Checkpoint Gaia Advanced Cluster and Troubleshoot

Checkpoint Gaia Advanced Cluster and Troubleshoot

Merhaba

Cluster yapıdaki chekpoint firewallumuzda sorun yaşandığımızda nasıl bir yol izlememiz gerektiğini bu makalemde anlatıyor olacağım daha çok GAIA işletim sisteminin CLI ının becerilerini kullanarak ilerleyeceğiz faydası olması dileğiyle

Checkpoint cluster da bildiğiniz üzere senkronizasyon yaparken L3 bir hattı kullanıyor bu hat üzerinde CCP (Cluster Control Protocol TCP 81116 ) portu üzerinden haberleşerek aradaki iletişimi gerçekleştiriyor.

Kullanacağımiz komutların başında “cphaprob stat” gelmektedir.Bu komut cluster memberlarının durumlarını bize göstermekte

cls-01

Yukarıdaki bir durumda öncelik fiziksel olarak 2 cihazın birbiri ile iletişiminin olup olmadığını kontrol edelim , ama biz üşengeç biriyiz cihaza erişimimiz de var chekpoint e de hakimiz o zaman kullanacağımız ilk komut “cphaprob -l list”

Bu çıktı firewall üzerindeki servislerin durumunu bizlere söylemekte cpha demoun durumu OK

cls-02

Servislerimiz OK durumda olduğuna göre gelelim cluster interfaces durumlarına

“cphaprob  -a if” ile interface durumlarımız görüyoruz

cls-03

Sorunlu interface imizi belirledik şimdi bundan emin olalım

Son komutumuz “ethtool eth3” artık eminiz biri kablo ile oynamış 

cls-04

Link detected :no sağlıklı interface altında göreceğimiz komut çıktısı yes durumda olmalı.

Şimdiki örneğimizde “cphaprob stat” çıktımızda cluster üyelerinden bir tanesini inactive yada down olarak görmekte

cls-05

Cluster networkumuzden diğer üyemize ping atıyoruz

cls-06

Bu seferki sorunumuz fiziksel erişim ile ilgili değil sanırım ,iki node arasında erişim var

cls-07

İzleyeceğimiz yol aradaki syn networkunden CCP paketlerinin geçip geçmediğini kontrol etmeliyiz.

Komutumuz “fw ctl pstat” real time olarak görmek istiyor isek komutumuzu şu şekilde veriyoruz.  “watch -n l “fw ctl pstat | tail -12”

cls-08

Sent packet sürekli artarken received aynı kalmakta olduğu görüyoruz.

cls-09

Linux based bir işletim sistemi olmasından dolayı expert modda belli linux komutları Checkpoint te çalıştırabiliriz.Bunlardan birtaneside “tcpdump”

“tcpdump -nnei eth3” biraz açmak gerekirse soruce port sorce address mac address ve belirttiğimiz eth ı dinlemesini istiyoruz.

cls-10

Gaia 77.20 e kadar cluster senkronizasyonunda kullanılan yöntem mac magic ; Aktif node üzerinde virtual mac address olarak konumlanıyordu.

cls-11

77.30 da bu işlem Gateway olarak kurduğumuz firewal da Cluster Global ID diye değişti , cluster olacak node lar aynı global id ye sahip olmak zorundalar.

cls-12

Şimdi bu durumda bizim cluster global id lerimiz farklı olduğunu görüyoruz (decimal=hexadecimal)

cls-13

“Peki sorunu bulduk Coşkun Efendi id lerimiz farklı ,yaptık bi eşeklik silip tekrar dan mı kuracağız “

Tabiki hayır , önce  cluster id mizi görmek için kullanacağımız komut “cphaconfig cluster_id get”

cls-14

“Cphaconf cluster_id set 155”

cls-15

İki node umuzunda cluster id leri aynı olduğuna göre kontrollerimizi gerçekleştirelim

cls-16

Artık sync packetlerimiz sürekli artmakta ve clusterımız sağlıklı bir şekilde ayakta.

cls-17

Leave a Reply

Your email address will not be published. Required fields are marked *

Enjoy this blog? Please spread the word :)