XOps ネットワークプレイブック - WMI DC 接続プレイブック

Prev Next

概要

このプレイブックは、アクセス権限や無効な資格情報など、複数の問題によって発生する可能性のあるWMI同期失敗アラートの解決方法をガイドします。

スケジュールされた同期の失敗を確認

  • Stories Workbenchでネットワーク運用プリセットを使用し、"DC接続の失敗 - WMI"という新しい表示フィルタを追加します
    indication_filter_wmi.jpg

  • 以下に示すように、ストーリーが生成されていることを確認します。
    wmi_story.jpg

  • ストーリーイベントメッセージと送信元IPを確認し、エラーと送信元サーバーを特定します。
    dtory_event_message.jpg

  • CMAで、アクセス > ディレクトリサービス > LDAP に移動し、エントリを検索して "接続テスト" をクリックしてエラーを確認します。

  • 関連するトラブルシューティングセクションに進み、問題を解決するための手順を実行します。

NT_STATUS_ACCESS_DENIED

このエラーメッセージは、権限の問題を示しています。 ドメインコントローラにアクセスできない場合にCato管理画面が通知します。 このエラーメッセージは通常、アナリティクスセクションの「DC_接続_失敗」イベントに続いて表示されます。 このイベントは、DCとの接続が失敗したときに(1時間に1回)Cato管理画面によって生成されます。

リアルタイム同期用のアクセス > ディレクトリサービス > LDAPセクションで「接続テスト」を選択したり、アカウント管理者にメールを送信したりするときにエラーが表示されます。

考えられる原因

  • DCがダウンしている

  • DC上でトラフィックをブロックするファイアウォールルール

  • DCに対するルーティングの問題

  • ドメインコントローラの設定が不適切

  • Catoでのパスワードの入力ミス、またはパスワードの有効期限切れ

トラブルシューティング手順

  1. ユーザ名とパスワードを確認します。 入力したログインDNとパスワードが正しいか確認してください

  2. Catoソケットが接続試行中に正しいユーザー名を送信しているかどうか、ソケットまたはDCのLANインタフェースでパケットを(PCAP)をキャプチャして確認します。

    • DCのIPアドレスと宛先ポート135のキャプチャをフィルタします。

    • Wiresharkを使用して、情報フィールドの先頭にFault、末尾にnca_s_fault_access_deniedがあるパケットが見えるはずです。 この前のパケットには、以下のスクリーンショットで示したように、Catoから送信されたユーザー名とドメインが含まれています:

  3. ドメインコントローラの設定からイベントログを読み取るためのユーザー権限を確認してください。 オンラインヘルプガイド - Windows設定に従ってください。

  4. デイリー同期ディレクトリサービスグループとユーザー(ユーザー認識)が有効になっている場合、リアルタイム同期のためのドメインコントローラの設定を確認してください。 「接続テスト」をクリックして、「接続成功」結果が得られるか確認します。

  5. モニタリングセクションのイベント内のイベントを確認します。 イベントタイプ:システム、イベントサブタイプ:ディレクトリサービスに基づいてイベントをフィルタリングし、DC接続または同期エラーを探します。

  6. オンラインヘルプガイドに従ってドメインコントローラの設定を確認します。

  7. インターネットやWANファイアウォールによってトラフィックがブロックされていないか確認してください。 未確認のユーザーをブロックするファイアウォールルールが、Cato同期ユーザーやディレクトリサービスをブロックする可能性があります。

  8. オンラインヘルプガイドのすべての設定手順をもう一度確認し、すべての手順が正しく行われたことを確かめます。 サービスアカウントの権限が接続用に正しく設定されていない場合、アクセス拒否エラーが発生します。

NT_STATUS_UNSUCCESSFUL

このエラーは、PoPがリアルタイム同期のためにドメインコントローラにアクセスできない場合に表示されます。このエラーはCMA内のアクセス > ディレクトリサービス > LDAPで「接続テスト」を選択すると表示されます。

