用于排查遥测数据收集和上传问题的诊断
在版本 14.1 build 56.x 之前,诊断功能有助于检查到这些端点 URL 的出站连接,并告知您它们是否处于可访问状态。NetScaler On-prem 版本 14.1 build 56.x 及更高版本提供了增强的诊断功能,用于识别和排查收集器级别(控制台)和设备级别(单个 NetScaler 实例)的遥测数据收集和上传问题。
从版本 14.1 build 56.x 开始的诊断行为
注意:
从版本 14.1 build 56.x 开始,遥测诊断功能得到增强,可以识别和排查收集器级别(控制台)和设备级别(单个 NetScaler 实例)的遥测数据收集和上传问题。
所有受管的 NetScaler 实例都必须发送遥测数据以保持合规。但是,由于连接或配置问题,遥测数据上传和收集会失败。 Console on-prem 的 NetScaler 遥测页面上的诊断功能可帮助您快速识别和排查这两个级别的问题:
-
收集器级别(控制台):检查数据是否已成功上传。
-
设备级别(单个 NetScaler 实例):检查是否已从 NetScaler 实例收集数据。
工作原理
以下是诊断过程中的高级步骤:
-
自动运行:诊断功能每 24 小时自动运行一次。
-
按需运行:用户可以根据需要手动运行诊断,尤其是在尝试修复问题之后。
-
状态指示器:结果以清晰的状态显示:
-
成功:未检测到任何问题。
-
需要注意:一个或多个问题需要用户操作。
-
注意:
单击查看详细信息或错误突出显示的区域,以获取深入的错误日志和缓解步骤。
收集器级别(控制台)诊断
本节检查 NetScaler Console 是否成功从托管设备收集数据并将其上传到所需目标。
| 检查字段 | 描述 |
|---|---|
| 执行时间 | 上次从托管 NetScaler 实例收集遥测数据的时间戳。 |
| 软件包版本 | 此检查可识别 Console 本地安装的遥测软件包版本,确保收集到最新数据集。 |
| 常青下载状态 | (仅限自动模式)Console 本地每 24 小时检查一次下载服务 URL 中是否有更新的遥测脚本包。将鼠标悬停在信息 (i) 图标上可查看具体的故障原因。要获取有关缓解步骤的更多详细信息,请单击“失败”状态。 |
| 连接状态 | (仅自动模式) 确认所需的 URL 已列入白名单且可访问。连接问题(例如代理配置错误)会阻止控制台访问这些 URL。将鼠标悬停在信息 (i) 图标上可查看无法访问的具体原因。要获取有关缓解步骤的更多详细信息,请单击不可访问状态。 |
| - 下载服务 URL:最新遥测包下载的来源。 | |
| - 自动启用通道 URL:用于上传遥测数据的目标。 |
设备级 (NetScaler) 诊断
控制台通过将遥测收集脚本推送到每个托管的 NetScaler 实例、收集数据并准备上传来运行设备级诊断。
设备遥测详细信息表提供了此过程的结果,包括:
-
设备详细信息
-
遥测状态
-
错误代码和错误消息
有关详细的错误信息和缓解步骤,请单击红色突出显示的错误详细信息。
缓解措施:每个错误代码都映射到缓解表中的推荐解决方案。请遵循建议来解决问题。
错误表映射
| 错误代码 | 错误消息 | 客户操作 |
|---|---|---|
| 1161 | 无法解析服务器主机名 | 无法解析服务器地址。请检查您的网络和 NetScaler 控制台服务器/代理中的 DNS 服务器配置。 |
| 1162 | 无法解析服务器地址。请检查您的网络和 NetScaler 控制台服务器/代理中的 DNS 服务器配置。 | 无法连接到服务器。请检查您的 防火墙、代理设置和网络连接。另外,请验证您的网络或通过代理是否可以访问 URL download.citrixnetworkapi.net。 |
| 1165 | 代理错误 | 请检查您的 代理配置 并确保网络连接通过代理正常工作。 |
| 1166 | 代理身份验证失败 | 请在 NetScaler 控制台中检查您的代理凭据。 |
| 1170 | SSL 证书验证失败。 | 如果您的网络使用 SSL 拦截器,请确保在 NetScaler 控制台中安装了相应的根证书。 |
| 1171 | SSL 证书已过期 | SSL 证书已过期。 |
| 1172 | SSL 证书验证失败。 | 如果您的网络使用 SSL 拦截器,请确保在 NetScaler 控制台中安装了相应的根证书。 |
| 1173 | SSL 证书验证失败。 | 这可能是由于自签名证书。如果您的网络使用 SSL 拦截器,请确保在 NetScaler 控制台中安装了相应的根证书。 |
| 1261 | 无法解析服务器主机名 | 无法解析服务器地址。请检查您的网络和 NetScaler 控制台服务器/代理中的 DNS 服务器配置。 |
| 1262 | 请求连接超时 | 无法连接到服务器。请检查您的防火墙、代理设置和网络连接。验证这两个 URL (download.citrixnetworkapi.net, safehaven.adm.cloud.com) 可从您的网络或通过您的代理访问。 |
| 1265 | 代理错误 | 请检查您的代理配置,并确保网络连接通过代理正常工作。 |
| 1266 | 代理身份验证失败。 | 请在 NetScaler 控制台中检查您的代理凭据。 |
| 1270 | SSL 证书验证失败 | 如果您的网络使用 SSL 拦截器,请确保在 NetScaler 控制台中安装了相应的根证书。 |
