vSphere Client のアクセスを特定の IP アドレスに制限した後、ESXi ホストが vCenter Server から切断され、vSphere Client を使用して vCenter Server にアクセスできなくなる
search cancel

vSphere Client のアクセスを特定の IP アドレスに制限した後、ESXi ホストが vCenter Server から切断され、vSphere Client を使用して vCenter Server にアクセスできなくなる

book

Article ID: 432377

calendar_today

Updated On:

Products

VMware vSphere ESXi

Issue/Introduction

免責事項: これは英文の記事「ESXi host disconnects from vCenter Server and vCenter Server cannot be accessed using the vSphere Client after restricting vSphere Client access to specific IP addresses」の日本語訳です。記事はベストエフォートで翻訳を進めているため、ローカライズ化コンテンツは最新情報ではない可能性があります。最新情報は英語版の記事で参照してください。


セキュリティ要件により、管理者は ESXi ホストのファイアウォールルールを設定することで、vSphere Client へのアクセスを制限する場合があります。その際、ESXi ホストの Firewall セクションにある 「vSphere Web Client」 ルールセットを使用します。

ESXi ホストのファイアウォール設定で、特定の IP アドレスからのみ vSphere Client へのアクセスを許可するように構成した場合、ESXi ホストが vCenter Server から切断されることがあります。また、vSphere Client を使用して vCenter Server にアクセスできなくなる場合があります。




Environment

ESXi

Cause

本事象は、ESXi のファイアウォールで 「vSphere Web Client (443, 902)」 ルールセットを使用してアクセス制限を設定した際に、vCenter Server の IP アドレスが許可リストに含まれていない場合に発生します。

このルールセットの名称から、vSphere Web Client からのアクセスのみに影響するように見えますが、実際には ESXi ホストのポート 443 および 902 へのすべての通信 に対して制限が適用されます。そのため、vCenter Server の IP アドレスが許可リストに含まれていない場合、ESXi ホストと vCenter Server 間の通信がブロックされる可能性があります。

Resolution

本事象を解決するには、ESXi ホストの 「vSphere Web Client (443, 902)」 ファイアウォールルールセットの許可 IP リストに vCenter Server の IP アドレス が含まれていることを確認してください。

vCenter Server の IP アドレスを許可することで、ESXi ホストと vCenter Server 間で必要となる ポート 443 および 902 の通信 が許可されます。

また、アクセス制限の適用後に vSphere Client から vCenter Server にアクセスできなくなった場合は、以下の KB を参照して vSphere Web Client のファイアウォールルールセットを回復してください。

ファイアウォール設定が正しくないために SSH/ホスト クライアント経由で ESXi ホストにアクセスできない時に、ファイアウォール設定を回復する方法

Additional Information

Using ESXi Shell in ESXi

ESXCLI ファイアウォール コマンドを使用した ESXi 動作の構成

vSphere Client のアクセスを特定の IP アドレスに制限した後、ESXi ホストが vCenter Server から切断され、vSphere Client を使用して vCenter Server にアクセスできなくなる(英語)