Skip to main content
Data Infrastructure Insights
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

ONTAP SVM 데이터 수집기 문제 해결

기여자 netapp-alavoie

이 가이드를 사용하여 수집기 문제가 관리 연결, FPolicy 콜백 연결, ONTAP 구성, 에이전트 용량, ID 확인 또는 기능 필수 조건으로 인해 발생하는지 여부를 확인하십시오.

이 문서는 두 부분으로 구성되어 있습니다. 먼저 증상 기반 점검부터 시작하십시오. 이러한 점검으로 문제가 해결되지 않거나 NetApp 지원팀에서 추가 증거를 요청하는 경우에만 마지막에 있는 고급 진단을 사용하십시오.

참고: 구성 단계, 권한 및 기능 필수 조건은 "ONTAP SVM 데이터 수집기 ​​구성"을(를) 참조하십시오.

여기서 시작하세요

  1. Workload Security에서 수집기를 선택합니다. 상태 열에서 자세히 보기를 열고 전체 이유 문자열을 기록해 둡니다.

  2. 수집기 추가 또는 편집 페이지에서 연결 테스트를 선택합니다. 저장하기 전에 실패한 각 검사를 해결하십시오.

  3. 아래에서 해당하는 증상을 선택하고 순서대로 점검하십시오.

전체 수집기 오류를 보려면 자세히 보기를 여십시오.

오류 상태의 수집기에 대한 자세한 링크, 너비=624, 높이=126

참고: 완전한 유효성 검사를 위해서는 클러스터 관리 IP와 SVM 이름을 사용하여 연결하십시오. SVM 모드에서는 기능 및 RBAC 검사를 실행할 수 없습니다. 연결 테스트는 모든 예약 포트가 아닌 대표적인 FPolicy 포트만 검사합니다.

테스트 연결 결과 이해하기

결과 무엇을 검증하는가 실패 시 다음 단계로 진행할 곳

HTTPS

에이전트는 TCP 443을 통해 ONTAP 관리에 접근할 수 있습니다.

수집기를 추가할 수 없거나 연결 테스트가 실패합니다

ONTAP 버전

자격 증명이 작동합니다. ONTAP 버전 및 기능 적격성을 읽을 수 있습니다.

수집기를 추가할 수 없거나 연결 테스트가 실패합니다

데이터 LIF

적격하고 운영 가능한 데이터 LIF가 존재합니다. ONTAP 9.8+에는 data-fpolicy-client가 포함되어 있습니다.

데이터 LIF 및 서비스 정책을 확인하십시오

에이전트 IP

에이전트는 SVM 데이터 LIF로 라우팅할 수 있는 로컬 주소를 가지고 있습니다.

FPolicy 콜백 연결

FPolicy 서버

ONTAP은 활성 FPolicy 포트를 통해 에이전트에 다시 연결할 수 있습니다.

FPolicy 콜백 연결

기능

해당 계정 및 ONTAP 버전은 선택한 선택적 기능을 지원합니다. 클러스터 모드에서만 사용 가능합니다.

수집기를 추가할 수 없거나 연결 테스트가 실패합니다

참고: 연결 테스트는 전체 콜백 포트 예약, 실제 파일 이벤트 흐름, MetroCluster 또는 SVM-DR 동작, 영구 저장소 애그리게이트 가용성, MAV 규칙, 공유 및 볼륨 필터 구문 또는 사용자 디렉터리 수집기의 유효성을 검사하지 않습니다.

증상을 선택하세요

  • 컬렉터를 추가할 수 없거나 연결 테스트가 실패합니다

  • 수집기 상태가 오류입니다

  • 수집기 상태가 저하됨

  • 수집기가 실행 중이지만 아무런 활동도 나타나지 않습니다

  • 활동 내역에 사용자 이름 대신 SID가 표시됩니다

  • 워크로드 보안을 활성화한 후 ONTAP 성능이 변경되었습니다.

