Zum Inhalt

Die Verbindung des Edge Gateway zum Mediation Controller prüfen

Ein Edge Gateway, das seine Verbindung zum Mediation Controller verloren hat, besteht in der Konsole weiter, stellt aber nichts mehr bereit: Seine Ressourcen verschwinden aus dem Benutzerportal, und selbst die Anmeldung kann fehlschlagen, wenn die Zugriffsverträge von diesem Edge Gateway abhängen.

Diese Seite nennt die beiden Anzeichen, an denen sich die Situation erkennen lässt, und danach die Prüfungen, die der Reihe nach durchzuführen sind.

Die Situation erkennen

Zwei Stellen zeigen sie an, und zwar auf unterschiedliche Weise.

Wo Was Sie sehen
Administrationskonsole In Gateways Management wird das Symbol des Edge Gateway rot. Es ist grün, wenn das Edge Gateway mit dem Mediation Controller verbunden ist.
Benutzerportal Die von diesem Edge Gateway bereitgestellten Ressourcen erscheinen gar nicht. Wenn die Zugriffsverträge vom getrennten Edge Gateway abhängen, kann selbst die Authentifizierung nicht abgeschlossen werden.

Eine verschwundene Ressource ist nicht zwangsläufig ein Konfigurationsfehler

Das Portal zeigt nichts an, wenn ein Edge Gateway getrennt ist — keine Fehlermeldung, keinen ausgegrauten Eintrag. Ein Benutzer, der meldet, „die Ressource ist verschwunden“, beschreibt daher denselben Vorfall wie das rote Symbol in der Konsole, keinen zweiten. Prüfen Sie das Symbol, bevor Sie den Zugriffsvertrag untersuchen.

Prüfung 1 — Die Maschine des Edge Gateway läuft

Beginnen Sie mit dem Naheliegenden: Prüfen Sie, ob die virtuelle Maschine des Edge Gateway eingeschaltet ist. Das ist eine häufige Ursache, insbesondere nach einem Zwischenfall auf dem Hypervisor.

Prüfung 2 — Der Datenverkehr zum Mediation Controller wird nicht blockiert

Der Datenverkehr zum Mediation Controller kann von den Netzwerkgeräten Ihrer Infrastruktur blockiert werden. Die Prüfung erfolgt vom Edge Gateway selbst aus, denn dort entsteht die Verbindung.

Öffnen Sie eine SSH-Sitzung auf dem Edge Gateway und lesen Sie dann die Adresse aus, die es zu erreichen versucht:

1
grep '<server>' /etc/ipdiva/gateway/gateway.xml

Die Zeile hat die folgende Form:

1
<server>SERVER:PORT:ssl</server>

Drei durch Doppelpunkte getrennte Werte: die Adresse des Mediation Controller, der Port, über den er erreicht wird, und schließlich das Protokoll — immer ssl.

Mehrere Instanzen, mehrere Dateien

Wenn mehrere Edge Gateway-Instanzen parallel auf derselben Maschine laufen, hat jede ihr eigenes Verzeichnis in der Form /etc/ipdiva/gateway*/. Lesen Sie die Datei der Instanz, die Sie untersuchen.

Testen Sie anschließend die Verbindung mit der Adresse und dem Port, die Sie gerade ausgelesen haben:

1
openssl s_client -connect <SERVER>:<PORT>

Dieser eine Befehl beantwortet beide Fragen zugleich: ob die Verbindung zustande kommt und welches Zertifikat der Mediation Controller vorweist. Bei Erfolg wird das Serverzertifikat angezeigt.

Eine Verbindung, die sich öffnet und dann schließt, ist eine SSL-Inspektion

Der Netzwerkfluss kann durchaus offen sein und trotzdem unterbrochen werden: Führt ein IDS/IPS-Gerät eine Inspektion des SSL-Verkehrs durch, besteht die Verbindung etwa zehn Sekunden lang und wird dann als verdächtig geschlossen. Die SSL-Inspektion muss für den Datenverkehr der Plattform deaktiviert werden.

Schließen Sie also nicht allein daraus, dass die Verbindung zustande kommt — achten Sie darauf, ob sie bestehen bleibt.

Prüfung 3 — Das Zertifikat des Edge Gateway ist nicht abgelaufen

Das Edge Gateway authentifiziert sich gegenüber dem Mediation Controller mit einem Zertifikat. Ein abgelaufenes Zertifikat erzeugt dasselbe Symptom wie ein blockierter Fluss: Das Edge Gateway verbindet sich nicht mehr, ohne dass im Portal etwas den Grund nennt.

Wenn die ersten beiden Prüfungen nichts ergeben, wenden Sie sich an den Support von Systancia, um die Gültigkeit des Zertifikats des Edge Gateway bestätigen zu lassen.