Service Troubleshooting เป็นแท็บในหน้า Troubleshooting ของ Sangfor Athena SASE ที่ใช้หาว่า Policy ใดทำให้ผู้ใช้เข้าเว็บหรือบริการไม่ได้ เมื่อเปิด Traffic Log Capture ระบบจะเก็บ Log ของ Session เป็นเวลา 5 นาที แต่ละแถวแสดง Action และชื่อ Policy ที่จัดการ Session นั้น เหมาะกับผู้ดูแลระบบที่ต้องการยืนยันผลของ Policy ระหว่างให้ผู้ใช้ทำซ้ำปัญหา
สารบัญ
เมื่อใดควรใช้ Traffic Log Capture
- ผู้ใช้แจ้งว่าเว็บหรือบริการใช้งานไม่ได้ และต้องการรู้ว่า Policy ใดเป็นผู้ปฏิเสธ
- เพิ่งแก้ Policy และต้องการยืนยันว่า Session ของผู้ใช้ถูกจัดการด้วย Policy ที่ตั้งใจ
- เพิ่งเอา Client Bypass ออก และต้องการยืนยันว่าการส่ง Traffic และ Policy กลับมาทำงานตามปกติ
ถ้าต้องการภาพรวมการ Block ย้อนหลัง ให้ดูที่ Secure Web Gateway › Analytics › Blocked Activities ซึ่งมีคอลัมน์ Policy Hit อยู่แล้ว ส่วน Traffic Log Capture เหมาะกับการดูทีละ Session ระหว่างทดสอบ
ขั้นตอนการเก็บ Log
-
ไปที่
Platform Management › System › Troubleshootingแล้วเลือกแท็บ Service Troubleshooting หน้านี้อธิบายว่าเมื่อเปิดแล้วระบบจะเก็บ Log 5 นาทีแล้วปิดเองอัตโนมัติ และเปิดใหม่ได้เพื่อเก็บต่อ เปิดสวิตช์ Traffic Log Capture ระบบจะถามยืนยันว่าเมื่อเริ่มแล้วจะกดหยุดเองไม่ได้ และจะหยุดให้อัตโนมัติหลัง 5 นาทีเพื่อประหยัดทรัพยากร กด OK
สถานะเปลี่ยนเป็น Capturing พร้อมเวลาสิ้นสุดโดยประมาณ ระหว่างนี้ให้ผู้ใช้ทำซ้ำสิ่งที่มีปัญหา เช่น เปิดเว็บนั้นอีกครั้ง
กด Refresh รายการ แล้วกรองด้วยชื่อผู้ใช้และช่วงเวลา จะเห็น Session ของผู้ใช้ในตาราง
ครบ 5 นาที สถานะเปลี่ยนเป็น Finished พร้อมเวลาที่เก็บครั้งสุดท้าย และสวิตช์ปิดเอง รายการที่เก็บได้ยังเปิดดูต่อได้ ถ้ายังต้องการเก็บต่อ ให้เปิดสวิตช์อีกครั้ง
อ่านผลในตาราง
| คอลัมน์ | ความหมาย |
|---|---|
| Time Generated | เวลาที่สร้าง Log |
| User | ผู้ใช้ของ Session |
| Apps / URL Category | App และหมวด URL ที่ระบบระบุได้ |
| Subtype | ประเภทของเหตุการณ์ที่บันทึก เช่น At policy deny เมื่อ Policy ปฏิเสธ Session |
| Action | ผลที่ Policy ทำกับ Session เช่น Reject |
| Policy | ชื่อ Policy ที่จัดการ Session นั้น |
| Protocol, Src IP/Port, Dst IP/Port | Protocol และที่อยู่ต้นทางปลายทาง |
| Session Start/End Time, Session End Reason | เวลาเริ่มและจบ Session และเหตุผลที่ Session จบ |
| Operation | Details เปิดรายละเอียด แบ่งเป็น Basics (Policy, Action, Session End Reason, เวลาเริ่มและจบ), Source, Destination และ Packet Info |
ตัวอย่างการอ่านผล: แถวของผู้ใช้ที่เปิดเว็บ Streaming แสดง Action Reject และคอลัมน์ Policy เป็นชื่อ URL & App Control Policy ที่ Block หมวดนั้น แปลว่าการส่ง Traffic และ Policy ทำงานตามที่ตั้งไว้ ส่วน Session อื่นของผู้ใช้ที่ได้รับอนุญาตจะแสดง Action เป็น Logged พร้อมชื่อ Policy ที่ Match เช่น แถว Default Policy ใน URL & App Control
ไล่ต่อจากชื่อ Policy
- ถ้า Session ถูกปฏิเสธโดย Policy ที่ไม่ควร Block ให้เปิด Policy นั้นแล้วตรวจ Scope, URL/App, Schedule และลำดับ Priority หรือสร้าง Policy ที่ Allow เฉพาะเว็บที่ต้องใช้ไว้เหนือ Policy ที่ Block
- ถ้าเว็บที่ควรถูก Block กลับแสดง Policy ที่อนุญาต ให้ตรวจว่าผู้ใช้อยู่ใน Scope ของ Policy ที่ Block
- ถ้าไม่พบ Session ของผู้ใช้เลยระหว่างเก็บ Log ให้ตรวจว่า Client เชื่อมต่ออยู่ ผู้ใช้ไม่ได้ถูก Bypass และปลายทางนั้นถูกส่งเข้า SASE ตาม Traffic Forwarding Policies
ที่ Secure Web Gateway › Analytics › Blocked Activities คลิกชื่อในคอลัมน์ Policy Hit ระบบจะพาไปที่ Policy นั้นและเปิดรายละเอียดให้แก้ได้ทันที
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ข้อควรทราบ
- Traffic Log Capture เป็นการตั้งค่าระดับองค์กร จึงควรเปิดเฉพาะตอนไล่ปัญหา และกรองตามผู้ใช้และช่วงเวลาทุกครั้ง
- เมื่อเริ่มแล้วจะทำงานครบ 5 นาทีก่อนหยุดเอง วางแผนให้ผู้ใช้ทำซ้ำปัญหาภายในช่วงเวลานี้
- Log ระบุตัวผู้ใช้ได้และเป็นข้อมูลส่วนบุคคล ควรให้เฉพาะผู้ดูแลที่ได้รับมอบหมายเปิดดู และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น