インターネット サービス到達性トラブルシューティング

Prev Next

概要

インターネットを介したクラウドベースのアプリケーションへのアクセスは、サイトまたはユーザーが促進するビジネストラフィックの大部分を占めています。 インターネットで到達可能な重要なサービスが到達不可能な場合、これはビジネスのパフォーマンスに大きな影響を与える可能性があります。 このプレイブックは、このようなシナリオでの支援を目的としています。

症状

  • ウェブサイトが読み込まれない

    • これはいくつかの方法で現れる可能性がありますが、通常はブラウザの要求がサイトへのアクセスを試みるときにタイムアウトします。

  • ファイアウォールルールの不一致

  • 証明書エラー

    • HTTPS 経由でサイトまたはアプリケーションにアクセスしようとすると証明書エラーが表示されます

  • ブロックページ

    • サイトまたはアプリケーションにアクセスしようとすると、トラフィックがブロックされていることを示すスプラッシュページが表示されます。

考えられる原因

  • インターネットのファイアウォールルールによるトラフィックのブロック

  • サービスの到達性、地理的にブロックされた IP を含む

  • TLS インスペクションとの非互換性

  • TLS エラー

  • TLSI の前提条件が満たされていない - 例えば、証明書インストール

  • 誤ってカテゴリ分けされた URL

  • セキュリティエンジンによる誤検知

  • RBI サービスの失敗

初期評価

注:

トラブルシューティングの目的で一時的に作成されたものであっても、インターネットファイアウォールルールがイベントトラッキングを有効にして設定されていることを確認してください。

CMAで適切なプリセットを選択して、インターネットファイアウォール、IPS、およびマルウェアイベントを確認してください。 フィルターを設定して興味のあるトラフィックを絞り込み、フローがファイアウォールまたは IPS/AM エンジンによってブロックされたかどうかを確認します。 ルールフィールドにはトラフィックに一致するルールが表示されます。

これらの初期評価ステップに従って適切なトラブルシューティングセクションを確認してください:

問題のトラブルシューティング

管理者が直面する可能性のある症状をトラブルシューティングするための手順は以下に列挙されています。 これらの手順は、直面している問題の可能な原因を特定することを目的としています。 解決手順は、後ほどプレイブックで強調されます。

監査証跡ログを確認する

監査証跡を確認し、内部リソースへのアクセスに影響を与えたかもしれない変更されたログを確認します。 これには、インターネットファイアウォールルール、AM/IPS 設定、および TLS インスペクションが含まれます。

イベントを使用したウェブサイトが読み込まれないトラブルシューティング

イベント内で関連フローを見つける

CMA の Home > Events ページを使用して、管理者はすばやくアカウント内のサイトの接続イベントの履歴を取得できます。 イベントは「インターネットファイアウォール」プリセットを選択するか、またはイベントタイプ「セキュリティ」とサブタイプ「インターネットファイアウォール」をフィルタリングすることで関連イベントに絞り込むことができます。 問題のあるサイトの名前で、さらにフィルタリングするには「ソースサイト」フィールドを使用します。

読み込まれないアプリケーションやサイトがある場合、それに関連するフローにフィルターリングしてみてください。 これを行うには検索にフィルターフィールドを追加することができます。 例えば、「ドメイン」や「宛先 IP」を基にフィルターすることを考慮するかもしれません。 または、どのようなフローにおいて「アクション」がブロックされているかを基にフィルタリングすることもできます。

トラブルシューティングされているフローに関連するイベントを特定したら、ここで見られる情報をさらに分析できます。

イベントフィールドの分析

イベントフィールドは、個々のフローに関する多くの情報を提供し、管理者が特定のフローに対する CMA ポリシーと設定が正しいかどうかを確認する、もしくはフロー内の不一致や問題を特定するのに役立ちます。

アプリケーションの到達不能の原因を示す可能性があるフィールドは次のとおりです:

  • アクション
    フローがブロックされた場合、それはセキュリティ > インターネットファイアウォールで設定されたセキュリティポリシーに基づいてフローがインターセプトされていることを示しています。
    このトラフィックをブロックしたルールもイベントのフィールドとしてリストされます。このファイアウォールルールが予想通りに実行されているものでない場合は、Resolving Flow Matching Wrong Rule セクションを訪れてください。
    アクションが「RBI」と表示される場合、Troubleshooting RBI flowsを参照してください