| 1271 | SSL 证书已过期。 | 服务器的 SSL 证书已过期。 |
| 1272 | SSL 证书验证失败 | 如果您的网络使用 SSL 拦截器,请确保在 NetScaler 控制台中安装了相应的根证书。 |
| 1273 | SSL 证书验证失败 | 这可能是由于自签名证书造成的。如果您的网络使用 SSL 拦截器,请确保在 NetScaler 控制台中安装了相应的根证书。 |
| 1361 | 无法解析服务器主机名 | 无法解析服务器地址。请检查您的网络和 NetScaler 控制台服务器/代理中的 DNS 服务器配置。 |
| 1362 | 请求连接超时。 | 无法连接到服务器。请检查您的防火墙、代理设置和网络连接。验证 URL safehaven.adm.cloud.com 是否可从您的网络或通过您的代理访问。 |
| 1365 | 代理错误 | 请检查您的代理配置,并确保网络连接通过代理正常工作。 |
| 1366 | 代理身份验证失败 | 请在 NetScaler 控制台中检查您的代理凭据。 |
| 1370 | SSL 证书验证失败。 | 如果您的网络使用 SSL 拦截器,请确保在 NetScaler 控制台中安装了相应的根证书。 |
| 1371 | SSL 证书已过期 | 服务器的SSL 证书已过期。 |
| 1372 | SSL 证书验证失败。 | 如果您的网络使用 SSL 拦截器,请确保在 NetScaler 控制台中安装了相应的根证书。 |
| 1373 | SSL 证书验证失败。 | 这可能是由于自签名证书造成的。如果您的网络使用 SSL 拦截器,请确保在 NetScaler 控制台中安装了相应的根证书。 |
| 2000 | 此设备上的遥测已跳过。 | 这可能是因为此设备由另一个 NetScaler Console/Service/Agent 管理。请确保其他收集器正在成功发送遥测数据。 |
| 2100 | 实例状态为关闭或不可达。 | 请确保实例正在运行且可达。 |
| 2250 | SSH 身份验证错误 | 请确保在 NetScaler 控制台中为该设备正确配置了设备配置文件。 |
| 2251 | SSH 连接超时/拒绝。 | 连接可能被防火墙或网络策略暂时阻止,或者设备可能不可达。请验证网络连接并确保 SSH 端口可访问。 |
| 2252 | 主机密钥验证失败 | 与管理员核实服务器身份,然后删除旧密钥:ssh-keygen -R <server_address>。 |
| 2350 | SSH 身份验证错误。 | 请确保在 NetScaler 控制台中为设备正确配置了设备配置文件。 |
| 2351 | SSH 连接设备失败 | 连接可能被防火墙或网络策略暂时阻止,或者设备可能无法访问。请验证网络连接并确保SSH 端口可访问。 |
14.1 build 56.x 版本之前的诊断行为
在 14.1 build 51.x 及更早版本中,诊断功能有助于检查到这些端点 URL 的出站连接,并告知您它们是否处于可访问状态。
在您看到端点 URL 处于可访问状态后,单击“转到 NetScaler® Telemetry”页面。
如果任何先决条件失败,诊断检查会显示不可访问的端点,您必须确保 URL 可访问。单击“查看先决条件”以查看详细信息。
您可以通过点击运行诊断来运行诊断,以确认端点 URL 是否可达。
如果不采取任何措施,您的本地 NetScaler Console 可能不符合 NetScaler 遥测计划的要求。
作为自动启用通道的一部分,您可以在本地 NetScaler Console 中使用具有最新 CVE 更新的安全建议功能。安全建议功能使您能够识别使 NetScaler 实例面临风险的 CVE,并推荐补救措施。您可以在安全建议中查看影响 NetScaler 实例的最新 CVE 详细信息。有关更多信息,请参阅安全建议。
注意:
您也可以禁用安全建议。如果您禁用安全建议,或选择退出自动遥测模式,或任何先决条件失败,则新的 CVE 更新将不可用,您只能使用现有或上次更新的 CVE 的安全建议。
成功启用自动遥测收集后,首次上传将在 24 小时内进行。后续上传将每 24 小时自动进行。上传完成后,状态将变为成功。
如果上传失败,请确保端点 URL 可达。如果状态显示可达但上传仍然失败,请联系客户服务。
遥测上传通知
默认情况下,遥测上传的电子邮件通知处于启用状态。接收电子邮件通知的先决条件是配置电子邮件分发列表。有关更多信息,请参阅配置通知设置。作为管理员,您会收到以下情况的电子邮件通知:
-
遥测收集失败 - 电子邮件通知每 24 小时发送一次,直到问题解决。通知中包含受此问题影响的 NetScaler 和 Console IP 地址。
-
通过自动模式上传失败 - 电子邮件通知每 24 小时收到一次,直到问题解决。
-
手动上传的截止日期临近(仅当启用手动模式时) - 事件发生时收到一封电子邮件通知,上传完成后收到另一封电子邮件。
-
超出手动上传截止日期(仅在启用手动模式时)- 事件发生期间会收到一封电子邮件通知,上传完成后会收到另一封电子邮件。
注意:
每当用户登录控制台用户界面时,NetScaler 设备上遥测数据收集问题的通知也会以横幅形式显示。
以下是 NetScaler 设备上遥测数据收集失败的电子邮件和横幅通知示例:
您可以禁用电子邮件通知。要禁用:
-
导航到 设置 > 管理 > 配置事件通知和摘要。
-
在 事件通知 > 配置系统通知 中,搜索 TelemetryMonitoring,删除此通知,然后单击 保存。
