このドキュメントは、Data Loss Prevention (DLP) 検出サーバーの状態が「不明 (Unknown)」と表示される場合の、様ざまな状況に対応するトラブルシューティングの要となる情報を提供しています。
例:
注意: Cloud Detector の状態が「切断」、または「不明」と表示される場合は、Landing page: DLP cloud detectors disconnected (broadcom.com) をご覧ください。
問題の状況によりますが、以下のようなエラーが表示される場合があります。
EnforceサーバーのMonitor Controller ログより:
FINE: failed to finish connection to: test:incidentwriter:[IP ADDRESS]:8100
com.vontu.communication.transport.exception.TransportException: java.net.ConnectException: Connection timed out: no further information
.......
Caused by: java.net.ConnectException: Connection timed out: no further information
......
FINE: connect operation in SSLConnect failed
com.vontu.communication.transport.exception.TransportException: java.net.ConnectException: Connection timed out: no further information
........
May 12, 2010 11:57:06 AM com.vontu.communication.transport.ConnectWrapperOperation select
INFO: connectOp select failed
検出サーバー
VontuMonitor ログより:
INFO | jvm 12 | 2012/03/22 02:47:04 | WrapperSimpleApp: Encountered an error running main:
INFO | jvm 12 | 2012/03/22 02:47:04 | WrapperSimpleApp: com.vontu.boxmonitor.BoxMonitorException: Monitor Error 4162.
BoxMonitor ログより:
16/03/2012 2:25:17 AM com.vontu.boxmonitor.BoxMonitor main|
SEVERE: (BOXMONITOR.2) BoxMonitor failed to startup
com.vontu.boxmonitor.BoxMonitorException: Monitor Error 4162.
以下のエラーが表示される場合もあります。
Sep 25, 2014 10:11:31 AM com.vontu.communication.transport.ServerChannelManager <init>
SEVERE: failed to init server channel channel manager
Sep 25, 2014 10:11:31 AM com.vontu.communication.transport.ServerChannelManager SEVERE: failed to init server channel channel manager java.net.BindException: Cannot assign requested address
検出サーバーのboxmonitorログに、以下のようなログが記録されます。
INFO: Operation com.vontu.communication.transport.AcceptWrapperOperation:1481653881505:null:com.vontu.communication.transport.SessionIdentifier@708fc9e5 failed with exception: com.vontu.communication.transport.exception.TransportException: javax.net.ssl.SSLHandshakeException: no cipher suites in common
com.vontu.communication.transport.ChannelManager handleOperationFailure
INFO: removing session from cache: com.vontu.communication.transport.SessionIdentifier@708fc9e5 for id: null
monitor controllerログに以下のようなログが記録されます。
XXX XX, XXXX XX:XX:XX XX com.vontu.communication.transport.OperationManager enqueue
INFO: blocking on op mgr queue
この場合、問題を解決にするには、検出サーバーを増やすためにJavaの最大ヒープメモリ容量maxmemoryを増やしてください。
Javaのmaxmemoryは、検出サーバー12台あたり4GB必要です。
検出サーバーのFileReaderログに、「no disk space」のエラーが記録され、それ以降ログが書き込まれていません。
発見スキャン (Discover Scan) を主な目的とするDLP環境では、すべての検出サーバーの状態が「不明」と表示されます。
以下の手順に従って、ホストに接続できるか、名前解決はできるか、IPフィルタリングの問題はないかなどの診断を行ってください。
想定される結果 | 次の手順 |
ping (ホスト名) 実行時のエラーメッセージ "...could not find host..." |
名前解決に問題がある可能性があります。 ネットワーク管理者にご相談ください。 |
100% packet loss (すべての ping リクエストがタイムアウトする) |
検出サーバーに接続できません。 ネットワークとルーティングの問題を解決し、再度pingテストを行ってください。 |
