ローカルで日付と時刻を構成する」を参照してください。
device-idに示すように、<org_id>.<mac_addr>の形式になっていることを確認してください。user@host# show system services outbound-ssh traceoptions { file outbound-ssh.log size 64k files 5; flag all; } client mist { device-id abcd123445-1234-12xx-x1y2-ab1234xyz123.<mac>; secret "$abc123"; ## SECRET-DATA keep-alive { retry 12; timeout 5; } services netconf; oc-term-staging.mistsys.net { port 2200; retry 1000; timeout 60; } }詳細については 、「outbound-ssh 」を参照してください。
コマンド
show log messagesを使用してログメッセージを調べることもできます。- 以下に示すように、アウトバウンドSSHを無効化してから再有効化します。
- 無効にするには:
user@host# deactivate system services outbound-ssh client mist user@host# commit
- 再アクティブ化するには:
user@host# activate system services outbound-ssh client mist user@host# commit
- 無効にするには:
- SRXデバイスを初めて追加する場合は、以下を実行します。
deleteコマンドを使用して、ファイアウォールから現在のジュニパー Mist設定を削除します。- ファイアウォールを再度オンボーディングします。MistクラウドでSRXシリーズファイアウォールを立ち上げて実行する方法の詳細については、「 クラウド対応SRXファイアウォール 」を参照してください。
- 以下のコマンドを使用して、システムサービスoutbound-sshとシステム接続を確認します。
show system services outbound-sshshow system connections | grep 2200