  • PoP 名/ 公表されたソースIP
    トラフィックがインターネットアプリケーションにどのような形で到達しているのかを知ることが重要な場合があります。 特にソース IP に関しては。 これらのフィールドは、管理者がパケットの PoP を出る際の送信元 IP および地域を決定するのに役立ちます。出力設定 に影響されます。
    Monosnap Cato|Liam-lab - Events 🔊 2024-03-01 09-26-37.pngアプリケーションがブラックリストまたはジオブロック Cato IP をしていないことを確認してください。 外向きの PoP またはソース IP がネットワークルールに基づいた期待通りでない場合、問題のフローに対する ルール不一致トラブルシューティングフロー に従ってください。

  • TLSインスペクション
    このTLSインスペクションフィールドは、問題のフローがTLSIを介してデータのインスペクションのためにインターセプトされたかどうかを示します。 1 の値はフローが検査されたことを示唆します。
    いくつかのアプリケーションは検査されることにうまく対応できません、特に証明書ピンニングなどのセキュリティ技術を使用するものはそうです。 TLS インスペクションのインターセプトに起因すると思われるフローについては、TLSI によるアプリケーションの失敗の解決を参照してください。

  • TCP アクセラレーション
    TCP アクセラレーションは、Cato クラウドを経由する TCP トラフィックを最適化する方法です。 TCP アクセラレーションの機能と、それがインターネットアプリケーションのトラフィックにどのように影響を与えるかについては、こちらに記載されています。

イベントでは読み込みイベントがないウェブサイトのトラブルシューティング

フローにおいてイベントが見つからず、セキュリティ > インターネットファイアウォール内のすべての関連ルールがブロックまたはモニターするように設定されている場合、フローが登録される段階に到達していない可能性が高いです。 これは設定エラーまたはフローに先行するプロトコルの成功に問題がある場合、例えば DNS などが原因である可能性があります。

問題のトラブルシューティングの最初のステップは、この問題が Cato を経由するトラフィックに特有のものかを確認することです。 これは、ホストを直接インターネット接続に接続するか、またはソケットサイトと SDP ユーザーそれぞれで ソケットバイパス または スプリットトンネル を利用することで行うことができます。 Cato をバイパスしてもサイトが依然として読み込まれない場合、それは Cato の問題ではなく、ISP またはアプリケーションのプロバイダーとともに検討すべきです。 Cato がバイパスされた際に問題が発生しない場合は、このトラブルシューティングフローを継続してください。

DNS 解決のトラブルシューティング

フローがイベントを生成できるステージに達していない場合、 DNSを完了できないことが、クライアントからインターネットアプリケーションへのフローが開始されない原因かもしれません。

このアプリケーションが失敗しているホストのために、問題のあるアプリケーションのホスト名に対して DNS 解決をテストし、DNS が正常に応答を返しているかどうかを確認します。

DNSが失敗している場合:

使用している DNS サーバが外部のインターネットベース DNS サーバである場合、Cato の DNS 用ベストプラクティス に従って DNS サーバを変更することを検討してください。

使用されているDNSサーバがCato の推奨サーバ (10.254.254.1 および 8.8.8.8)である場合、これらのDNSフローがブロックされていないことを、イベントで関連フローを見つけるで説明されているようにトラブルシューティングを使用して確認してください

プライベート DNS サーバを使用している場合、その DNS リクエストがそれらのサーバに到達していることを確認し、その応答が予想に合致しているかを確認してください。

ソケットサイトのバイパス設定を確認する

ソケットサイトでバイパスされているフローは、イベントページに表示されず、Cato のトラフィック最適化またはセキュリティエンジンの対象にはなりません。 これは、特定の既知の IP アドレスがインターネットアプリケーションへのトラフィックを発信する必要がある場合に特に到達性の問題を引き起こす可能性があります。

問題のフローが、必要でない場合はバイパスルールに含まれていないことを確認してください:

 

