カーネルデバッグフィルタ
デフォルトでは、カーネルデバッグ出力は、処理されたすべての接続に関する情報を含んでいます。
カーネルデバッグのフィルターを設定することで、該当する接続のデバッグメッセージのみを収集することができます。
デバッグフィルターには3種類あります。
-
接続タプルパラメータ別
-
IPアドレスパラメータによるもの
-
VPNピアパラメータ別
これらのカーネルデバッグフィルターを設定するには、カーネルデバッグを開始する前に、該当する値を該当するカーネルパラメーターに割り当ててください。
該当するカーネルパラメータには、"fw ctl set
" コマンドで一時的に値を割り当てます。
|
注:
|
|
ベストプラクティス- 通常は、'fw ctl debug' と 'fw ctl kdebug'コマンドの中で、接続タプルとホストIPアドレスのフィルタを設定する方が簡単です。カーネルデバッグをVPN Peer単位でフィルタリングするには、以下の手順で行います。 |
接続タプルパラメータ別」のデバッグフィルタを設定する。
セキュリティゲートウェイ/クラスタメンバ/セキュリティグループメンバは、5タプルに基づき接続を処理します。
-
ソース IP アドレス
-
ソースポート (IANA Service Name and Port Number Registryを参照)
-
宛先 IP アドレス。
-
IANA Service Name and Port Number Registry (宛先ポート514)
-
プロトコル番号(IANA Protocol Numbersを参照)
このデバッグフィルターでは、これらのタプルパラメーターでフィルターをかけることができます。
タプルパラメータ |
カーネルパラメータの構文 |
||
---|---|---|---|
ソース IP アドレス |
|
||
ソースポート |
|
||
宛先 IP アドレス。 |
|
||
宛先ポート |
|
||
プロトコル番号 |
|
|
注:
|
IPアドレスパラメータによるデバッグフィルタを設定する場合。
このデバッグフィルターでは、パケットの送信元または送信先のIPアドレス1つでフィルターをかけることができます。
カーネルパラメータの構文。
-
Security Gateway / 各クラスタメンバで、Expertモードで実行します。
fw ctl set str simple_debug_filter_addr_<N> "<IPv4 or IPv6 Address>"
-
Scalable Platform Security Groupでは、Expertモードで実行します。
g_fw ctl set str simple_debug_filter_addr_<N> "<IPv4 or IPv6 Address>"
|
注:
|
VPNピアパラメータによる "デバッグフィルタ "を設定する場合。
このデバッグフィルターでは、1つのIPアドレスでフィルタリングすることができます。
カーネルパラメータの構文。
-
Security Gateway / 各クラスタメンバで、Expertモードで実行します。
fw ctl set str simple_debug_filter_vpn_<N> "<IPv4 or IPv6 Address>"
-
Scalable Platform Security Groupでは、Expertモードで実行します。
g_fw ctl set str simple_debug_filter_vpn_<N> "<IPv4 or IPv6 Address>"
|
注:
|
すべてのデバッグフィルターを無効にする場合。
設定されているすべての種類のデバッグフィルタを無効にすることができます。
カーネルパラメータの構文。
-
Security Gateway / 各クラスタメンバで、Expertモードで実行します。
fw ctl set int simple_debug_filter_off 1
-
Scalable Platform Security Groupでは、Expertモードで実行します。
g_fw ctl set int simple_debug_filter_off 1
使用例
ソース IP アドレス 192.168.20.30 の任意の Source Port から、デスティネーション IP アドレス 172.16.40.50 の Destination Port 80 への接続情報をカーネルデバッグに表示する必要があります (192.168.20.30:<Any> --> 172.16.40.50:80).
カーネルデバッグを開始する前に、これらのコマンドを実行してください。
|
|
重要- 上記の例では、2つの接続タプルフィルタ(" |