Size: a a a

Check Point Community (RUS)

2020 October 23

А

Александр in Check Point Community (RUS)
Egor
Так а пишет, что политика не ставится из-за ошибки, что связности нет по  TCP 18xxx ?
В точку!
источник

E

Egor in Check Point Community (RUS)
Александр
В точку!
Проверьте настройки фаервольных правила и  NAT, мне помогали следующие явные, "глупые" правила, которые надо создать вверху политики.
Firewall rules:
SMS - Cluster - any - accept
Cluster - SMS - any - accept

Понимаю, что у вас есть разрешающие правила, тем не менее.
И по NAT, если он в данном контексте используется, то проверить, что SMS статистический нат имеет для выхода к кластеру
источник

А

Александр in Check Point Community (RUS)
Egor
Проверьте настройки фаервольных правила и  NAT, мне помогали следующие явные, "глупые" правила, которые надо создать вверху политики.
Firewall rules:
SMS - Cluster - any - accept
Cluster - SMS - any - accept

Понимаю, что у вас есть разрешающие правила, тем не менее.
И по NAT, если он в данном контексте используется, то проверить, что SMS статистический нат имеет для выхода к кластеру
Ок, спасибо попробую
источник

ND

Nikita Durov in Check Point Community (RUS)
источник

А

Александр in Check Point Community (RUS)
Egor
Проверьте настройки фаервольных правила и  NAT, мне помогали следующие явные, "глупые" правила, которые надо создать вверху политики.
Firewall rules:
SMS - Cluster - any - accept
Cluster - SMS - any - accept

Понимаю, что у вас есть разрешающие правила, тем не менее.
И по NAT, если он в данном контексте используется, то проверить, что SMS статистический нат имеет для выхода к кластеру
Проблему решил сбросом SIC, и повторной установкой политик. Сейчас всё работает. Почему связь пропала частично нашёл командой fw ctl zdebug drop | grep ip Mgmt. У меня почему то политики слетели на standby ноде и блочили трафик от смски.
источник

Д

Дмитрий in Check Point Community (RUS)
Коллеги, здравствуйте. Никто не сталкивался с такими ошибками в дропах. Подскажите в какую сторону  копать?
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: rad_kernel_add_pending_request: fwtab_set_wto failed to set in cache;
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: rad_kernel_api_async_get_resource_ex: rad_kernel_request_pending_add failed;
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: malware_res_rep_rad_query: rad_kernel_api_async_get_resource() failed with error: Pending request error;
источник

GR

Gleb Ryaskin in Check Point Community (RUS)
Дмитрий
Коллеги, здравствуйте. Никто не сталкивался с такими ошибками в дропах. Подскажите в какую сторону  копать?
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: rad_kernel_add_pending_request: fwtab_set_wto failed to set in cache;
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: rad_kernel_api_async_get_resource_ex: rad_kernel_request_pending_add failed;
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: malware_res_rep_rad_query: rad_kernel_api_async_get_resource() failed with error: Pending request error;
модуль rad скорее всего сломался (определение приложений), на моей памяти такое улетело в тех. поддержку чека и решалось какое то продолжительное время. Симптом был еще такой, что если отключали https инспекцию то все работало
источник

Д

Дмитрий in Check Point Community (RUS)
Gleb Ryaskin
модуль rad скорее всего сломался (определение приложений), на моей памяти такое улетело в тех. поддержку чека и решалось какое то продолжительное время. Симптом был еще такой, что если отключали https инспекцию то все работало
Выключили https инспекцию. Есть подозрение на application control и url filtering
источник

GR

Gleb Ryaskin in Check Point Community (RUS)
Дмитрий
Выключили https инспекцию. Есть подозрение на application control и url filtering
Это и есть часть Application control (rad)
источник

Д

Дмитрий in Check Point Community (RUS)
Gleb Ryaskin
Это и есть часть Application control (rad)
что интересно, с одним провайдером работает, с другим нет. хотя второй провайдер рабочий, на другом устройстве через него трафик проходит.
источник

GR

Gleb Ryaskin in Check Point Community (RUS)
Это точно не в провайдере дело должно быть по моему мнению, внутренний баг чека
источник

Д

Дмитрий in Check Point Community (RUS)
Gleb Ryaskin
Это точно не в провайдере дело должно быть по моему мнению, внутренний баг чека
открываю тогда кейс, посмотрим что вендор скажет. Спасибо за помощь.
источник

GR

Gleb Ryaskin in Check Point Community (RUS)
Дмитрий
открываю тогда кейс, посмотрим что вендор скажет. Спасибо за помощь.
rad_kernel_add_pending_request: fwtab_set_wto failed to set in cache; Может кэш забит, но тут без тп никак, потому что в параметры Gaia я бы не лез без них )))
источник

VS

Valery Scorpa in Check Point Community (RUS)
Дмитрий
Коллеги, здравствуйте. Никто не сталкивался с такими ошибками в дропах. Подскажите в какую сторону  копать?
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: rad_kernel_add_pending_request: fwtab_set_wto failed to set in cache;
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: rad_kernel_api_async_get_resource_ex: rad_kernel_request_pending_add failed;
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: malware_res_rep_rad_query: rad_kernel_api_async_get_resource() failed with error: Pending request error;
Вообще, сама ошибка в конце,  rad не может достучаться до облака ЧП для классификации
источник

Д

Дмитрий in Check Point Community (RUS)
Valery Scorpa
Вообще, сама ошибка в конце,  rad не может достучаться до облака ЧП для классификации
Подскажите где смотреть. Может подскажите  пути решения проблемы.
источник

VS

Valery Scorpa in Check Point Community (RUS)
Дмитрий
Подскажите где смотреть. Может подскажите  пути решения проблемы.
В тикете и в дебаге rad :)
источник

IA

Ilia Anokhin in Check Point Community (RUS)
Дмитрий
Подскажите где смотреть. Может подскажите  пути решения проблемы.
Единственное, что вам стоит проверить самому - это доступ к чкп апдейт сервисам (скшка есть на эту тему)
источник

IA

Ilia Anokhin in Check Point Community (RUS)
Дебажить rad без саппорта так себе идея
источник

YK

Yura Kosinoff in Check Point Community (RUS)
Дмитрий
Коллеги, здравствуйте. Никто не сталкивался с такими ошибками в дропах. Подскажите в какую сторону  копать?
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: rad_kernel_add_pending_request: fwtab_set_wto failed to set in cache;
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: rad_kernel_api_async_get_resource_ex: rad_kernel_request_pending_add failed;
@;147113;[cpu_3];[fw4_0];[192.168.0.1:43221 -> 8.8.8.8:53] [ERROR]: malware_res_rep_rad_query: rad_kernel_api_async_get_resource() failed with error: Pending request error;
а чего показывает  watch " fw tab -t urlf_cache_tbl -s; fw ctl multik print_bl malware_cache_tbl -s"
?
источник

Д

Дмитрий in Check Point Community (RUS)
Yura Kosinoff
а чего показывает  watch " fw tab -t urlf_cache_tbl -s; fw ctl multik print_bl malware_cache_tbl -s"
?
Уже наверное в понедельник.
источник