このエラーは通常、ユーザ認識機能設定の誤設定を示します。 また、ファイアウォールやルーティングの誤設定により発生することもあります

考えられる原因

  • イベントおよびアナリティクスでユーザーが特定されていません

  • インターネット/WANファイアウォールによってユーザーが特定されていないためトラフィックがブロックされています

  • ユーザー認識を新しくセットアップし、DC同期エラーを取得しました

  • ユーザ認識の設定が不適切

  • ルーティングの問題

トラブルシューティング手順

  1. イベントを確認し、未確認のユーザーイベントがあるかどうか確認します。

  2. 未確認のユーザーのために、インターネット/WANファイアウォールによってトラフィックがブロックされていないか確認してください。

  3. 初めてユーザー認識機能を有効にし、DC同期エラーが発生した場合、すべてのステップが正しく設定されているかどうか確認してください

  4. DCが稼働していることを確認してください。

  5. Socket UIからトラフィックキャプチャを実行し、SocketのLANインタフェースでパケット(PCAP)をキャプチャします

    • 「ステータスを表示」ボタンをクリックします

    • キャプチャを停止し、Cato PoPからのWMIクエリとキャプチャファイル内のサーバー応答を探します(Wiresharkなどのネットワークパケット解析ツールを使用)。 DCがIPsecサイトの背後にある場合、DC自体でキャプチャを実行します

NT_RPC_NT_CALL_FAILED

このエラーは、DCのRPCサービスが応答しないことを示します。 このエラーは、リアルタイム同期のためにドメインコントローラの「ステータスを表示」ボタンをクリックすると表示されます

考えられる原因

  • RPCサービスまたはその依存関係が停止しているか応答しません。

  • WMIサービスが停止しているかハングしています

  • 高いCPUまたはメモリ使用がRPCのタイムアウトを引き起こしています。

トラブルシューティング手順

  1. ドメインコントローラが稼働中で、CPUおよびメモリを確認してください。 時々、高いCPUまたはメモリ使用でサーバーが過負荷になります。

  2. DC Windowsサービスが起動しており、かつ自動起動に設定されていることを確認してください:

    • サーバー

    • リモートレジストリ

    • WMI

NTコード0x80010111

このエラーは、PoPとDC間のRPCヘッダー不一致のためにPoPがDCと通信できないことを意味します。

uacode.png

考えられる原因

このエラーは、Windows Server 2022でDCのRPCバージョンが検証される場合によく見られます。 これは、顧客が直面する可能性のある既知の問題です

トラブルシューティング手順

このエラーを受け取った場合は、Catoサポートにチケットをオープンして解決してください。

UA同期エラー NT コード0xc002001b

このエラーは、ドメインコントローラのRPCサービスが応答に失敗したときに表示されます。

このエラーは、アクセス > ユーザ認識 > LDAPで「接続テスト」を選択するか、アカウント管理者にメールを送信するときに表示されます。 可能な結果:

  • ユーザーがイベントおよびアナリティクスで特定されていません。

  • インターネット/WANファイアウォールによってユーザーが特定されていないためトラフィックがブロックされています。

  • ユーザ認識の新しいセットアップとDC同期エラーが発生しています。

考えられる原因

この問題は、ドメインコントローラでリソースが枯渇したために発生する可能性があります。

トラブルシューティング手順

以下の手順はトラブルシューティング手順です:

  1. ドメインコントローラが稼働していること、リソースが枯渇していないこと(CPUやRAMのスパイクがない)を確認してください。

  2. 可能であれば、サーバーにRAMとCPUを追加します。

    • サーバーに物理リソースを追加できない場合は、以下の手順に従ってWMIプロバイダーサービスのメモリを増やし、回避策の取り扱いを行い、セキュリティイベントログのサイズを減らしてください:

    • WMIMemoryPerHostの値を増やす(WMI クォータのプロパティを最大値に増やすを参照)

    • セキュリティログのサイズ制限を1MBに減らすために、以下の手順に従ってください:

      • イベントビューアーを開く

      • イベントビューアー > Windows ログ > セキュリティに移動

      • セキュリティを右クリックし、プロパティをクリック

      • 最大ログサイズ (KB)を1024に設定

      • 最大イベントログサイズに達したときは、必要に応じて古いイベントから上書きするか、ログが満杯になったらアーカイブし、イベントを上書きしないを選択します

      • OKをクリック

  3. 必要なドメインコントローラサービスが実行中であることを確認します(services.mscを開き、サーバー、リモートレジストリ、およびWindowsマネジメントインストルメントが起動され、自動起動に設定されていることを確認してください。