  • 용량 또는 구독 사용량이 잘못된 것 같습니다

  • 스냅샷 또는 사용자 차단 조치가 실패합니다

  • 수집기 상태 또는 누락된 이벤트는 예상되는 동작일 수 있습니다

컬렉터를 추가할 수 없거나 연결 테스트가 실패합니다

다음 항목들을 순서대로 확인하세요

  1. 연결 모드를 확인하십시오. 클러스터 모드에서는 클러스터 관리 IP와 정확한 대소문자를 구분하는 SVM 이름이 필요합니다. SVM 모드에서는 SVM 관리 IP가 필요합니다.

  2. 에이전트에서 구성된 관리 IP에 대한 TCP 443 포트의 HTTPS 연결 가능 여부를 확인하십시오. 시간 초과는 라우팅 또는 방화벽 문제를 나타냅니다.

  3. ONTAP 로그인에 할당된 자격 증명과 애플리케이션을 확인하십시오. 사용자 지정 역할은 AD 사용자에게 직접 부여하십시오. 그룹 수준 역할은 권한 확인에서 표시되지 않을 수 있습니다.

  4. 적합한 SVM 데이터 LIF가 작동 중인지 확인하십시오. ONTAP 9.8부터 해당 서비스 정책에는 data-nfs 및/또는 data-cifs와 함께 data-fpolicy-client가 포함되어야 합니다.

  5. SVM IP와 vsadmin을 사용하는 경우 관리 전용 LIF를 사용하십시오. 데이터 및 관리 역할이 결합된 LIF는 ping에는 응답할 수 있지만 관리 액세스는 여전히 실패할 수 있습니다.

  6. 선택적 기능의 경우, 기능 테스트에서 보고된 권한을 부여한 다음 연결 테스트를 다시 실행하십시오.

정확한 오류 내용 포함

  • [host]에 대한 ONTAP 유형을 확인할 수 없습니다. 이유: 스토리지 시스템 연결 오류: 호스트에 연결할 수 없습니다

  • [IP]는 클러스터/노드로 식별되어 이 모드에서는 추가할 수 없습니다

  • SVM에서 유효한 데이터 인터페이스 …​를 찾을 수 없습니다.

  • 권한 누락: vserver fpolicy

  • 이 Active Directory 사용자에게는 사용자 수준이 아닌 그룹 수준에서 역할이 할당됩니다.

해결 시점

  • 모든 필수 연결 테스트 검사가 통과되면 수집기를 저장할 수 있습니다. 사용하지 않는 기능에 대해서만 기능 검사를 비활성화 상태로 유지할 수 있습니다.

수집기 상태가 오류입니다

자세한 내용에 표시된 이유를 사용하십시오. 대부분의 오류 상태는 다음 그룹 중 하나에 속합니다.

FPolicy 콜백 연결

의미: ONTAP은 파일 및 사용자 활동을 에이전트로 전송하는 연결을 유지할 수 없습니다.

  1. 테스트 연결을 실행하고 FPolicy 서버, 에이전트 IP 및 데이터 LIF를 검사하십시오.

  2. 에이전트 호스트 방화벽을 포함하여 모든 SVM 데이터 LIF에서 에이전트로 가는 35000–55000 범위 내의 예약된 TCP 포트를 허용하십시오. 각 SVM은 활성화된 프로토콜당 2개씩, 최대 4개의 포트를 사용합니다.

  3. 에이전트가 각 데이터 제공 노드 및 SVM 데이터 LIF에서 라우팅 가능한지 확인하십시오.

  4. 하나의 Workload Security 환경에서 하나의 컬렉터만 SVM을 모니터링하는지 확인하십시오. 두 번째 컬렉터는 첫 번째 FPolicy 대상을 대체합니다.

  5. ONTAP 9.8 이상 버전에서 data-fpolicy-client가 운영 중인 SVM 데이터 LIF에 할당되었는지 확인하십시오.

정확한 오류 내용 포함

  • 외부 fpolicy 서버가 종료되었습니다

  • 노드가 FPolicy 서버와의 연결을 설정하는 데 실패했습니다…​ Select 시간 초과

  • SVM의 데이터 인터페이스에 접근할 수 있는 로컬 IP 주소를 커넥터에서 찾을 수 없습니다.

해결 시점

  • 연결 테스트에서 FPolicy 서버 성공을 보고하고 클라이언트 활동이 생성된 후에도 수집기가 계속 실행 중 상태를 유지합니다.

FPolicy 구성

  1. 포함할 공유 오류의 경우, 따옴표 없이 전체 공유 이름을 입력하십시오. 목록이 긴 경우 대신 볼륨으로 필터링하십시오.

  2. 사용자에게 권한이 없는 경우, 기능별 사용자 지정 권한을 추가하고 수집기를 다시 시작하십시오.

  3. 유효한 데이터 인터페이스가 없는 경우, 적합한 데이터 LIF를 활성화하고 서비스 정책을 수정하십시오.

  4. Persistent Store 애그리게이트 정보를 사용할 수 없는 경우 몇 분 정도 기다린 후 수집기를 다시 시작하십시오. Persistent Store는 ONTAP 9.14.1 이상이 필요합니다.

  5. 유효한 시퀀스 번호가 없는 경우 ONTAP 관리자에게 확인된 사용되지 않는 FPolicy 개체를 제거하도록 요청한 다음 수집기를 다시 시작하십시오.

정확한 오류 내용 포함

  • SVM에서 fpolicy를 구성하는 데 실패했습니다…​ shares-to-include에 지정된 값이 잘못되었습니다

  • SVM에서 fpolicy를 구성하는 데 실패했습니다…​ 사용자에게 권한이 없습니다

  • fpolicy 정책을 활성화하는 데 사용할 수 있는 유효한 순번이 없습니다.

  • 영구 저장소 구성에 실패했습니다…​ 애그리게이트에 대한 성능 정보를 현재 사용할 수 없습니다

해결 시점

  • cloudsecure_ FPolicy 정책이 활성화되었고 컬렉터가 실행 중인 상태로 유지됩니다.

에이전트 용량 또는 수집기 상태

  1. 수집기 암호를 다시 입력하십시오: 편집을 열고 암호를 입력한 다음 저장하십시오.

  2. 에이전트 CPU 및 메모리 여유 공간과 호스팅된 컬렉터 수를 확인하십시오.

  3. 이벤트 발생률 검사기를 사용하여 최대 이벤트 발생률과 에이전트 크기를 비교하십시오. 필요한 경우 에이전트를 확장하거나 컬렉터를 마이그레이션하십시오.

  4. 작업이 계속 실패하면 에이전트 서비스를 다시 시작하고 에이전트가 다시 연결된 후 다시 시도하십시오.

정확한 오류 내용 포함

  • 외부 fpolicy 서버 과부하

  • 에이전트가 수집기에 연결하는 데 실패했습니다

  • AGENT004 — 수집기가 시작 직후 중단되었습니다

  • AGENT008 — 수집기 상태를 확인하지 못했습니다

  • AGENT005 / AGENT006 / AGENT007 / AGENT009 / AGENT010

해결 시점

  • 에이전트가 연결되고, 수집기가 실행 상태에 도달하며, 최대 활동 중에도 정상 상태를 유지합니다.

수집기 상태가 저하되었습니다

성능이 저하된 수집기가 여전히 실행 중이지만 하나 이상의 FPolicy 노드 연결이 끊어졌습니다. 영향을 받는 노드에서 처리되는 활동이 누락될 수 있습니다.

  1. 자세한 내용을 열고 연결이 끊긴 노드를 확인하십시오.

  2. 해당 노드에 모니터링 대상 SVM에 대한 운영 데이터 LIF가 있는지 확인하십시오.

  3. 노드에 SVM용 로컬 데이터 LIF가 없는 경우, 별도의 조치가 필요하지 않습니다.

  4. 데이터 LIF가 존재하는 경우, 해당 LIF가 활성화되어 있고, ONTAP 9.8+에서 data-fpolicy-client를 전달하며, 에이전트 콜백 포트에 연결할 수 있는지 확인하십시오.

  5. 노드가 다시 연결된 후 수집기가 실행 상태로 돌아갈 수 있도록 허용합니다.

정확한 오류 내용 포함

  • FPolicy 서버가 노드에서 연결이 끊어졌습니다: …​

  • FPolicy 서버에 연결할 로컬 lif가 없습니다.

해결 시점

  • 모든 데이터 제공 노드는 FPolicy 채널에 연결되어 있습니다. 로컬 데이터 LIF가 없는 노드는 연결이 필요하지 않습니다.

컬렉터가 실행 중이지만 아무런 활동도 표시되지 않습니다.

  1. 모니터링되는 공유 또는 볼륨에서 실제 SMB 또는 NFS 클라이언트 활동을 생성합니다. 클라이언트 I/O가 없으면 이벤트가 생성되지 않습니다.

  2. 수집기가 일시 중지되지 않았는지 확인하십시오. 테스트 전에 수집기를 재개하십시오.

  3. 클라이언트 프로토콜이 활성화되어 있는지 확인하고, SMB의 경우 SVM에 CIFS 서버가 있는지 확인합니다.

  4. 포함 및 제외된 공유 및 볼륨을 검토하십시오. 따옴표 없이 전체 이름을 사용하십시오.

  5. 폴더 접근 모니터링은 일반적인 폴더 접근 이벤트가 필요한 경우에 활성화합니다. 이 옵션을 선택하지 않아도 폴더 생성, 이름 변경 및 삭제 이벤트는 수집됩니다.

  6. .ini 및 .DS_Store 활동만 누락된 경우 조치가 필요하지 않습니다. 이러한 확장자는 FPolicy 이벤트 수집에서 제외됩니다.

  7. 활동이 여전히 나타나지 않으면 고급 진단을 사용하여 cloudsecure_ 정책 및 ONTAP FPolicy 이벤트 로그를 확인하십시오.

해결 시점

  • 새로운 클라이언트 작업은 예상되는 프로토콜, 공유, 경로 및 사용자 정보와 함께 Activity Forensics에 나타납니다.

활동 내역에 사용자 이름 대신 SID가 표시됩니다.

ONTAP 감사 기능은 정상적으로 작동하고 있지만, 신원 확인은 별개의 문제입니다.

  1. 모니터링 대상 SVM에 액세스하는 사용자가 있는 모든 도메인(신뢰할 수 있는 도메인 포함)에 대해 실행 중인 사용자 디렉터리 수집기가 있는지 확인하십시오.

  2. 디렉터리 수집기가 올바른 포리스트 또는 검색 기준을 포함하고 유효한 바인딩 자격 증명을 사용하는지 확인하십시오.

  3. 매핑된 속성을 확인하십시오. Active Directory는 name, objectsid 및 sAMAccountName을 사용하고, LDAP는 name, uidnumber 및 uid를 사용합니다.

  4. 사용자를 추가하거나 구성을 수정한 후 즉각적인 동기화를 요청하려면 User Directory Collector를 다시 시작하십시오.

  5. 연결 및 바인딩 오류가 발생하면 AD 또는 LDAP 수집기 문제 해결 페이지를 사용하십시오. 사용자 디렉터리 수집기의 경우 연결 테스트 기능을 사용할 수 없습니다.

해결 시점

  • 새로운 활동은 원시 SID 또는 UID 대신 예상되는 사용자 이름을 표시합니다.

Workload Security를 활성화한 후 ONTAP 성능이 변경되었습니다

  1. 알려진 FPolicy 지연 문제에 대한 수정 사항을 적용하려면 ONTAP 9.13.1 이상을 사용하십시오.

  2. 이벤트 발생률 검사기를 사용하여 최대 활동량과 에이전트 크기를 확인하십시오. 이벤트 발생률을 감당할 수 없는 경우 수집기를 이동하거나 에이전트 크기를 조정하십시오.

  3. 폴더 접근 모니터링 기능이 이벤트 발생량을 실질적으로 증가시켰는지 검토하십시오.

  4. 지원되는 ONTAP 릴리스의 경우, 일시적인 연결 중단 중에 이벤트를 버퍼링하기 위해 영구 저장소를 사용하는 것을 고려하십시오.

  5. 노드 패닉 또는 영구 스토리지 지연이 발생하는 경우 ONTAP 증거를 수집하여 NetApp 지원팀에 문의하십시오.

해결 시점

  • FPolicy 수집이 활성화된 동안 ONTAP 지연 시간과 IOPS는 예상 범위 내에 유지됩니다.

용량 또는 구독 사용량이 잘못된 것 같습니다

  1. Observability ONTAP 클러스터 수집기와 Workload Security SVM 수집기가 보고하는 원시 용량을 비교하십시오.

  2. 각 SVM 컬렉터에 대해 상위 클러스터가 이미 Observability 컬렉터에서 모니터링되고 있는지 확인합니다. 동일한 스토리지가 두 번 계산되어서는 안 됩니다.

  3. 최근 SVM 마이그레이션이 있었는지 확인하십시오. 컬렉터가 실행 중인지 확인하고 다시 시작하여 현재 클러스터 및 용량 정보를 수집하십시오.

  4. 총계에 클러스터 용량과 SVM 용량이 모두 포함된 경우, 각 컬렉터에 대한 전후 사용량 및 보고된 용량을 수집하십시오.

해결 시점

  • 구독 사용량에는 스토리지 용량이 한 번 포함되며 SVM의 현재 상위 클러스터를 반영합니다.

스냅샷 또는 사용자 차단 작업이 실패합니다

  1. 수집기가 실행 중인지, 일시 중지된 상태가 아닌지 확인하십시오.

  2. 사용자 차단을 위해서는 클러스터 수준 자격 증명을 사용하십시오. 사용자 지정 사용자는 TCP 22 포트를 통한 SSH 액세스 권한과 문서화된 차단 권한도 필요합니다.

  3. 사용자 지정 사용자에게 필요한 스냅샷 권한이 있는지 확인하십시오.

  4. ONTAP Multi-Admin Verify가 활성화된 경우, cloudsecure_ 스냅샷 및 사용자 차단에 사용되는 설정 작업에 대한 문서화된 제외 항목을 추가하십시오.

  5. 클러스터 모드에서 연결 테스트를 실행하고 스냅샷 및 사용자 차단 기능 결과를 검토하십시오.

해결 시점

  • Workload Security는 스냅샷을 생성 및 삭제할 수 있으며, 사용자 액세스를 차단 및 복원할 수 있습니다.

예상되는 동작 — 별도의 조치 필요 없음

표시되는 내용 발생 원인 조사 시점

MetroCluster 대기 수집기가 중지되었습니다

소스용과 대상용으로 각각 클러스터 모드 컬렉터를 하나씩 사용하십시오. 활성화된 SVM 컬렉터만 실행됩니다. 전환 후 최대 2분 정도 기다리십시오.

활성측 컬렉터가 실행 상태가 되지 않습니다.

저하됨은 로컬 데이터 LIF가 없는 노드를 표시합니다.

ONTAP은 SVM을 로컬에서 제공하지 않는 노드에서 FPolicy 채널을 설정할 수 없습니다.

나열된 노드에는 작동 가능한 SVM 데이터 LIF가 있습니다.

.ini 또는 .DS_Store에 대한 이벤트가 없습니다.

이러한 확장자는 FPolicy 범위에서 제외됩니다.

그 외 예상되는 파일 활동도 누락되었습니다.

짧은 초기화, 정지 또는 성능 저하 상태

재시작, 업그레이드, 마이그레이션, 장애 조치 및 재개에는 재연결이 필요합니다.

해당 상태는 작업 종료 후에도 지속되거나 반복됩니다.

고급 진단 및 지원 데이터 수집

위의 점검으로 문제가 해결되지 않거나 NetApp 지원팀에서 추가 증거를 요청하는 경우에만 이 부분을 사용하십시오. 이 절차를 수행하려면 에이전트 호스트와 ONTAP에 대한 관리자 액세스 권한이 필요합니다.

환경을 변경하기 전에 증거를 수집하십시오.

  1. 전체 수집기 상태 원인과 장애 발생 시간을 기록하십시오.

  2. 연결 테스트 결과를 저장하십시오.

  3. 에이전트 및 컬렉터 버전, ONTAP 버전, SVM 이름, 연결 모드 및 최근 변경 사항을 기록합니다.

  4. 변경 전의 로그가 보존되도록 에이전트 증상 번들을 한 번 생성하십시오.

sudo /opt/netapp/cloudsecure/agent/bin/cloudsecure-agent-symptom-collector.sh -o /tmp

이 명령은 cloudsecure-agent-symptoms.zip 파일을 생성합니다. 스크립트에서 zip 명령을 찾을 수 없다고 보고하면 zip을 설치하십시오.

로그 위치

증거 위치 또는 명령

수집기 로그

/opt/netapp/cloudsecure/data-collectors/<collector-uuid>/logs/dsc.log

오류를 포함한 모든 컬렉터 활동이 포함되어 있습니다. 이 로그를 사용하여 컬렉터 문제를 조사하십시오.

에이전트 로그

/opt/netapp/cloudsecure/agent/logs/agent.log

에이전트 설치 및 업그레이드

/opt/netapp/cloudsecure/agent/logs/cloudsecure_agent_install.log

/opt/netapp/cloudsecure/agent/logs/cloudsecure_agent_upgrade.log

연결 테스트

/opt/netapp/cloudsecure/test-connection/logs/

에이전트 서비스

systemctl status cloudsecure-agent.service

journalctl -u cloudsecure-agent.service

참고: 수집기 로그 디렉터리에는 error.log도 포함될 수 있지만, 이는 일반적인 오류 로그가 아닙니다. 이 파일은 잘못된 구성으로 인해 수집기가 시작될 수 없을 때만 기록되며, 에이전트는 수집기 상태에 해당 이유를 보고한 후 이를 삭제합니다. 일반적으로 없거나 비어 있으므로 dsc.log를 사용하십시오.

ONTAP FPolicy 상태 유효성 검사

해당 ONTAP 관리 컨텍스트에서 다음 명령을 실행하십시오:

event log show -source fpolicy
event log show -source fpolicy -fields event,action,description
fpolicy show
fpolicy show-engine

cloudsecure_ 접두사가 있는 Workload Security 정책을 찾으십시오. 해당 정책이 활성화되어 있어야 하며, 모든 데이터 제공 노드에 외부 엔진이 연결되어 있는 것으로 표시되어야 합니다. 채널 연결이 끊어질 경우 이벤트 사유와 노드 이름을 유지하십시오.

각 네트워크 경로를 검증하십시오

방향 포트 목적

에이전트 → 클러스터 또는 SVM 관리 IP

TCP 443

ONTAP을 구성하고 쿼리합니다.

SVM 데이터 LIF → 에이전트

TCP 35000~55000 내의 예약된 포트

FPolicy 파일 및 사용자 활동. SVM당 최대 4개의 포트: 활성화된 프로토콜당 2개.

클러스터 관리 IP → 에이전트

TCP 35000~55000 내의 예약된 포트

ARP 통합을 포함한 EMS 기반 이벤트.

에이전트 → 클러스터 관리 IP

TCP 22

클러스터 자격 증명을 사용한 SMB 사용자 차단.

참고: 연결 테스트는 활성 대표 콜백 포트의 유효성을 검사합니다. 예약된 방화벽 범위의 모든 포트가 열려 있음을 증명하는 것은 아닙니다.

에이전트와 ONTAP 관리 연결

curl -kv https://++<++management-ip++>++:443

TLS 응답은 TCP 경로를 증명합니다. 타임아웃은 라우팅 문제 또는 방화벽 차단을 나타냅니다. 인증 응답은 연결 가능성을 증명하지만 자격 증명이나 역할이 올바르다는 것을 보장하지는 않습니다.

ONTAP에서 에이전트로의 콜백 연결

ONTAP에서 각 관련 SVM 데이터 LIF의 라우팅을 테스트합니다:

network ping -vserver ++<++svm++>++ -lif ++<++data-lif++>++ -destination ++<++agent-ip++>++ -show-detail

에이전트에서 호스트 방화벽을 검사하십시오:

sudo firewall-cmd --zone=public --list-ports
sudo iptables-save

예약된 콜백 포트가 모든 SVM 데이터 LIF에서 인바운드로 허용되고, EMS 기반 기능의 경우 클러스터 관리 IP에서도 인바운드로 허용되는지 확인하십시오.

데이터 LIF 및 서비스 정책을 확인하십시오

ONTAP 9.8 이상 버전에서는 운영 SVM 데이터 LIF에 data-fpolicy-client와 data-nfs 및/또는 data-cifs가 포함되어야 합니다.

network interface show -vserver ++<++svm++>++ -fields service-policy,status-admin,status-oper

적절한 정책이 없는 경우 ONTAP 네트워크 설계에 따라 정책을 생성하거나 수정하십시오. 예를 들면 다음과 같습니다.

net int service-policy create -policy only++_++data++_++fpolicy -vserver ++<++svm++>++ ++\++ \
-allowed-addresses 0.0.0.0/0 -services data-cifs,data-nfs,data,-core,data-fpolicy-client

참고: ONTAP 9.8 이전 버전에서는 data-fpolicy-client가 필요하지 않습니다. LIF에는 데이터 역할이 있어야 하고, 정상적으로 작동해야 하며, NFS 및/또는 CIFS를 지원해야 합니다.

ONTAP 패킷 추적을 사용하십시오

연결 테스트와 라우팅 및 방화벽 검사로 콜백 실패 원인을 파악할 수 없는 경우에만 패킷 추적을 사용하십시오.

  1. 관련 데이터 LIF 및 에이전트 IP에 대해 ONTAP에서 패킷 추적을 시작합니다.

  2. 연결 테스트를 시도하거나 수집기를 다시 시작하십시오.

  3. 오류가 발생할 때까지 기다린 후 추적을 중지하십시오.

  4. https://<cluster-management-ip>/spi/<cluster-name>/etc/log/packet_traces/에서 추적을 가져옵니다.

  5. ONTAP에서 에이전트 콜백 포트로 전송되는 SYN을 확인하십시오. SYN이 없으면 ONTAP 측 경로 또는 정책 문제를 나타냅니다. 핸드셰이크가 완료되지 않은 SYN은 ONTAP와 에이전트 간의 방화벽 또는 라우팅 문제를 나타냅니다.

참고: 패킷 추적에는 네트워크 정보가 포함될 수 있습니다. 데이터 처리 요구 사항에 따라 패킷 추적을 처리하십시오.

중복된 SVM 수집기 진단

두 개의 컬렉터는 서로 다른 Workload Security 환경에 속하더라도 동일한 SVM을 모니터링할 수 없습니다. 가장 최근의 컬렉터가 FPolicy 대상을 덮어쓰고 이전 컬렉터의 연결을 끊습니다.

  1. 클러스터에 접근할 수 있는 모든 Workload Security 환경을 검색합니다.

  2. 동일한 SVM 이름 또는 관리 엔드포인트를 사용하는 수집기를 식별합니다.

  3. 수집기를 하나만 남기고 중복 항목을 제거하십시오.

  4. 유지된 컬렉터를 다시 시작하고 FPolicy 채널이 계속 연결되어 있는지 확인하십시오.

사용되지 않는 것으로 확인된 FPolicy 객체 정리

참고: 활성 컬렉터의 cloudsecure_ 객체를 삭제하지 마십시오. 컬렉터가 해당 객체를 소유하고 업데이트합니다.

FPolicy 구성을 나열하고 사용되지 않는 것으로 확인된 개체를 식별하십시오:

fpolicy show

사용하지 않는 정책의 경우, 종속성 순서대로 해당 정책의 객체를 제거하십시오:

fpolicy disable -vserver ++<++svm++>++ -policy-name ++<++policy-name++>++
fpolicy policy scope delete -vserver ++<++svm++>++ -policy-name ++<++policy-name++>++
fpolicy policy delete -vserver ++<++svm++>++ -policy-name ++<++policy-name++>++
fpolicy policy event delete -vserver ++<++svm++>++ -event-name ++<++event-name++>++
fpolicy policy external-engine delete -vserver ++<++svm++>++ -engine-name ++<++engine-name++>++

시퀀스 슬롯 또는 충돌하는 객체가 제거된 후 Workload Security 수집기를 다시 시작하십시오.

에이전트 및 컬렉터 수명주기 오류 진단

오류 고급 점검

AGENT004

dsc.log를 검사하여 프로세스 즉시 종료, 권한 실패 또는 잘못된 구성이 있는지 확인하십시오.

AGENT008

수집기 암호를 다시 입력하고, 에이전트 CPU 및 메모리와 이벤트 발생률을 확인하며, dsc.log에서 근본적인 수집기 오류를 검사하십시오.

AGENT005 / 006 / 007 / 010

몇 분 후에 다시 시도하십시오. 작업이 계속 실패하면 cloudsecure-agent.service를 재시작하고 정확한 작업과 이유를 기록하십시오.

AGENT009

선택한 에이전트 및 환경에 컬렉터가 여전히 존재하는지, 그리고 동시 삭제 또는 마이그레이션으로 인해 컬렉터가 제거되지 않았는지 확인하십시오.

에이전트 NOT_CONNECTED

systemctl 및 journalctl, TCP 443을 통한 SaaS 송신, 프록시 구성, SSL 검사 및 cssys 계정을 확인하십시오.

Event Rate Checker를 사용하여 에이전트 크기를 조정하십시오. 수집기 개수에만 의존하지 마십시오. 이벤트 볼륨과 활성화된 기능이 부하에 영향을 미칩니다.

기본 점검 후 활동 없음 조사

  1. event log show -source fpolicy를 실행하고 오류를 보존하십시오.

  2. fpolicy show 명령어를 실행하여 cloudsecure_ 정책이 활성화되어 있는지 확인하십시오.

  3. 클라이언트 작업을 생성하는 프로토콜이 컬렉터에서 활성화되어 있고 SVM에서 허용되어 있는지 확인하십시오.

  4. 공유 또는 볼륨이 제외되지 않았는지 확인하십시오.

  5. 해당 작업이 수행될 당시 수집기가 일시 중지되지 않았는지 확인하십시오.

  6. 클라이언트 작업 타임스탬프를 dsc.log 및 ONTAP FPolicy 이벤트와 연관시켜 분석합니다.

신원 확인 조사

사용자 디렉터리 수집기의 경우 연결 테스트 기능을 사용할 수 없습니다. 디렉터리 네이티브 툴과 수집기 로그를 사용하십시오.

디렉토리 기본 포트 예상되는 속성

Active Directory

389 LDAP / 636 LDAPS

표시 이름: 이름

ID: objectsid

사용자 이름: sAMAccountName

LDAP

389 LDAP / 636 LDAPS

표시 이름: 이름

ID: uidnumber

사용자 이름: uid

서버 이름, 포트, 바인딩 DN, 암호, 포리스트 또는 검색 기준, 읽기 권한을 검증하십시오. 수정 후 디렉터리 수집기를 다시 시작하여 새로운 동기화를 요청하십시오.

다중 관리자 확인 검사

Multi-Admin Verify는 스냅샷 및 사용자 차단에 사용되는 ONTAP 명령을 차단할 수 있습니다. 규칙을 변경하기 전에 기존 규칙을 검토하십시오. 문서화된 Workload Security 제외 항목은 다음과 같습니다.

multi-admin-verify rule modify -operation "volume snapshot create" -query "-snapshot !*cloudsecure_*" + multi-admin-verify rule modify -operation "volume snapshot delete" -query "-snapshot !*cloudsecure_*" + multi-admin-verify rule delete -operation set

참고: 설정된 규칙을 삭제하면 해당 작업에 대한 다중 관리자 확인 보호 기능이 변경됩니다. ONTAP 보안 관리자와 변경 사항을 검토하십시오.

NetApp 지원팀에 문의하세요

정해진 점검 후에도 오류가 지속되거나, ONTAP이 노드 패닉을 보고하거나, 수집기 데이터가 새로 고쳐진 후에도 용량이 정확하지 않은 경우 지원팀에 문의하십시오.

포함

  • 상태 > 자세한 내용의 전체 메시지 및 실패 시간.

  • 건너뛴 검사를 포함한 테스트 연결 결과.

  • 에이전트 및 컬렉터 버전과 현재 상태.

  • ONTAP 버전, 클러스터 및 SVM 이름, 연결 모드 및 최근 토폴로지 변경 사항입니다.

  • cloudsecure-agent-symptoms.zip 및 관련 dsc.log.

  • fpolicy show, fpolicy show-engine 및 event log show -source fpolicy의 출력입니다.

  • 콜백 경로가 설명되지 않은 경우의 패킷 추적 정보입니다.

  • 성능의 경우: 지연 시간 및 IOPS 타임라인과 이벤트 발생률 타임라인.

  • 용량의 경우: 구독 전후 사용량 및 각 수집기가 보고한 원시 용량.

Data Infrastructure Insights에서 도움말 > 지원을 사용하여 케이스를 개설하십시오.