VxRail: Kontroly stavu uzlu se nezdaří se zprávou firewall
Summary: Kontroly stavu uzlu Dell VxRail se dotazují, zda pravidla požární stěny ESXi splňují požadavky pro upgrade.
Symptoms
Nástroj VxVerify provede na každém uzlu několik testů odesláním programu pro kontrolu stavu "minion", který detekuje problémy, které mohou způsobit selhání upgradů. Kontroly stavu uzlu, jako je brána firewall.
Pokud jedna z kontrol má, zda pravidla klienta SSH / klienta DHCP mají hodnotu ALL nebo 169.254.0.* a zda je možnost Klient DHCP nastavena na hodnotu True.
Test Result
|
Result code
|
Result Interpretation
|
Pass
|
0
|
No problems found with SSH/DHCP Ruleset |
Warning
|
1
|
This test has no warning result. |
Failure |
2 |
SSH/DHCP Client missing 169.254.0.* / DHCP false |
Critical |
3 |
This test has no critical result.
|
Níže je uveden příklad výstupu kontroly stavu, když systém ESXi nereaguje:
#========================#======#=========#====================================================================#==============# | Hostname / Category |Status Dell_KB | Warnings or Failures, unless tests Passed ; Product S.N. | #========================#======#=========#====================================================================#==============# | Node1 | Failure 219836| TBC: TBC .|
Cause
Kontrola stavu vydává příkazy pro pravidla požární zdi ESXi s následujícími příkazy:
Tento příkaz kontroluje, zda je povolen klient DHCP.
esxcli network firewall ruleset list --ruleset-id dhcp
Tento příkaz zkontroluje seznam povolených ip adres pro dhcp (zákazník zde může mít i své vlastní IP adresy).
esxcli network firewall ruleset allowedip list --ruleset-id dhcp
Tento příkaz zkontroluje seznam povolených IP adres pro sshClient (zákazník zde může mít také své vlastní IP adresy).
esxcli network firewall ruleset allowedip list --ruleset-id sshClient
Resolution
Pravidla brány firewall lze zkontrolovat v uživatelském rozhraní VC v části firewall.
Jednou z metod, jak to napravit, je přidat do uživatelského rozhraní klienta dhcp sshClient adresu 169.254.0.0/16 a zkontrolovat, zda je klient DHCP nastaven na hodnotu TRUE.
Níže uvedené příkazy můžete spustit také z rozhraní příkazového řádku ESXi.
esxcli network firewall ruleset set --ruleset-id dhcp --enabled true
esxcli network firewall ruleset allowedip add -i 169.254.0.0/16 -r sshClient
esxcli network firewall ruleset allowedip add -i 169.254.0.0/16 -r dhcp
esxcli network firewall load
esxcli network firewall refresh