Packet loss (いくつかの ping リクエストがタイムアウトする) |
Enforceサーバーと検出サーバー間にネットワークの問題があります。ネットワークとルーティングの問題を解決し、再度pingテストを行ってください。 |
0% packet loss |
次の項目に進んでください。 |
以下のようにnslookupコマンドを実行します。 (Windows、Linux共通)
コマンド 例)
nslookup <server name>
nslookup <server name>.example.com
出力 例)
Server:
Address:
Name: <server name>
Address: 10.10.10.1
Server:
Address:
*** <server name> can't find <server name>: Non-existent domain
想定される結果 | 次の手順 |
DNSに登録されている名前やIPアドレスと、Enforceサーバーに登録されている検出サーバーの設定にに相違がある。 |
クエリの結果とサーバー名やIPに違いがある場合、問題を解決するために、DNSサーバー管理者にご相談ください。 |
短期的解決方法としては、EnforceサーバーのローカルHostsファイルにホスト名、またはFQDNを追加してください。
Windows: c:\windows\system32\drivers\etc\hosts
Linux: /etc/hosts
記入例)
10.10.10.1 <server name> <server name>.example.com
Telnetクライアントを使って、Enforceサーバーから検出サーバーのデフォルトの通信ポート8100接続します。
telnet <server name> 8100
想定される結果 | 次の手順 |
...Could not open connection... | すべてのネットワーク、またはホストベースのファイアウォールで、Enforceサーバーから検出サーバーへの受信が、ポート8100で許可されていることをご確認ください。 |
...Connection refused... | ポート8100が他のアプリケーションで使用されている可能性があります。 他のアプリケーションとポートが衝突していないか、システム管理チームにご相談ください。 |
Telnet session Could not open connection to the host, on port 8100: Connect failed | 検出サーバーで、「Symantec Detection Server」サービスが実行中であることを確認します。 また、ポート8100が開いており、netstatコマンドを実行すると、ステータスがLISTENINGと表示されることをご確認ください。 注意: Network Monitorの場合、複数のIPアドレスがある場合、ポート8100でListening しているIPがキャプチャカードのIPアドレスでないことを確認してください。 キャプチャカードのIPアドレスである場合、configフォルダのcommunication.propertiesで設定されているバインドアドレスを確認してください。 |
上記の手順で問題を解決できない場合、以下の操作を行ってください。
その他の解決策:
以下のように、DLPサービスで使われているアカウントのアクセス権を制限する、ネットワークアクセスコントロールリスト (ACL) が設定されていないことを確認してください。
------------------------------------------------------------------------------------------
各サーバーは、Enforceに最初に追加された時に作成される独自のKeystoreを持っています。
これはEnforceサーバーのKeystoreディレクトリ\SymantecDLP\Protect\keystoreにある以下のフォーマットに合致するファイルで確認することができます。
Monitor名の最後につけられる数字は、殆どの場合、検出サーバーのmonitor ID を反映しています。
monitor IDを確認するには、サーバーの概要画面で検出サーバーにマウスカーソルを重ね合わせ、ウィンドウの下部に表示されるjavascriptの情報を確認してください。
Keystoreファイルの名前は、大文字/小文字を区別します。あるOS
から別のOSにコピーする際は、この名前が変更されていないことをご確認ください。
例: monitor.timestamp.sslKeyStore
この名前が変更された場合、VontuMonitor サービス起動時に、Linux Monitorは以下のような問題を報告する場合があります。
ログのメッセージ | ログ | 解決方法 |
"Unable to resolve the full path of the configuration file, start: No such file or directory" | VontuMonitor.log – 検出サーバー | Enforceと影響のある検出サーバーの両方で、protect ユーザーが/keystore ディレクトリに対して適切なアクセス権を持っていることをご確認ください。 また、/keystoreディレクトリに適切なkeystoreファイルがあることをご確認ください。 |
javax.net.ssl.SSLHandshakeException: no cipher suites in common | VontuMonitor.log -検出サーバー | EnforceサーバーのMonitorController.propertiesと検出サーバーのCommunication.propertiesのSSLcipherSuiteに 共通のSSL アルゴリズム が記載されていることをご確認ください。 |
VontuMonitorログに、以下のようなエラーが記録されていることがあります。
# There is insufficient memory for the Java Runtime Environment to continue.
# Native memory allocation (malloc) failed to allocate 59136 bytes for Chunk::new
JVM exited unexpectedly.
