Dieser Abschnitt enthält Informationen zum Verständnis und zur Fehlerbehebung für die verteilte Firewall von VMware NSX 6.x.
Problem
- Die Veröffentlichung von Regeln für die verteilte Firewall scheitert.
- Die Aktualisierung von Regeln für die verteilte Firewall scheitert.
Ursache
Überprüfen Sie, ob die einzelnen unten angegebenen Fehlerbehebungsschritte für Ihre Umgebung gelten. Jeder Schritt enthält Anleitungen oder einen Link zu einem Dokument, mit denen Sie mögliche Ursachen beseitigen und korrigierende Maßnahmen wie erforderlich vornehmen können. Die Schritte werden in der für die Isolierung des Problems und für die Ermittlung der entsprechenden Lösung am geeignetsten erscheinenden Reihenfolge aufgeführt. Versuchen Sie nach jedem Schritt erneut, die Regeln für die verteilte Firewall zu aktualisieren bzw. zu veröffentlichen.
Lösung
Lösung
Stellen Sie sicher, dass VMware Tools auf den virtuellen Maschinen ausgeführt wird, wenn in den Firewallregeln keine IP-Adressen verwendet werden. Weitere Informationen finden Sie unter https://kb.vmware.com/kb/2084048.
In VMware NSX 6.2.0 wurde die Option zur Erkennung der IP-Adresse der VM mithilfe von DHCP-Snooping oder ARP-Snooping eingeführt. Mit diesen neuen Erkennungsmechanismen kann NSX die auf IP-Adressen basierten Sicherheitsregeln auf virtuellen Maschinen erzwingen, auf denen VMware Tools nicht installiert ist. Weitere Informationen finden Sie in den Versionshinweisen zu NSX 6.2.0.
Die verteilte Firewall wird aktiviert, sobald der Hostvorbereitungsvorgang abgeschlossen ist. Wenn eine virtuelle Maschine grundsätzlich keine verteilte Firewall benötigt, kann sie der Ausschlussliste hinzugefügt werden (standardmäßig werden NSX Manager, NSX Controller und Edge Services Gateways automatisch von der Funktion der Verteilten Firewall ausgeschlossen). Es besteht die Möglichkeit, dass der Zugriff auf vCenter Server nach dem Erstellen einer Deny-All-Regel (Alles-Verweigern-Regel) in der Verteilten Firewall blockiert wird. Weitere Informationen finden Sie unter https://kb.vmware.com/kb/2079620.
-
Wenn Sie für die Fehlerbehebung der Verteilten Firewall von NSX 6.x von VMware Unterstützung vom technischen Support von VMware benötigen, ist Folgendes erforderlich:
- Ausgabe des Befehls show dfw host hostID summarize-dvfilter auf jedem ESXi-Host im Cluster.
- verteilte Firewall-Konfiguration der Registerkarte Networking and Security > Firewall > Allgemein (Networking and Security > Firewall > General) durch Klicken auf Konfiguration exportieren (Export Configuration). Damit wird die verteilte Firewall-Konfiguration in ein XML-Format exportiert.
- NSX Manager-Protokolle. Weitere Informationen finden Sie unter https://kb.vmware.com/kb/2074678.
- vCenter Server-Protokolle. Weitere Informationen finden Sie unter https://kb.vmware.com/kb/1011641.