VxRail: Nodetilstandskontrol mislykkes med meddelelsen "firewall"
Summary: Dell VxRail-nodetilstandstjekker forespørgslen om, at reglerne for ESXI-brandmuren opfylder kravene til opgraderingen.
Symptoms
VxVerify kører flere tests på hver node ved at uploade et "minion"-hedekontrolprogram, som registrerer problemer, der kan medføre, at opgraderinger mislykkes. Nodetilstandstjek som f.eks. "firewall".
Hvis en af kontrollerne, at SSH Client/DHCP Client-reglerne har ALL eller 169.254.0.*, og at DHCP-klienten er indstillet til True.
Test Result
|
Result code
|
Result Interpretation
|
Pass
|
0
|
No problems found with SSH/DHCP Ruleset |
Warning
|
1
|
This test has no warning result. |
Failure |
2 |
SSH/DHCP Client missing 169.254.0.* / DHCP false |
Critical |
3 |
This test has no critical result.
|
Nedenfor vises et eksempel på resultatet af sundhedstjekket, når ESXI ikke reagerer:
#========================#======#=========#====================================================================#==============# | Hostname / Category |Status Dell_KB | Warnings or Failures, unless tests Passed ; Product S.N. | #========================#======#=========#====================================================================#==============# | Node1 | Failure 219836| TBC: TBC .|
Cause
Sundhedstjekkene udsteder kommandoer på ESXi-brandvæggens regler med kommandoer som følgende:
Denne kommando kontrollerer, om dhcp-klienten er aktiveret.
esxcli network firewall ruleset list --ruleset-id dhcp
Denne kommandokontrol tillod ip-liste for dhcp (kunden kan også have deres egne ip'er der).
esxcli network firewall ruleset allowedip list --ruleset-id dhcp
Denne kommando kontrollerer for den tilladte ip-liste for sshClient (kunden kan også have deres egne ip'er der).
esxcli network firewall ruleset allowedip list --ruleset-id sshClient
Resolution
Firewallreglerne kan kontrolleres i VC UI Under firewall.
En metode til at rette dette ville være at føje 169.254.0.0/16 til sshClient dhcp-klienten i brugergrænsefladen og kontrollere, at DHCP-klienten er indstillet til TRUE.
Du kan også køre nedenstående kommandoer fra ESXI CLI.
esxcli network firewall ruleset set --ruleset-id dhcp --enabled true
esxcli network firewall ruleset allowedip add -i 169.254.0.0/16 -r sshClient
esxcli network firewall ruleset allowedip add -i 169.254.0.0/16 -r dhcp
esxcli network firewall load
esxcli network firewall refresh