  4. ドメインコントローラがストレスの兆候を示している場合、サーバーの再起動が必要になるかもしれません。

ドメインコントローラに接続できません 0xc0000001 NT_STATUS_UNSUCCESSFUL

この一般的なエラーは、ドメインコントローラの設定ミスに起因する場合があります。 設定ガイドに従うことをお勧めします。

ドメインコントローラに接続できません(コード6)

システムがドメインコントローラ(DC)との通信を確立できないことを示すRPC障害/アクセスまたは接続性の問題

考えられる原因

  • DCとCatoクラウド間の接続の問題

  • DCがオフライン、再起動中、または過負荷状態です。

  • RPCサービスまたは依存関係がDCで実行されていません

トラブルシューティング手順

Socket WebUIを使用してSocketとCatoクラウドを切断・再接続すると、問題が解決することがあります。

こちらをご覧ください: /v1/docs/accessing-the-socket-webui 

警告!Socketの再接続アクションは、サイトのすべての現在のセッションを切断します。 Socketは数秒以内にCatoクラウドに再接続し、接続がすぐに復元されます。 ただし、電話などの接続に敏感なトラフィックはドロップされます。

Socketで再接続アクションを実行するには:

  1. Socket WebUIに接続し、ウェブブラウザでhttps://<Cato Socket IP address>と入力します
    例:https://10.0.0.26

  2. ユーザー名とパスワードを入力します。

  3. Cato接続設定タブを選択します。

  4. 再接続:をクリック

  5. Socket WebUIからログアウトします。

Socket再接続アクションを実行した後でも、DCエラーが続く場合があります。 ここにDCへの接続性をトラブルシューティングするための追加の提案があります:

  1. DCがCatoクラウドに接続されていることを確認します。

  2. DCとCatoクラウド間の双方向の通信があることを確認してください。

DCがCatoクラウドに接続されていることを確認するには:

  1. DCの電源が入っていることを確認してください。

  2. Cato管理画面で、ホーム > トポロジに移動し、DCのあるサイトがCatoクラウドに接続されていることを確認してください。

  3. 他のサイトのホストから、またはCato VPNに接続している間にDCをpingで確認してください。

  4. DCをpingできない場合、問題をトラブルシューティングする方法は以下のとおりです:

    • Cato管理画面のホーム > イベントでブロックイベントを確認する。 DCへのICMPトラフィックを許可するために、WANファイアウォールポリシーを変更する必要がありますか?

    • DCのルーティングテーブルを確認し、トラフィックがCatoソケットまたはIPsecトンネルにルーティングされていることを確認します。

    • DC上のWindowsファイアウォールポリシーをチェックして、ICMPトラフィックがブロックされていないことを確認します。

DCとCatoクラウド間の通信を検証するために:

  1. ソケットのLANインターフェースでパケットキャプチャを実行します。 詳細はこちら:/v1/docs/how-to-capture-traffic-on-a-socket 

    • DCがIPsecサイトの背後にある場合、キャプチャをDC自体で実行してください。

  2. 双方向の通信がある場合、Cato VPNの範囲(デフォルトで10.41.0.0/16)からDCにTCP/135への接続を確認できます。注: Catoは、VPN範囲内の任意のIPアドレスで接続を開始できます。注: Windows Server 2008から、ファイアウォールを通してWMIプロセスのためにTCP 49152-65535も許可する必要があります。 WMIサービスのためのWindowsファイアウォールルールを追加することも可能です。 詳しくはこちら: https://docs.microsoft.com/en-us/windows/win32/wmisdk/connecting-to-wmi-remotely-starting-with-vista 

  3. 双方向の通信を示す接続が見つからない場合、問題をトラブルシューティングするための手順は以下の通りです:

    • VPN範囲からDCへのトラフィックが全く見られない場合は、Catoサポートに問い合わせてください。

    • Cato VPNの範囲からDCへのTCP/135のSYNパケットのみが見える場合、DCの接続性を確認してください:

      • DCのルーティングテーブルを検査し、トラフィックがCatoソケットまたはIPsecトンネルにルーティングされていることを確認します。

      • DC上のWindowsファイアウォールポリシーを確認し、トラフィックがブロックされていないことを確認します。

Catoサポートへのケース作成

このプレイブックに従っても問題が解決しない場合、サポートチケットを提出してください。 最も効果的な対応を受けるためには、管理者が実施したトラブルシューティングの結果を提供する必要があります。