Løs IP-adressekonflikter mellem internt dockernetværk af SCG-administrerede enheder eller SCG Policy Manager
Summary: Hvis IP-adressen på en enhed, der administreres af en gateway til sikker forbindelse (SCG), er på det samme undernet som IP-adressen på den virtuelle docker0-netværksgrænseflade i de Docker-containere, der kører på gatewayen, eller broen mellem Docker-containerne, mislykkes netværkskommunikationen mellem klientenheden og gatewayen. Denne funktionsmåde gælder også for gateways til sikker forbindelse, der har en IP-adresse på det samme undernet som IP-adressen på docker0-netværksgrænsefladen i politikstyring for gateway til sikker forbindelse. Denne artikel indeholder en løsning til løsning af denne netværkskonflikt. ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Fra den administrerede enhed med en IP-adresse på det samme undernet som det virtuelle netværkskort Docker0 eller Docker-broen mellem beholderne:
- Forsøg på at føje en enhed til en gateway mislykkes
- Gatewayen svarer ikke på pinganmodninger
- Gateway svarer ikke på telnet-anmodninger
- Der vises ingen tegn på kommunikationsforsøg i gatewaylogfiler
- Forsøg på at oprette forbindelse mellem en gateway og en Policy Manager mislykkes.
- Fra Gateway svarer Policy Manager ikke på pinganmodninger.
- From Gateway svarer Policy Manager ikke på telnet-anmodninger via port 8443.
- Der vises ingen tegn på kommunikationsforsøg i gateway- eller Policy Manager-logfiler.
Cause
Den Docker-forekomst, der kører på gateway til sikker forbindelse, og Policy Manager bruger IP-adressen 172.17.0.1 til den interne netværksgrænseflade, docker0. Enheder på det samme undernet er i konflikt med docker0-netværksgrænsefladen i forbindelse med de Docker-containere, der kører på gateway til sikker forbindelse og politikstyring for gateway til sikker forbindelse. Der er ingen andre tegn på denne netværkskonflikt, da den ikke påvirker kommunikationen mellem andre enheder på det samme undernet uden for gatewayen eller politikadministratoren.
Hvis en enhed, der skal administreres af gatewayen, tilfældigvis har en IP-adresse på det samme undernet som Docker-forekomsten på gatewayen, er der en netværkskonflikt, der forhindrer enheden i enhver kommunikation med gatewayen.
Hvis en gateway til sikker forbindelse, der skal administreres af en Policy Manager-server, skal have samme IP-adresse som docker0-grænsefladen, er der i forbindelse med Policy Manager, opstået der en netværkskonflikt, og gatewayen kan ikke kommunikere med Policy Manager.
Hvis en enhed, der skal administreres af gatewayen, tilfældigvis har en IP-adresse på det samme undernet som Docker-forekomsten på gatewayen, er der en netværkskonflikt, der forhindrer enheden i enhver kommunikation med gatewayen.
Hvis en gateway til sikker forbindelse, der skal administreres af en Policy Manager-server, skal have samme IP-adresse som docker0-grænsefladen, er der i forbindelse med Policy Manager, opstået der en netværkskonflikt, og gatewayen kan ikke kommunikere med Policy Manager.
Resolution
Bemærk: Løsningen er at ændre IP-adressen på docker0-grænsefladen, så den ikke er på det samme netværk som enheder, der administreres af Secure Connect Gateway, og for Policy Manager, så docker0-grænsefladen ikke har en IP-adresse på det samme undernet som Secure Connect Gateway. Proceduren nedenfor gælder for docker0-netværksgrænsefladen på både Secure Connect Gateway, Policy Manager for Secure Connect Gateway (SCG) 5.x og Policy Manager for SCG 5.x.
- Log på gateway til sikker forbindelse eller politikstyring for gateway til sikker forbindelse ved hjælp af SSH eller virtuel maskinekonsol som rod.
- Bekræft IP-adressen på det virtuelle Docker0-netværkskort:
# ifconfig
Outputtet ser ud til at være stort set det samme som det, der er vist nedenfor (hardwareadresse udeladt):
docker0 Link encap:Ethernet HWaddr <removed> inet addr:172.17.0.1 Bcast:172.17.255.255 Mask:255.255.0.0 UP BROADCAST MULTICAST MTU:1500 Metric:1 RX packets:0 errors:0 dropped:0 overruns:0 frame:0 TX packets:0 errors:0 dropped:0 overruns:0 carrier:0 collisions:0 txqueuelen:0 RX bytes:0 (0.0 b) TX bytes:0 (0.0 b)
- Hvis du har en enhed, der bruger det samme undernet i IP-adressen, kan enheden ikke kommunikere med gatewayen.