SDP クライアントのスプリットトンネルを確認する

SDP クライアントのスプリットトンネル ポリシーの対象範囲内のフローはイベント ページに表示されず、Cato のトラフィック最適化またはセキュリティ エンジンの対象にはなりません。 これは、特定の既知の IP アドレスがインターネットアプリケーションへのトラフィックを発信する必要がある場合に特に到達性の問題を引き起こす可能性があります。

問題のフローが、必要でない場合はスプリットトンネルポリシーのルールの範囲内にないことを確認してください:

SDP クライアントの信頼レベル設定を確認する

リモートインターネットセキュリティ信頼レベル は、Cato への認証が期限切れの場合に、SDP ユーザーのインターネットトラフィックに影響を与える可能性があります。 期限が切れたトークンを持つユーザーセッションのフェイルオーバー動作は、インターネット トラフィックを Cato にルーティングしない可能性があります。 これは、特定の既知の IP アドレスがインターネットアプリケーションへのトラフィックを発信する必要がある場合に特に到達性の問題を引き起こす可能性があります。

期限切れのセッションを持つユーザーの場合、ユーザーが低い信頼レベルでもインターネットにアクセスできるようにするか、ユーザーが認証を更新することを確認してください。

インターネットファイアウォールルールの不一致のトラブルシューティング

ファイアウォールルールを設定するとき、トラフィックが間違ったルールで評価される可能性があります。 このセクションでは、考えられる不一致のすべてのシナリオと、この問題をトラブルシューティングする方法を説明します。

カスタム アプリケーションの確認

興味のあるトラフィックがカスタム アプリケーションに一致するはずであり、FW イベントで見つかった アプリケーション フィールドが一致しない場合、カスタム アプリが正しく設定されているかを確認してください。 オーバーラップするカスタムアプリが存在する場合、Catoはトラフィックをカスタムアプリの1つとしてのみ識別します。 

この問題を防ぐには、オーバーラップするカスタムアプリケーションの解決セクションをビューしてください。

ビルトインアプリケーション/サービスの確認

興味のあるトラフィックがビルトインアプリケーションまたはサービスに一致すると予測されており、トラフィックが間違ったファイアウォールルールに一致する場合、以下を確認してください:

  • 「誤った」一致ファイアウォールルールに設定されているアプリケーションまたはサービス。

  • これらのアプリケーション/サービスのいずれかが FW イベントの 関連アプリ フィールドにリストされているかどうか。

アプリ/サービスの識別は複数段階プロセスで行われ、プロトコルを識別し、その後 関連アプリ フィールドに含まれる一致可能なすべてのアプリケーションを特定します。 最終的なアプリ (アプリケーション フィールド) の決定にかかわらず、フローで識別された「関連アプリ」アプリケーションはファイアウォールルールに一致します。

以下の例では、 YouTube のトラフィックはルール #4 ではなくルール #3 に一致しています。 これは、ルール #3 がTCPサービス(関連アプリに含まれる)に加え、最終的なアプリ(アプリケーションフィールド)がYouTubeであるためです。

この予期される挙動を解決するためには、ファイアウォールルールの順序付けを参照してください。 ビルトインアプリケーションのミスマッチは、CMA イベント内に見られるファイアウォールルールに関連アプリケーションドメイン名を追加すること、もしくはミスマッチを報告することで解決できます。サポートへお問い合わせください。

ドメイン名の確認

ファイアウォールルールにドメインまたは FQDN オブジェクトが含まれている場合、FW イベントの ドメイン名 フィールドを確認してください。 ファイアウォールルール内のドメイン/FQDN オブジェクトは、この項目と同じでなければなりません。

FQDN は完全修飾ドメインの完全一致であることに注意してください。 例えば、FQDN example.comはexample.com.のみと一致します。

一方、ドメイン はすべてのサブドメインと一致するトップレベル(TLD)またはセカンドレベルドメイン(SLD)です。 例えば、ドメインexample.comはwww.example.comおよびhost.example.comに一致します。

Cato が HTTP、TLS、または DNS フローから正しいドメイン名を判別できない場合があります。 これらの問題を解決する方法については、ドメイン名の問題の解決を参照してください

