בדף הזה מוסבר איך לפתור בעיות נפוצות שאתם עשויים להיתקל בהן במהלך השימוש ברישום ביומן של כללים במדיניות חומת האש.
רישום ביומן של כללי מדיניות חומת אש עוזר לכם לבדוק, לאמת ולנתח את ההשפעות של כללי חומת האש. כשמפעילים את הרישום ביומן של כללים במדיניות חומת האש, אפשר לראות את היומנים כדי לוודא שהכללים פועלים כמו שרציתם ולהבין איך הם משפיעים על החיבורים. מידע נוסף זמין במאמר בנושא סקירה כללית של רישום ביומן של כללים במדיניות חומת האש.
לא ניתן להציג את היומנים
אם אתם לא מצליחים לראות את היומנים של כללי חומת האש בקטע Logs Explorer במסוףCloud de Confiance , יכול להיות שהסיבה לכך היא אחת מהסיבות הבאות.
- הרשאות לא מספיקות
- אין תמיכה ברשתות מדור קודם
- הקשר של הפרויקט שגוי
הרשאות לא מספיקות
כדי לראות את היומנים של כללי חומת האש, צריך לבקש מבעלי הפרויקט להקצות לחשבון המשתמש שלכם ב-Identity and Access Management את התפקיד Logs Viewer (roles/logging.viewer) בפרויקט. מידע נוסף מופיע במאמר בנושא הרשאות.
אין תמיכה ברשתות מדור קודם
אי אפשר להשתמש ברישום ביומן של כללי מדיניות חומת אש ברשת מדור קודם. רק רשתות של ענן וירטואלי פרטי (VPC) נתמכות.
הקשר של הפרויקט שגוי
Cloud de Confiance by S3NS מאחסן יומנים של כללי חומת אש בפרויקט שמכיל את הרשת. מוודאים שאתם מחפשים יומנים בפרויקט הנכון.
ב-VPC משותף, יוצרים מכונות וירטואליות (VM) בפרויקטים של שירותים, אבל המכונות הווירטואליות משתמשות ברשת VPC משותפת בפרויקט המארח. ב-VPC משותף, Cloud de Confiance היומנים של כללי חומת האש מאוחסנים בפרויקט המארח. אם משתמשים ב-VPC משותף, צריך לוודא שיש לכם את ההרשאות המתאימות כדי לראות את יומני חומת האש בפרויקט המארח.
חסרות רשומות ביומן
אם אתם לא מוצאים רשומות ביומן של כללי חומת האש ב-Logs Explorer, כדאי לבדוק את הבעיות הנפוצות הבאות:
החיבורים לא תואמים לכלל חומת האש הצפוי
מוודאים שכלל חומת האש שציפיתם לו מופיע ברשימת הכללים הרלוונטיים של חומת האש עבור מכונה.
נכנסים לדף VM instances במסוף Cloud de Confiance .
בקטע VM instances (מכונות וירטואליות), לוחצים על השם של מכונת ה-VM.
בקטע Network interfaces, לוחצים על View details בעמודה Network details.
בקטע ניתוח הגדרות הרשת, בודקים את כללי חומת האש הרלוונטיים. מידע נוסף זמין במאמר בנושא צפייה ביומנים.
אם אתם לא בטוחים לגבי כתובות ה-IP, היציאות והפרוטוקולים שמשמשים לחיבור, אתם יכולים להשתמש בVPC Flow Logs כדי לזהות את התעבורה.
כדי לוודא שאתם יוצרים את הכללים של חומת האש בצורה נכונה, כדאי לעיין במאמר בנושא כללים של חומת אש ב-VPC.
כלל בעדיפות גבוהה יותר בלי רישום ביומן חל
הערכת הכללים של חומת האש מתבצעת לפי העדיפות שלהם. רק כלל חומת אש אחד חל על תעבורת נתונים תואמת. אם כלל בעדיפות גבוהה יותר תואם לתנועה אבל הרישום ביומן לא מופעל, היומנים לא נוצרים גם אם כלל בעדיפות נמוכה יותר עם רישום ביומן מופעל גם תואם לתנועה.
כדי לפתור את הבעיה, מריצים בדיקת קישוריות מהמקור ליעד. מידע נוסף זמין במאמר בנושא יצירה והרצה של בדיקות קישוריות. יוצג מידע על הכלל בחומת האש שמשמש לחיבור.
נכנסים לדף VM instances במסוף Cloud de Confiance .
בקטע VM instances (מכונות וירטואליות), לוחצים על השם של מכונת ה-VM.
בקטע Network interfaces, לוחצים על View details בעמודה Network details.
בקטע Network configuration analysis (ניתוח הגדרות הרשת), בודקים את כללי חומת האש הרלוונטיים ומזהים את הכללים המותאמים אישית ברשימה.
מפעילים זמנית את הרישום ביומן לכל כללי חומת האש המותאמים אישית. אם ההתחברות ליומן מופעלת, אפשר לזהות איזה כלל מתאים לתנועה.
אחרי שמזהים את הכלל, משביתים את הרישום ביומן לכללים שלא דורשים זאת. כדי להשבית את הרישום ביומן של כללי חומת האש, אפשר לעיין במאמר בנושא השבתת הרישום ביומן של כללי מדיניות חומת האש.
חסרים מטא-נתונים בחלק מהערכים ביומן
אם אתם מבחינים במטא-נתונים חסרים ברשומות מסוימות ביומן ב-Logs Explorer, יכול להיות שהסיבה לכך היא עיכוב בהפצת ההגדרה.
אם מעדכנים כלל חומת אש שמופעל בו רישום ביומן של חומת האש, יכול להיות שיחלפו כמה דקות עד ש- Cloud de Confiance יסיים להפיץ את השינויים Cloud de Confiance שנדרשים כדי לרשום ביומן את תעבורת הנתונים שתואמת לרכיבים המעודכנים של הכלל.