排查 Gateway Insight 问题
如果 Gateway Insight 解决方案未按预期运行,问题可能出在以下某个方面。请参阅相应部分中的清单进行故障排除。
-
网关洞察配置。
-
NetScaler 与 NetScaler Console 之间的连接问题。
-
NetScaler 中的记录生成。
-
NetScaler Console 中的验证。
Gateway Insight 配置清单
-
确保 NetScaler 中已启用 AppFlow 功能。有关详细信息,请参阅 启用 AppFlow。
-
检查 NetScaler 运行配置中的 Gateway Insight 配置。运行
show running | grep -i <appflow_policy>命令以检查 Gateway Insight 配置。确保绑定类型为 REQUEST。例如:bind vpn vserver afsanity -policy afp -priority 100 -type REQUEST -
对于单跳、Access Gateway 或 Unified Gateway 部署,请确保 Gateway Insight AppFlow 策略绑定到 VPN 虚拟服务器,即 VPN 流量流经的虚拟服务器。有关详细信息,请参阅 启用 HDX Insight 数据收集。
-
检查 NetScaler Gateway/VPN 虚拟服务器中的
appflowlog参数。有关详细信息,请参阅 为虚拟服务器启用 AppFlow。
NetScaler 与 NetScaler Console 之间的连接清单
-
检查 NetScaler 中的 AppFlow 收集器状态。有关详细信息,请参阅 如何检查 NetScaler 与 AppFlow 收集器之间的连接状态。
-
检查 Gateway Insight AppFlow® 策略命中数。运行命令
show appflow policy <policy_name>以检查 AppFlow 策略命中数。您还可以导航到 GUI 中的 System > AppFlow > Policies 以检查 AppFlow 策略命中数。 -
验证是否有防火墙阻止 AppFlow 端口 4739 或 5557。
NetScaler 中的记录生成清单
-
运行
nsconmsg -d stats -g ai_tot命令并检查 NetScaler 中的统计信息增量。 -
捕获
nstrace日志并检查 CFLOW 数据包,以确认 NetScaler 导出 AppFlow 记录。
NetScaler Console 中的验证
-
运行
tail -f /var/mps/log/mps_afdecoder.log | grep -i "Data Record: vpn_"命令以检查日志,确认 NetScaler Console 正在接收 AppFlow 记录。 -
确保 NetScaler 实例已添加到 NetScaler Console。
-
确保 NetScaler Gateway/VPN 虚拟服务器已在 NetScaler Console 中获得许可。
Gateway Insight 统计信息
以下 Gateway Insight 统计信息可用。
-
ai_tot_preauth_epa_export
-
ai_tot_auth_export
-
ai_tot_auth_session_id_update_export
-
ai_tot_postauth_epa_export
-
ai_tot_vpn_update_export
-
ai_tot_ica_fileinfo_export
-
ai_tot_app_launch_failure
-
ai_tot_logout_export
-
ai_tot_skip_appflow_export
-
ai_tot_sso_appflow_export
-
ai_tot_authz_appflow_export
-
ai_tot_appflow_pol_eval_failure
-
ai_tot_vpn_export_state_mismatch
-
ai_tot_appflow_disabled
联系 Citrix 技术支持
为了快速解决问题,请在联系 Citrix 技术支持之前确保您已准备好以下信息:
-
部署和网络拓扑的详细信息。
-
NetScaler 和 NetScaler Console 版本。
-
NetScaler 和 NetScaler Console 的技术支持包。
-
问题发生期间的
nstrace捕获。
已知问题
请参阅 NetScaler 发行说明,了解 Gateway Insight 上的已知问题。