Sådan foretager du ændringer:
# cd /etc/docker
- Læs filen for at se det oprindelige indhold, før du redigerer. Det ligner i det væsentlige dette:
# cat /etc/docker/dockerdCfg.json
{
"hosts" : ["unix:///var/run/docker.sock","tcp://0.0.0.0:2375"],
"insecure-registries" : ["127.0.0.1:9443","localhost:9443"]
}
- Sikkerhedskopier den fil, du er ved at redigere:
cp dockerdCfg.json dockerdCfg.json.<year.month.date>
- Rediger filen med
vi:
# vi /etc/docker/dockerdCfg.json
{
"hosts" : ["unix:///var/run/docker.sock","tcp://0.0.0.0:2375"],
"insecure-registries" : ["127.0.0.1:9443","localhost:9443"],
"bip": "10.10.10.1/24"
}
Note the following:
1. A comma must be inserted at the end of the 2nd line, after 9443"]
2. The bip line should be typed exactly as you see it, with an IP address and subnet mask of your choosing, with a subnet that does not conflict with any devices on your network that will be managed by the gateway.
3. The bip line sets the IP address of the internal docker network interface identified as "docker0".
3. For readability, the first quote mark on the bip line should line up with the previous line and quote mark.
After edits are complete, run:
# systemctl restart docker
Run ifconfig again to verify the IP address of the docker0 network adapter.
----
The remaining steps below should not be necessary in most cases. If after completing the above steps, you still do not have connectivity, continue with the steps below.
The SAE to SRS Network Bridge
In this section, we will modify the Docker bridge between the sae and srs containers.
Change BridgeSubnet value in esrshost.conf, modify this file below command:
vi /etc/esrshost.conf
Now we will change BridgeSubnet value with the desired IP address.
See the example below:
IpAddress=xx.xx.xx.xxx
MacAddress=xx:xx:xx:xx
TimeZone=US/Central
HypervisorType="VMware Virtual Platform"
OperatingSystem="SUSE Linux Enterprise Server xx SPx"
Environment=INTPROD
HostName=linux
Version=x.xx.xx.xx
BridgeSubnet=172.28.0.1/29
OSPatchVersion=x
Ensure to Save the above file, you can use.
List the bridges:
docker network ls
# docker network ls
NETWORK ID NAME DRIVER SCOPE
aa670bac1703 bridge bridge local
1521cf7b980b host host local
b246dde1c191 none null local
d0dc3ac05fc4 sae-srs-bridge bridge local
Now we will modify the sae-srs-bridge by disconnecting it, removing it, and replacing it.
Disconnect the sae-srs-bridge in both directions:
docker network disconnect sae-srs-bridge esrsde-app
docker network disconnect sae-srs-bridge saede-app
docker network disconnect sae-srs-bridge esrsalert-app
Remove the bridge:
docker network rm sae-srs-bridge
Recreate the bridge with the desired IP address:
docker network create --driver bridge --subnet <new IP address>/<subnet mask> --opt com.docker.network.bridge.name=sae-srs-bridge sae-srs-bridge
See the example below:
docker network create --driver bridge --subnet 172.28.0.1/29 --opt com.docker.network.bridge.name=sae-srs-bridge sae-srs-bridge
Or, to use default IP, define by name only, example:
docker network create --driver=bridge sae-srs-bridge
Once the network bridge has been created, connect each container to the sae-srs-bridge:
docker network connect sae-srs-bridge esrsde-app
docker network connect sae-srs-bridge saede-app
docker network connect sae-srs-bridge esrsalert-app
Verify your work with the following command:
docker network inspect sae-srs-bridge
Review the output by checking on the following fields:
"Config": [
{
"Subnet": "172.18.0.1/29"
}
]
},
"IPv4Address": "172.18.0.2/29",
run ifconfig again to verify the IP address assigned to docker0.
When the edits are complete, restart the Docker containers:
# systemctl restart docker
Test the new configuration by adding a device to the gateway that previously could not communicate with the gateway. Then open a browser to connect to the gateway. Navigate to Device Management > View to confirm that the new device has been registered.Additional Information
Policy Manager for Secure Connect Gateway har kun én beholder, Policy Manager.
Hvis du støder på følgende fejl:
I filen
Hvis du støder på følgende fejl:
unable to configure the Docker daemon with file /etc/docker/dockerdCfg.json: the following directives are specified both as a flag and in the configuration file: bip: (from flag: 172.17.0.1/24, from file: 192.168.48.1/24)Dette er en konfigurationskonflikt, Bridge IP er allerede defineret i
/etc/sysconfig/docker;
I filen
/etc/sysconfig/docker, fjern flag:
--bip=172.17.0.1/24Fra fil:
/etc/sysconfig/docker
## Path : System/Management
## Description : Extra cli switches for docker daemon
## Type : string
## Default : ""
## ServiceRestart : docker
#
DOCKER_OPTS="--config-file /etc/docker/dockerdCfg.json --bip=172.17.0.1/24"Affected Products
Secure Connect Gateway, Secure Connect Gateway, Secure Connect Gateway - Virtual EditionArticle Properties
Article Number: 000197558
Article Type: Solution
Last Modified: 04 فبراير 2026
Version: 9
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.