リアルタイム同期接続エラーにおけるドメインコントローラーのトラブルシューティング

Prev Next

概要

ドメインコントローラー(DC)のためにCato管理アプリケーションでエラーメッセージを見ています。 お手伝いできることを嬉しく思います! この記事では、ディレクトリサービス > ドメインコントローラーのリアルタイム同期 セクション内の接続テストを実行中に発生する一般的なエラーのトラブルシューティングステップと解決方法について説明します。

詳細は、ディレクトリサービスのためのWindowsサーバーの設定を参照してください。

エラー - ドメインコントローラーへの接続ができません (コード 6)

Cato管理アプリケーションで次のようなコード6の接続エラーを見た場合:

問題を解決するためのトラブルシューティングステップをいくつか実行できます。

Catoソケットの再接続

この問題は、CatoクラウドにソケットWebUIを使用してソケットを切断し再接続することで解決されることがあります。

警告! ソケット再接続アクションは、サイトのすべての現在のセッションを切断します。 ソケットは数秒以内にCatoクラウドに再接続され、即座に接続性が復元されます。 ただし、(電話など) 接続に敏感なトラフィックが途切れることがあります。

ソケットで再接続アクションを実行するには:

  1. WebブラウザでソケットWebUIに接続し、https://<Cato ソケットのIPアドレス>を入力します
    例: https://10.0.0.26
  2. ユーザ名とパスワードを入力します。
  3. Cato接続設定 タブを選択します。
  4. 再接続をクリックします。
  5. ソケットWebUIからログアウトします。

DCへの接続性のトラブルシューティング

ソケット再接続アクションを実行した後でも、DCのエラーが続く。 DCへの接続性をトラブルシューティングするための追加の提案はこちらです:

  1. DCがCatoクラウドに接続されていることを確認してください。
  2. DCとCatoクラウドの間で双方向通信があることを確認してください。

DCがCatoクラウドに接続されていることを確認するには:

  1. DCが通電していることを確認してください。
  2. Cato管理アプリケーションで、ホーム > トポロジーに移動し、DCを含むサイトがCatoクラウドに接続されていることを確認してください。
  3. 異なるサイトにあるホストから、またはCato VPNに接続中にDCへのpingを確認してください。
  4. DCにpingが届かない場合、以下の方法で問題をトラブルシューティングしてください:
    • Cato管理アプリケーションのホーム > イベントでブロックイベントを確認してください。 WANファイアウォール ポリシーを変更してDCへのICMPトラフィックを許可する必要がありますか?
    • DCのルーティングテーブルを確認し、トラフィックがCatoソケットまたはIPsecトンネルにルーティングされていることを確認してください。
    • DC上のWindowsファイアウォールポリシーを確認し、ICMPトラフィックがブロックされていないことを確認してください。

DCとCatoクラウド間の通信を確認するには:

  1. ソケットのLANインターフェイス上でパケットキャプチャを実行してください。
    • DCがIPsecサイトの後ろにある場合、キャプチャをDC自体で実行してください。
  2. 双方向通信がある場合、あなたのDCへのTCP/135上の接続を、Cato VPN範囲(デフォルトで10.41.0.0/16)から起動できることを確認できます。
    注意: CatoはVPN範囲から任意のIPアドレスで接続を起動することが出来ます。
    注意: Windows Server 2008から、WMIプロセスのためにTCP 49152-65535をファイアウォール全体で許可しなければなりません。 WMIサービスのためにWindowsファイアウォールルールを追加することも可能です。 参照: https://docs.microsoft.com/en-us/windows/win32/wmisdk/connecting-to-wmi-remotely-starting-with-vista 
  3. 双方向通信を示す接続が見つからない場合、問題をトラブルシューティングするためのステップはこちらです:
    • DCへのVPN範囲からのトラフィックが全く表示されない場合は、Catoサポートにお問い合わせください。
    • DCへのCato VPNの範囲からTCP/135上のSYNパケットしか表示されない場合、DCの接続性を確認してください:
      1. DCのルーティングテーブルを調べ、トラフィックがCatoソケットまたはIPsecトンネルへルーティングされていることを確認してください。
      2. DC上のWindowsファイアウォールポリシーを確認し、トラフィックがブロックされていないことを確認してください。

エラー: ドメインコントローラーへの接続ができません 0xc0000022 NT_STATUS_ACCESS DENIED

次のようにCato管理アプリケーションで「アクセス拒否」エラーメッセージを確認した場合:

認証問題をトラブルシューティングするためにいくつかのステップがあります:

  1. Cato管理アプリケーションのユーザー名とパスワードを確認してください。
    • ユーザー名が正しいことを確認してください
    • パスワードを再入力してみてください - タイプミスがあったかもしれません
  2. 接続試行中にCatoが正しいユーザー名を送信していることを確認してください。 ソケットやDC自体のLANインターフェースでパケットキャプチャを実行してください。
    • キャプチャをDCのIPアドレスおよび宛先ポート135でフィルタリングします。
    • Wiresharkを使用することで、障害 の情報フィールドの冒頭と、終端にnca_s_fault_access_deniedを含むパケットを見るべきです。 この前のパケットは、CatoがDCに送信するユーザー名とドメインを含んでいます。以下のスクリーンショットに示されています。
  3. Online Help Guideで設定手順をすべて実行し、すべてのステップが正しく実行されたことを確認してください。 接続に使用されるサービスアカウントの権限が正しく設定されていない場合、「アクセス拒否」エラーが表示されます。
    ヒント: DCでの権限の問題がエラーを引き起こしているか確認するため、サービスユーザーとして一時的にドメイン管理者を設定できます。 ドメイン管理者にはデフォルトで必要なすべての権限があります。

エラー: ドメインコントローラーへの接続ができません 0xc0000001 NT_STATUS_UNSUCCESSFUL

次のようにCato管理アプリケーションで成功しないことを示すステータスエラーメッセージを表示した場合:

"ドメインコントローラーへの接続ができません 0xc0000001 NT_STATUS_UNSUCCESSFUL。 ドメインコントローラーとCatoネットワークが正しく統合されていることを確認してください。 問題が解決しない場合は、サポートにCatoサポートにお問い合わせください。 詳細はここをクリックしてください。"

この一般的なエラーは、ドメインコントローラーの誤設定から生じる可能性があります。 設定ガイドをお勧めします。

エラー: 0xc00000b5 NT_STATUS_IO_TIMEOUT

以下の図のようなエラー0xc00000b5 NT_STATUS_IO_TIMEOUTを表示している場合はサポートにご連絡ください