VxRail: Integritätsprüfungen des Node schlagen mit der Meldung "firewall" fehl
Summary: Die Integritätsprüfungen des Dell VxRail-Node fragen ab, ob die ESXi-Firewall-Regeln die Anforderungen für das Upgrade erfüllen.
Symptoms
VxVerify führt mehrere Tests auf jedem Node durch, indem ein "minion"-Integritätsprüfungsprogramm hochgeladen wird, das Probleme erkennt, die zum Fehlschlagen von Upgrades führen können. Integritätsprüfungen des Knoten, z. B. "Firewall".
Wenn eine der Prüfungen, ob die SSH-Client-/DHCP-Clientregeln ALL oder 169.254.0.* aufweisen und dass der DHCP-Client auf "True" festgelegt ist.
Test Result
|
Result code
|
Result Interpretation
|
Pass
|
0
|
No problems found with SSH/DHCP Ruleset |
Warning
|
1
|
This test has no warning result. |
Failure |
2 |
SSH/DHCP Client missing 169.254.0.* / DHCP false |
Critical |
3 |
This test has no critical result.
|
Ein Beispiel für die Ausgabe der Integritätsprüfung, wenn ESXi nicht reagiert, ist unten dargestellt:
#========================#======#=========#====================================================================#==============# | Hostname / Category |Status Dell_KB | Warnings or Failures, unless tests Passed ; Product S.N. | #========================#======#=========#====================================================================#==============# | Node1 | Failure 219836| TBC: TBC .|
Cause
Die Integritätsprüfungen geben Befehle für die ESXi-Firewall-Regeln mit Befehlen wie den folgenden aus:
Dieser Befehl prüft, ob der DHCP-Client aktiviert ist.
esxcli network firewall ruleset list --ruleset-id dhcp
Mit diesem Befehl wird die Liste der zulässigen IPs für DHCP überprüft (der Kunde hat dort möglicherweise auch seine eigenen IP-Adressen).
esxcli network firewall ruleset allowedip list --ruleset-id dhcp
Mit diesem Befehl wird nach der Liste der zulässigen IPs für sshClient gesucht (der Kunde hat dort möglicherweise auch seine eigenen IPs).
esxcli network firewall ruleset allowedip list --ruleset-id sshClient
Resolution
Die Firewallregeln können in der VC-Benutzeroberfläche unter Firewall überprüft werden.
Eine Methode zur Korrektur besteht darin, den Befehl 169.254.0.0/16 zum sshClient-DHCP-Client in der Benutzeroberfläche hinzuzufügen und zu überprüfen, ob der DHCP-Client auf TRUE eingestellt ist.
Sie können auch die folgenden Befehle über die ESXi-CLI ausführen.
esxcli network firewall ruleset set --ruleset-id dhcp --enabled true
esxcli network firewall ruleset allowedip add -i 169.254.0.0/16 -r sshClient
esxcli network firewall ruleset allowedip add -i 169.254.0.0/16 -r dhcp
esxcli network firewall load
esxcli network firewall refresh