証明書エラーのトラブルシューティング

証明書エラーは、インターネットアプリケーションに到達できない問題に直面した際に、一般的な症状の一つです。 TLSに関連するスプラッシュページは一般的で、管理者がアプリケーション到達不能の原因を特定するのに役立ちます。

ブロックページが上記のようなTLSエラーを示している場合、関連するフローはイベントで見つけることができます。 フィルターサブタイプとしてTLSを使用して、TLSエラーに関連する特定のイベントを絞り込むことができます。


ここで、TLSエラーによりブロックされたフローのブロック理由を特定できます。

ウェブサイトの証明書が有効であり、Catoの外でアクセスできるにもかかわらず、以下のエラーが表示される場合は、Catoサポートにお問い合わせください。

 すべてのトラフィックに対する信頼されていない証明書のトラブルシューティング

特定のユーザーやホストのすべてのインターネット向けトラフィックがプライバシーまたは信頼性エラーを受け取っており、トラフィックに対してTLSIが有効になっている場合、TLSIの機能に必要な証明書がデバイスに存在しない可能性があります。

カスタム証明書が使用されているかを確認する

フローを壊さずにTLSIがトラフィックを正常にインターセプトできるようにする方法を調査するときには、まずカスタム証明書が使用されているかどうかを確認する必要があります。 ブラウザを通じて提示された証明書を確認することで、Catoのデフォルト証明書かカスタム証明書のどちらが証明機関として機能しているかを特定できます。

上記のスクリーンショットでは、注入された証明書のCAが標準のCato証明書ではないことがわかります。 セキュリティ > 証明書管理を通じてCatoでカスタム証明書を監査し、構成されたアクティブな証明書と一致するかどうかを特定します:

これは管理者がどの証明書をエンドクライアントに配布する必要があるかを特定するのに役立ちます。

関連する証明書がインストールされているかを確認

どの証明書をホストにインストールする必要があるか特定したら、このガイドに従って、証明書がデバイスにインストールされていることを確認できます。

エラーのあるブロックページのトラブルシューティング

ブロックページが表示された場合、そのブロックがどのように発生したのかをブロックページから特定し、トラブルシューティングを進めることが重要です。

上記のスプラッシュページは、このブロックがインターネットファイアウォールによって生成されたことを示しています。 このフローをブロックしたルールがイベントトラッキングに設定されている場合、イベントページにこのフローが表示され、さらに分析できます:

RBIフローのトラブルシューティング

URLが予想に反してRBIルールを引き起こしている場合、URLの誤分類の解決で説明されているように、URLが正しく分類されているか確認してください。

ユーザーが特定のURLを閲覧する際に問題が発生した場合、Admin RBIユーティリティを使用してURLのテストRBIエミュレーションセッションを生成できます。 有効なHTTPまたはHTTPS URLを入力し、その後リンクをクリックしてRBIセッションでサイトを表示します。 このユーティリティはこのトラフィックをCatoクラウドを通過させずに直接RBIサービスに送信します。 これは、RBIサービス自体に関連するユーザーの問題であるのか、アカウント設定やCatoインフラストラクチャの接続性に起因する他の問題であるのかを判断するのに役立ちます。 例えば、Catoに接続されたユーザーがRBIに設定されたカテゴリがないウェブサイトにアクセスできない場合でも、管理者はユーティリティを使用してサイトに到達できます。 これはRBIサービスが正常に機能しており、問題はPoPとサービス間の接続に関連していることを示している可能性があります。

ユーティリティからRBIセッションを実行した後、結果をサポートに報告して問題を解決するのを手助けしてください。


Admin RBI Utility を使用したトラブルシューティング:

  1. ナビゲーションパネルから、「セキュリティ > RBI」を選択します。

  2. 管理者用RBIユーティリティの下で、有効なHTTPまたはHTTPS URLを入力します。 例えば、https://maps.google.com

  3. 生成をクリックします。 RBIセッション用のURLが生成されます。

  4. URLの隣にあるリンクをクリックします。 RBIセッションがデフォルトブラウザで開きます。

中国内でのレンダリング問題のトラブルシューティング

この特定のユースケースについては、関連するKBを参照してください。: 中国 | レンダリング問題のあるウェブページ

発見された問題の解決

カスタムアプリケーションの重複解決

カスタムアプリケーションが正しいIPアドレス、ドメイン、ポート、プロトコルを含んでいることを確認してください。 どのカスタムアプリが識別に選ばれるかのロジックはないため、重複を回避するためにカスタムアプリをユニークに定義する必要があります。 詳細については、カスタムアプリケーションの利用方法を参照してください

