此手册描述了解决问题的步骤,当与LDAP活跃目录的计划同步失败时。
概况
活跃目录对于用户配置至CMA至关重要,确保用户顺利上线并访问资源。 如果与AD同步失败,新用户可能无法连接或访问必要的服务,并且安全性策略可能无法正确实施。 认识到这一过程的重要性,每当活跃目录与CMA之间发生同步失败时,将生成一个XOPs事件,以实现及时的解决并尽量减少潜在的扰动。
响应网络 XOps 事件时,至关重要的是以系统的方式处理问题。 首先,验证问题是否仍在进行,然后进行故障排除,最后确认问题已解决。
步骤1 - 验证计划同步失败
以下是Cato管理应用程序管理员可以验证计划同步失败的不同方法。
使用事件深入分析
当计划同步失败时,将生成一个XOps事件。
转到XDR发现事件页面并使用网络运维预设,包括过滤器“指示包含LDAP”。 调整时间范围以配合需要。

验证是否生成了如下所示的事件。

点击事件以深入查看详细信息。 它提供有关事件状态、事件时间线以及更重要的是计划同步状态的信息。

在事件深入分析页面往下滚动,可以找到事件时间线。 此时间线强调计划同步状态的任何变化。 在右侧窗格中,您将看到操作手册工作流,其中概述了故障排除问题的步骤。

使用事件
通过检查相关事件条目也可以验证计划同步失败。
要查看此事件,请设置子类型为目录服务并将目录同步类型设置为计划来过滤事件仪表板。 根据需要调整时间范围以匹配问题发生时间。

如果检测到计划同步失败,您将看到与下面示例类似的事件。 事件消息将显示同步失败的原因。 在下面的示例中,这是由于“连接错误”。

常见事件消息
事件消息 | 描述 |
未能上传LDAP数据。 错误代码:81(服务器下线) | 域控制器下线。 检查与服务器的连接性。 |
无法连接到任何域控制器。 错误代码:91(连接错误) | 域控制器上线,但无法成功连接。 检查配置。 |
无效凭据 | 为登录DN配置了错误的凭据。 |
步骤2 - 排查计划同步失败
本节概述了 Cato 中可以使用的工具,以结构化的方法进行此类事件的故障排查。 虽然步骤通常意味着按顺序进行,但每项检查的结果可能会影响下一个步骤。
执行按需同步
为确定问题是否为一次性事件,请执行与AD/DC的手动同步。
导航到访问 > 目录服务 > LDAP,然后单击立即同步。
如果手动同步成功完成,这可能表明计划同步失败是一个孤立的事件。 管理员应验证是否有任何网络中断或服务器维护活动与计划同步时间重合。
如果手动同步也失败,则表明问题仍然存在,与AD/DC的同步未能成功完成。 在这种情况下,查看可能导致问题的任何最近的配置更改。
在审计追踪中查看更改
查看审计追踪页面上的更改,以确定配置更改是否是此问题的原因。 如果计划的同步一直正常运行但意外停止工作,则这一步尤其重要。
要查看对域配置进行的任何更改,请打开审计仪表板过滤器,将模型类型设置为 域名。 根据需要调整时间范围以匹配问题发生时间。

例如,下面的截图显示管理员对域配置进行了变更。 如果此活动的时间与计划同步失败一致,管理员可以还原变更以确定变更是否为原因。

可能影响与域连接的另一个因素是在域所在地站点配置的静态主机保留。
要检查静态主机保留是否有变更,请打开审计仪表板,并通过设置模型类型为站点及将模型名称设置为域所在的站点来过滤结果。 在下面的示例中,域位于总部办公室。

执行与域控制器的连接性测试
要验证与域控制器的连接性,请从域控制器所在Socket的局域网接口执行ping测试。
从CMA打开套接字Web UI,然后导航到工具部分,选择Ping标签。 在通过路由下,选择局域网,输入域控制器的IP地址,然后单击运行以执行测试。

如果ping测试成功,则问题可能与DC和CMA之间的配置不一致有关,而不是连接性问题。
如果ping测试失败,请验证域控制器(DC)是否已开机并且可以到达。 如果DC正在运行,请检查是否有任何中间设备(例如防火墙或路由器)阻碍连接。
步骤3 - 验证计划同步正常运行
在识别和解决导致计划同步失败的问题后,验证事件中同步现在是否显示为已解决。
使用事件深入分析

注意:问题解决后,事件状态将从“开放”变更为“监控”。 在接下来的一个小时内将保持这种状态,前提是没有进一步的事件。 有关更多信息,请参考理解事件列。
事件时间轴
事件时间线显示计划同步状态的变更。 您可以使用它来确认最近的状态是否已更新为“关闭”。

上传案例到 Cato 支持
如果按照此操作手册仍未解决问题,请提交支持票据。 为获得最有帮助的请求响应,管理员应提供所采取故障排除步骤的结果。