これはVontuMonitorが正常に動作するために十分なメモリがないことを表しています。
検出サーバーで問題が発生している場合は、\Protect\config\VontuMonitor.confを開き、以下のJava Heap Sizeの値をメモします。
wrapper.java.initmemory
wrapper.java.maxmemory
デフォルトで、これらの値は128/256に設定されています。
この値を増やすには、ベストプラクティスのガイドラインに従ってください。
Vontu Monitorサービスを再起動します。
問題が解決されない場合は、検出サーバーを再起動してください。
これにより、OSにつかまれているリソースが解放されます。
大量の検出サーバーがある環境では、すべてのトランスポート接続でオペレーションを制御するEnforceのキューで「オーバーロード」が発生する可能性があります。
このような問題が発生した場合、すべての検出サーバーの状態が「不明」と表示されます。
多くの場合、既存の環境に新規の検出サーバーを追加した際に発生します。
以下の手順に従って、トランスポート接続のオペレーションのキューサイズを増やしてください。
注意: この変更により、より多くのリクエストが処理のためにキューに入るようになるため、メモリに若干の影響が発生します。
以下のエラーがVontuMonitorController.log (Linux のみ) に記録されます。
java.lang.OutOfMemoryError: unable to create new native thread
メモリ不足のエラーに「unable to create new native thread」のメッセージが含まれている場合、RedHad Linuxで1ユーザーが同時に実行できるプロセス数が制限されていることが原因となって問題が発生している可能性が高いです。
protectユーザーに明示的な制限がかかっていない場合、以下をlimits.confファイルに追加し、プロセス数の上限をデフォルトの1024より上の値を設定してください。
protect soft nproc 4096
protect hard nproc 63536
検出サーバーのVontuMonitor.logに、以下のエラーが繰り返し記録されます。
# There is insufficient memory for the Java Runtime Environment to continue.
# Native memory allocation (malloc) failed to allocate bytes for ChunkPool::allocate
# An error report file with more information is saved as:
# \Protect\bin\hs_err_pidNNNN.log
JVM exited unexpectedly.
サードパーティーアプリケーションによって、Java.exeが正常に起動できない場合があります。hs_err_pidXXXファイルを収集し、サポートに連絡されることをお勧めします。
以下の手順に従って、トランスポート接続のオペレーションのキューサイズを増やしてください。
注意: この変更により、より多くのリクエストが処理のためにキューに入るようになるため、メモリに若干の影響が発生します。
アップグレードプロセスを停止してください。
[Windows] スタート > 名前を指定して実行 を開き、diskmgmt.msc を起動します。
[Linux] df -h またはdf –a を実行します。
検出サーバーがEnforceサーバーと同じバージョンのアップグレードされる前に検出サーバーのサービスが再起動された場合、Enforceサーバーと検出サーバーを再接続させるには、検出サーバーをEnforceサーバーと同じバージョンにアップグレードする必要があります。
日ごと/週ごとに大量の増分スキャンを実行し、多数のDiscoverスキャンを同時に実行するようなDLP環境では、
SymantecDLPDetectionServerControllerプロセスに相当量のJavaヒープメモリを割り当てる必要があり、この割り当てが適切に行われない場合、EnforceサーバーのSymantecDLPDetectionServerControllerプロセスが停止し、すべての検出サーバーの状態が「不明」と表示されることが確認されています。
サービスの再起動では問題は解決されず、しばらくすると再びサービスが停止する可能性があります。これは、Enforceログに問題を特定する有用な情報が記録されない、または全く記録されないサイレント障害である可能性があります。
この問題を確認するために一番いい方法は、Enforceサーバー上の個々のDLPプロセスのメモリ使用量を監視し、どのプロセスが最大割り当てに近い状態で実行されているかを確認することです。
注意: 最大に近いメモリを割り当てられたJavaプロセスの実行すると、パフォーマンスが低下し、ガーベージコレクションによりCPUを過剰に消費するため避けるべきです。
プロセスが最大割り当てに近い状態で実行される場合、サーバー上の利用可能なRAMと他のDLPサービスやプロセスへのヒープ割り当てを考慮して最大割り当ての値を増やす必要があります。
※ このドキュメントは、以下のドキュメントを元に作成されています。