提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:检查网络连通性、设备配置是否正确

|

问题描述

AF查看规则库没有自动更新到最新版本:
1、点击立即更新,未升级成功;
2、手动导入离线规则库升级包升级报错/未成功。

告警信息

一、环境问题
1、AF无法连接到升级服务器:例如设备可以ping通公网IP但是无法dns解析出规则库更新域名、设备上网的路由走错接口导致无法上网、设备配置了规则库代理更新但是AF不通代理服务器或代理服务器不通规则库更新域名,调整基本网络设置或者前端设备放通AF到升级服务器之间数据;
2、浏览器缓存原因导致已更新但是规则库版本显示还是老版本:更换浏览器和PC测试,或者清空浏览器缓存重新登录控制台界面查看

二、配置问题
1、规则库更新序列号过期:更新规则库升级序列号确保在有效期内
2、双机状态异常,如双机版本不一致,导致备机无法自动更新规则库:调整双机详细版本信息一致
3、AF新架构机制,设备自身上网需要走默认路由,无法匹配策略路由:添加默认路由到可以上外网的线路
4、AF新架构配置了等价默认路由,导致AF本身选路异常无法更新规则库:调整默认路由度量值
5、设备为2G内存,更新应用识别库需要用适用于2G内存设备的:获取适用2G内存设备使用的规则库导入

有效排查步骤

1、浏览器缓存原因导致已更新但是规则库版本显示还是老版本:更换浏览器和PC测试,或者清空浏览器缓存重新登录控制台界面查看

2、AF无法连接到升级服务器,如:设备可以ping通公网IP但是无法dns解析出规则库更新域名、设备上网的路由走错接口导致无法上网、设备配置了规则库代理更新但是AF不通代理服务器或代理服务器不通规则库更新域名,可以参考以下步骤测试
①、在【系统】-【安全能力更新】-【情报来源设置】更换升级服务器测试;
②、在【系统】-【安全能力更新】-【代理设置】查看是否配置了代理,以及设备到代理服务器连通性是否正常;
③、在【网络】-【高级网络配置】查看是否有配置DNS;
④、在【系统】-【排障】-【分析工具】-【命令行控制台】 ping公网域名及IP测试设备是否可以联网;
⑤、检查AF前置设备是否拦截AF请求公网的数据,可以针对AF的IP暂时加白测试;

3、规则库更新序列号过期:更新规则库升级序列号确保在有效期内
可在如下路径查看对应规则的升级有效期:
①以标准版本AF8.0.17-AF8.0.69版本操作路径示例:可在【系统】-【安全能力更新】中查看
②以标准版本AF7.4-AF8.0.13版本操作路径示例:可在【系统】-【系统维护】-【系统更新】-【库升级】中查看
③以标准版本AF7.3版本操作路径示例:可在【系统维护】-【系统更新】-【库升级】中查看

4、双机状态异常,如双机版本不一致,导致无法更新规则库:调整双机详细版本信息一致,包括加载的补丁包也需要一致;

5、AF新架构机制,设备自身上网需要走默认路由,无法匹配策略路由:添加默认路由到可以上外网的线路;
6、AF新架构配置了等价默认路由,导致AF本身选路异常无法更新规则库:调整默认路由度量值,将下一跳为可以正常连外网的线路度量值调小,设置为优先;

7、设备为2G内存,更新应用识别库需要用适用于2G内存设备的:获取适用2G内存设备使用的规则库导入;


解决方案

以上步骤未解决您的问题,可收集以下信息问题流转技术支持工程师:
1、故障现象描述:
2、设备部署模式及网络拓扑:
3、设备详细版本信息:
4、规则库更新序列号是否在有效期:
5、更换升级服务器测试是否正常:
6、AF本身是否可以ping通公网升级服务器域名或IP:
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单

郝胜新 发表于 2022-9-7 08:27
  
糖果星球 发表于 2022-9-7 08:54
  
企业微信侧因为安全原因调整了接口限制所致
暗夜星空 发表于 2022-9-7 10:51
  
坚持每日学习打卡

我要分享
文档编号: 219167
作者: admin
更新时间: 2023-05-05 17:25
适用版本: