本主题提供了有助于您了解 VMware NSX 6.x 分布式防火墙 (DFW) 和进行故障排除的信息。
问题
- 发布分布式防火墙规则失败。
- 更新分布式防火墙规则失败。
原因
验证下面的每个故障排除步骤是否适用于您的环境。每个步骤提供了相应说明或指向文档的链接,以消除可能的根源并在必要时采取纠正措施。这些步骤按最适当的顺序进行排列,以查找问题并确定相应的解决方案。在执行每个步骤后,再次尝试更新/发布分布式防火墙规则。
解决方案
解决方案
备注:
如果防火墙规则不使用 IP 地址,请确保 VMware Tools 正在虚拟机上运行。有关详细信息,请参见https://kb.vmware.com/kb/2084048。
VMware NSX 6.2.0 引入了一个使用 DHCP 侦听或 ARP 侦听获悉虚拟机 IP 地址的选项。通过使用这些新的发现机制,NSX 可以在未安装 VMware Tools 的虚拟机上强制实施基于 IP 地址的安全规则。有关详细信息,请参见 NSX 6.2.0 发行说明。
在完成主机准备过程后,将会立即激活 DFW。如果虚拟机根本不需要使用 DFW 服务,可以将其添加到排除列表功能中(默认情况下,自动从 DFW 功能中排除 NSX Manager、NSX Controller 和 Edge 服务网关)。在 DFW 中创建“全部拒绝”规则后,可能会阻止 vCenter Server 访问。有关详细信息,请参见https://kb.vmware.com/kb/2079620。
-
在请求 VMware 技术支持部门排除 VMware NSX 6.x 分布式防火墙 (DFW) 故障时,需要提供以下信息:
- 群集中的每个 ESXi 主机上的 show dfw host hostID summarize-dvfilter 命令输出。
- 从网络和安全 > 防火墙 > 常规 (Networking and Security > Firewall > General)选项卡中选择分布式防火墙配置,然后单击导出配置 (Export Configuration)。这会将分布式防火墙配置导出为 XML 格式。
- NSX Manager 日志。有关详细信息,请参见https://kb.vmware.com/kb/2074678。
- vCenter Server 日志。有关详细信息,请参见https://kb.vmware.com/kb/1011641。