ファイアウォールルールの順序付け

ファイアウォールルールはその順序に従って評価されるため、より具体的なルールをより一般的なルールよりも上に定義することが重要です。 例えば、カスタムアプリケーション、ビルトインアプリケーション、ドメイン、FQDN、またはカスタムサービスを定義するファイアウォールルールは、カテゴリ、カスタムカテゴリ、またはサービスを含むファイアウォールルールの上に配置する必要があります。

以下のスクリーンショットでは、ルール#1にはtwitter.comのIP範囲を含むカスタムサービスが含まれ、ルール#2にあるアプリケーションカテゴリーの上に配置されています。 ルール#1はルール#2よりも具体的であり、twitter.com宛のトラフィックにはより良い一致を示します。 これにより、TCPアクセラレーションが無効化され、ルール#1がシンプルなルールであるため、オフクラウドまたは代替WANルーティングの問題が解決されます。

ドメイン名の問題の解決

ファイアウォールルールでのドメイン/FQDNに基づく一致の問題は、次のように解決できます:

  • HTTP/Sのようなプロトコルでは、Catoは以下のソースを使用して宛先ドメインを決定できます:

    • HTTP ホスト名ヘッダー(TLSインスペクションが有効になっている場合)

    • TLSハンドシェイク中のSNI項目

    • DNS解決、ここでドメイン名はDNSクエリと応答から学習されます

  • ファイアウォールルールに指定されたドメインがこれらすべてのソースで一貫していることを確認することが重要です。 最も一致したドメイン名(上から下に評価されたもの)のみがファイアウォールイベントでドメイン名として表示されることに注意してください。 

  • SSHやSMBのように、平文でドメインを送信しない他のプロトコルの場合、CatoはトラフィックをドメインまたはFQDNに関連付けるために単独でDNSインターセプションに依存しています。 特にプライベートDNSを使用する場合は、DNSクエリ/レスポンスがCatoを通過することを保証する必要があります。 DNSと貴方のCatoアカウントの最良の実践を参照してください。

  • DoH(DNS over HTTPS)およびDNS over TLSは、ドメイン名/アプリケーションの一致には対応していないため、UDP/53 にDNSクエリを移動させるためにファイアウォールルールでブロックする必要があります。

TLSI によるアプリケーションの失敗の解決

誤って検査されているTLS検査済みフローについては、フローのアプリケーション一致およびルールの順序付け特性を考慮して、TLSIルールベースが正しく設定されていることを確認してください。詳細はこちらに記載されています。

もし意図的にフローが検査されており、インターネットアプリケーションが補足されている場合は、問題のアプリケーションに対してバイパスルールの設定を検討してください。

URLの誤分類の解決

ドメインのカテゴリを再分類するには、ドメインのカテゴリを特定するに関するドキュメントを参照してください。

誤検知のIPS/アンチマルウェアブロックの解決

CMAでIPSおよびアンチマルウェアのプリセットを選択して、IPS/アンチマルウェアイベントを確認します。 フィルターを設定して興味のあるトラフィックを絞り込み、フローがIPSまたはAMエンジンによってブロックされたかどうかを確認してください。 

興味のあるトラフィックがIPS/AMによってブロックされている場合、インターネットスコープを持つ許可リストをIPSおよびAntimalware設定に追加できます。

Catoサポートへの対応ケースの提出

上記のトラブルシューティング手順の結果を含むサポートチケットを提出してください。 チケットには次の情報を含めてください:

  • 経験した問題の詳細とユーザーへの全体的な影響。

  • 関連するファイアウォールイベントとファイアウォールルールの設定。

  • 問題を再現し、サポートセルフサービスを実行してください。 ツールによって生成されたチケット番号を含めてください。