Existe varios componentes que puede investigar cuando solucione problemas del firewall de identidad.
Problema
Causa
El firewall de identidad (IDFW) permite normas del firewall distribuido establecidas por el usuario (DFW)
Las reglas del firewall distribuido establecidas por el usuario están determinadas por la pertenencia a un grupo Active Directory (AD). IDFW supervisa si los usuarios de Active Directory iniciaron sesión y asignan el registro a una dirección IP que usa el DFW para aplicar reglas del firewall. IDFW necesita el marco Guest Introspection o la extracción de los registros de eventos de Active Directory.
Solución
- Asegúrese de que la sincronización completa/delta del servidor de Active Directory esté funcionando en NSX Manager.
- En vSphere Web Client, inicie sesión en el vCenter vinculado a NSX Manager.
- Acceda a .
- Haga clic en la pestaña Dominios Domains y seleccione su NSX Manager en el menú desplegable.
- Seleccione su dominio de la lista. Compruebe que en la columna Estado de la última sincronización (Last Synchronization Status) aparezca CORRECTO (SUCCESS) y que la Hora de la última sincronización (Last Synchronization Time) sea la actual.
- Si el entorno de firewall utiliza el método de extracción de registros de eventos, siga estos pasos para comprobar que configuró un servidor de registro de eventos para el dominio:
- En vSphere Web Client, inicie sesión en el vCenter vinculado a NSX Manager.
- Acceda a .
- Haga clic en la pestaña Dominios Domains y seleccione su NSX Manager en el menú desplegable.
- Seleccione su dominio de la lista. Aquí puede ver y modificar la configuración detallada de dominios.
- Seleccione los Servidores de registro de eventos (Event Log Servers) de los detalles del dominio y compruebe que el servidor de registro de eventos esté agregado.
- Seleccione el servidor de registro de eventos y compruebe que en la columna Estado de la última sincronización (Last Synchronization Status) aparezca CORRECTO (SUCCESS) y que la Hora de la última sincronización sea la actual.
- Si el entorno de firewall utiliza Guest Introspection, el marco de trabajo debe implementarse en los clústeres informáticos donde residirán las máquinas virtuales protegidas por IDFW. El Estado de servicio (Service Health Status) de la interfaz de usuario debe ser de color verde. El diagnóstico de Guest Introspection y la información de los registros se encuentra en Solucionar problemas de Guest Introspection.
- Después de comprobar que la configuración de su método de detección de inicio de sesión sea correcta, asegúrese de que NSX Manager reciba eventos de inicio de sesión:
- Inicie sesión como usuario de Active Directory.
- Ejecute el siguiente comando para consultar los eventos de inicio de sesión. Verifique que el usuario reciba los resultados. GET https://<nsxmgr-ip>/1.0/identity/userIpMapping.
Example output: <UserIpMappings> <UserIpMapping> <ip>50.1.111.192</ip> <userName>user1_group20</userName> <displayName>user1_group20</displayName> <domainName>cd.ad1.db.com</domainName> <startTime class="sql-timestamp">2017-05-11 22:30:51.0</startTime> <startType>EVENTLOG</startType> <lastSeenTime class="sql-timestamp">2017-05-11 22:30:52.0</lastSeenTime> <lastSeenType>EVENTLOG</lastSeenType> </UserIpMapping> </UserIpMappings>
- Verifique que su grupo de seguridad se utilice en una regla de firewall o que tenga una directiva de seguridad asignada. Los grupos de seguridad no se procesarán en IDFW, a menos que una de estas condiciones sea cierta.
- Después de comprobar que IDFW detecte los inicios de sesión correctamente, verifique que el host ESXi en el que reside la máquina virtual de escritorio reciba la configuración correcta. Estos pasos utilizarán la CLI central de NSX Manager. Para comprobar la dirección IP de la máquina virtual de escritorio que se rellena en la lista ip-securitygroup:
- Consulte Comandos de la CLI para DFW para recuperar el nombre del filtro aplicado en la máquina virtual de escritorio.
- Ejecute el comando show dfw host hostID filter filterID rules para ver los elementos de las reglas de ubicación de DFW.
- Ejecute el comando show dfw host hostID filter filterID addrsets para ver la dirección IP rellenada en la lista ip-securitygroup. Verifique que su IP aparezca en la lista.
Solución
-
Si utiliza los datos de escala de Active Directory de la extracción de registros de eventos:
Número de dominios para un único NSX Manager
Número de bosques
Número de usuarios por bosque
Número de usuarios por dominio
Número de grupos de Active Directory por dominio
Número de usuarios por grupo de Active Directory
Número de Active Directory por usuario
Número de controladores de dominio
Número de servidores de registro de Active Directory
-
Datos de escala de inicio de sesión de usuario:
Número medio de usuarios por minuto
-
Detalles de la implementación mediante IDFW con VDI:
Número de escritorios VDI por VC
Número de hosts por VC
Número de escritorios VDI por host
-
Si utiliza Guest Introspection:
Versión de VMTools (controladores de Guest Instrospection)
Versión del sistema operativo invitado Windows