提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:AF规则库升级失败的可能原因和排查思路概述

|

问题描述

AF查看规则库没有自动更新到最新版本:
1、点击立即更新,未升级成功;
2、手动导入离线规则库升级包升级报错/未成功:


告警信息

一、环境问题
1、AF无法连接到升级服务器:
①设备可以ping通公网IP但是无法dns解析出规则库更新域名;
②设备上网的路由走错接口导致无法上网;
③设备配置了规则库代理更新但是AF不通代理服务器或代理服务器不通规则库更新域名;

2、浏览器缓存原因导致已更新但是规则库版本显示还是老版本;
//使用谷歌无痕模式确认是否更新成功

二、配置问题
1、规则库更新序列号过期
2、配置了错误的代理更新
//检查代理更新配置,若有配置,则需要确认此代理服务器是否可用
3、双机状态异常导致备机不会自动同步更新规则库
//如双机版本不一致,导致备机无法自动更新规则库
4、设备本身没有上网的路由导致
//老架构使用路由测试工具,仅输入目的IP即可测试本机上网路由
PS:AF新架构机制,设备自身上网需要走默认路由,无法匹配策略路由
5、未勾选隐私设置防火墙不会自动更新规则库



三、产品问题
1、AF新架构配置了等价默认路由,导致AF本身选路异常无法更新规则库
//已知产品问题,预计2023下半年解决
2、设备为2G内存,更新应用识别库需要用适用于2G内存设备的
3、规则库更新提示不是库文件报错,可以用不带签名(sign)的包更新
4、AF磁盘空间不足导致规则库更新失败
5、CSSP中的规则库更新只能用不带签名(sign)的升级包

有效排查步骤

1、更换浏览器登入,或用谷歌无痕模式登入升级规则库;
2、检查规则库更新序列号是否在有效期;
3、AF命令控制台ping规则库升级服务器看是否正常(升级服务器地址:update1.sangfor.net、update2.sangfor.net、update3.sangfor.net);
4、如果是双机,请检查双机状态是否正常;
5、如果是新架构的AF,请检查设备自身是否可以上网,是否有单独的默认路由以及等价的默认路由
6、如果报错内存相关的问题,请前往社区下载使用与2G设备的应用识别库进行更新,如果报错不是库文件,请获取不带签名的升级包更新
7、查看规则库升级日志,确认是否磁盘空间不足

解决方案

详细排障步骤请参考下一页

操作影响范围


糖果星球 发表于 2022-9-7 08:54
  
企业微信侧因为安全原因调整了接口限制所致
暗夜星空 发表于 2022-9-7 10:50
  
坚持每日学习打卡
HCIS,lxl 发表于 2022-9-8 21:24
  
每天学习一点,每天进步一点。

我要分享
文档编号: 219165
作者: admin
更新时间: 2023-05-25 10:15
适用版本: