บทความนี้อธิบายวิธีไล่ปัญหา Sangfor Athena SASE อย่างเป็นขั้นตอน สำหรับผู้ดูแลระบบที่ได้รับแจ้งว่าผู้ใช้เข้า App ภายในไม่ได้ เปิดเว็บไม่ได้ หรือ Policy ไม่ทำงานตามที่ตั้งไว้ หลักการคือระบุก่อนว่าอาการเกิดที่ช่วงใดของ Traffic Path แล้วเลือกเครื่องมือให้ตรงกับช่วงนั้น ตั้งแต่สถานะผู้ใช้ใน Console เครื่องมือ Diagnostics บนเครื่องผู้ใช้ Log ของแต่ละโมดูล ไปจนถึงการเก็บ Log เพื่อส่งต่อให้ทีม Support ของ Sangfor
สารบัญ
ระบุช่วงของ Traffic Path ที่เกิดอาการ
เมื่อได้รับแจ้งปัญหา ให้ระบุก่อนว่าอาการเกิดกับบริการใด เพราะ ZTNA และ SWG มี Traffic Path และเครื่องมือตรวจต่างกัน
| บริการ | Traffic Path | เครื่องมือตรวจแต่ละช่วง |
|---|---|---|
| ZTNA (เข้า App ภายในองค์กร) | Endpoint → PoP → App Connector → App ทั้ง Client และ App Connector สร้าง SSL Tunnel ขาออกไปที่ PoP จากนั้น PoP ส่ง Request ต่อให้ Connector และ Connector ทำหน้าที่ Proxy ไปยัง App ปลายทาง |
Endpoint: Diagnostics และหน้า https://127.0.0.1:30001Connector: สถานะใน Console และคำสั่ง curl http://localhost:18888/get_detect_network บนเครื่อง ConnectorApp: ทดสอบจากเครื่อง Connector ไปที่ App โดยตรง |
| SWG (ใช้งานอินเทอร์เน็ต) | Endpoint → PoP → อินเทอร์เน็ต Client ส่ง Traffic ผ่าน Tunnel ให้ PoP ตรวจตาม Policy ส่วนปลายทางที่ตั้งยกเว้นไว้ใน Traffic Forwarding Policies จะออกแบบ Direct จากเครื่อง |
Endpoint: Diagnostics (ผลระบุว่าปลายทางถูกส่งเข้า SASE เช่น SGA Divert)Console: SWG Logs, Blocked Activities และ Traffic Log Capture |
ถ้าทุกคนเข้า App เดียวกันไม่ได้ ให้เริ่มที่สถานะ App และ Connector ถ้าบางคนเข้าได้แต่บางคนเข้าไม่ได้ ให้เปรียบเทียบสิทธิ์ Security Policy, User Policy และสภาพเครื่องของผู้ใช้ที่มีปัญหา
ลำดับการตรวจที่แนะนำ
-
ผู้ใช้ออนไลน์อยู่หรือไม่ ที่
Dashboard › User Status -
เครื่องผู้ใช้ เปิด Diagnostics ใน Omnipoint Secure Client และหน้า
https://127.0.0.1:30001 - สิทธิ์ Policy และ Log ของโมดูลนั้น เช่น ZTNA Logs, SWG Logs, File Audit และ Login/Logout
-
ระบบที่อยู่เบื้องหลัง เช่น สถานะ App Connector, Identity Connector และ Log ใน
Logs › System Logs › Platform & System - เก็บหลักฐาน ด้วย Endpoint Logs, Log Collection และผลคำสั่งของ Connector แล้วส่งต่อให้ทีม Support ของ Sangfor
ก่อนเริ่ม ให้จดข้อมูลพื้นฐานไว้ทุกครั้ง ได้แก่ ผู้ใช้คนใด เกิดเวลาใด App หรือเว็บใด และทำซ้ำได้หรือไม่ ข้อมูลนี้ใช้กรอง Log ในทุกขั้นตอน
ผู้ใช้ออนไลน์อยู่หรือไม่
ไปที่
Dashboard › User Statusแท็บ Desktop App Users สลับมุมมอง User หรือ Endpoint ได้กด Details ที่แถวของผู้ใช้ แท็บ Logged In Endpoints แสดงเครื่องที่ Login อยู่ และแท็บ Login/Logout History แสดงประวัติการเข้าและออกจากระบบ
ถ้าผู้ใช้ไม่อยู่ในรายการ ให้ตรวจ Log การ Login ที่
Logs › User Access › Login/Logoutแท็บ Client Users คอลัมน์ Result บอกผลของแต่ละขั้นตอนที่
Platform Management › Endpoints › Endpoint Assetsคอลัมน์ Client Component Status แสดงสถานะของ ZTNA, SWG และ XDLA บนเครื่องนั้น และ Last Access คือเวลาที่เครื่องติดต่อ Platform ครั้งล่าสุด
เมื่อเปลี่ยน Policy แล้วผู้ใช้ยังไม่เห็นผล การ Logout แล้ว Login ใหม่เป็นวิธีแรกที่ใช้ได้บ่อย เพราะ Client จะดึง Policy ล่าสุดจาก Cloud ผู้ดูแลระบบสั่ง Logout ได้จากปุ่ม Log out user ในหน้า User Status หรือปุ่ม Log Out รายเครื่องในแท็บ Logged In Endpoints
ตรวจที่เครื่องผู้ใช้ด้วย Diagnostics
ที่เครื่องผู้ใช้ เปิด
https://127.0.0.1:30001ใน Browser หน้านี้ต้องแสดงสถานะ Connected อย่างต่อเนื่อง พร้อมชื่อผู้ใช้ที่ Login อยู่-
เปิด Omnipoint Secure Client แล้วกด Diagnostics ที่ด้านล่างของหน้าต่าง หรือใน Quick Access ของหน้า Home เครื่องมือจะตรวจ Local Network, Device Connectivity และ Software Conflict ให้ก่อน
ถ้ารู้อาการแล้ว เลือกจาก Quick Diagnostic ได้ทันที ได้แก่ Client Connection Failure, Server Access Failure, Client Service Error และ SWG Service Connection Error
ถ้าต้องการตรวจปลายทางใดปลายทางหนึ่ง กรอก URL พร้อม
http://หรือhttps://เช่นที่อยู่ของ App ภายในหรือเว็บที่มีปัญหา แล้วกด Start Nowอ่านผล ถ้าขึ้น The address can be accessed. แปลว่า Client เข้าถึงปลายทางได้ ในส่วน Resource Connectivity Check จะแยกผลแต่ละหัวข้อ สำหรับ App ภายใน รายละเอียดจะแสดงเวลาของแต่ละช่วงตั้งแต่ Client ไปถึง Proxy Gateway จนถึง App ช่วงที่ใช้เวลานานคือช่วงที่ควรตรวจต่อ สำหรับเว็บภายนอก หัวข้อ IPv4 SGA Access Permissions จะแสดงว่า Traffic ถูกส่งเข้า SASE (Matched action:
SGA Divert) หรือไม่
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นที่อยู่ของ App ในองค์กร รายละเอียดของเครื่องมือฝั่ง Client ดูได้ที่ เครื่องมือช่วยเหลือตัวเองบน Omnipoint Secure Client
ดู Log ของโมดูลที่เกี่ยวข้อง
| อาการ | ที่ที่ควรดู | สิ่งที่บอก |
|---|---|---|
| Login ไม่สำเร็จ |
Logs › User Access › Login/Logout และ Logs › Critical Feature Logs › ZTNA Logs แท็บ User Logs |
ผลของแต่ละขั้นตอนการ Login และเหตุผลที่ไม่สำเร็จ |
| เข้า App ภายในไม่ได้ | ZTNA Logs แท็บ User Logs และ Access Logs | ผลการตรวจสิทธิ์ การถูก Block โดย Security Policy และผลการเข้าถึง App พร้อมรหัสผลลัพธ์กรณีไม่สำเร็จ |
| เว็บถูก Block หรือไม่ | SWG Logs แท็บ Secure Web Gateway และ Secure Web Gateway › Analytics › Blocked Activities
|
Status เป็น Logged หรือ Blocked และชื่อ Policy ในคอลัมน์ Policy Hit |
| Connector หรือการ Sync ผู้ใช้มีปัญหา |
Logs › System Logs › Platform & System กรอง Log Source |
แถว Warn คือเวลาที่เริ่มมีปัญหา และแถว Info ที่ตามมาคือเวลาที่กลับมาปกติ |
| Policy ทำงานไม่ตรงกับที่ตั้งใจหลังมีการแก้ไข | Logs › System Logs › Admin Operations |
ใคร แก้อะไร เมื่อใด (Time, Admin, IP Address, Action, Object, Description) |
หน้า Platform & System มีตัวกรอง Log Source เช่น Zero Trust Network Access, Authentication Management และ Secure Web Gateway ช่วยให้เหลือเฉพาะ Log ของส่วนที่สนใจ
เมื่อเกิดเหตุหลังมีการเปลี่ยนค่า ให้เปิด Admin Operations แล้วกรองด้วย Keyword ชื่อ Object หรือ Policy เพื่อดูว่ามีการแก้ไขอะไรในช่วงเวลานั้น
Log ในหน้าเหล่านี้ระบุตัวผู้ใช้ได้และเป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์การเปิดดูเฉพาะผู้ดูแลที่ได้รับมอบหมาย และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร
เครื่องมือในหน้า Troubleshooting
ที่ Platform Management › System › Troubleshooting มี 4 แท็บ ได้แก่ Endpoint Logs | Client Troubleshooting | Branch Bypass | Service Troubleshooting
| แท็บ | ใช้เมื่อ |
|---|---|
| Endpoint Logs | ดึง Log ของ Client จากเครื่องผู้ใช้ผ่าน Console โดยไม่ต้อง Remote เข้าเครื่อง ดู การเก็บ Log สำหรับแก้ปัญหา |
| Client Troubleshooting | Bypass การส่ง Traffic หรือ Policy ฝั่ง Endpoint ชั่วคราวให้ผู้ใช้ที่เลือก เพื่อแยกว่าสาเหตุอยู่ที่ส่วนใด ดู Client Troubleshooting |
| Branch Bypass | Bypass การส่ง Traffic ชั่วคราวสำหรับสาขาที่เชื่อมด้วยอุปกรณ์ Hardware |
| Service Troubleshooting | เปิด Traffic Log Capture 5 นาที เพื่อดูว่า Policy ใดจัดการ Session ของผู้ใช้ ดู Service Troubleshooting |
เฝ้าดูระบบประจำวันเพื่อเห็นปัญหาก่อน
- Dashboard › Home Widget Zero Trust Network Access แสดงจำนวน App และ Connector ทั้งหมด พร้อมจำนวนที่ Down และ Unhealthy ตัวเลขที่ไม่เป็นศูนย์คือจุดเริ่มไล่ปัญหา
- Endpoint Assets ใช้ดูเครื่องที่สถานะ Component ไม่ปกติ หรือ Last Access ไม่ขยับ
- Alert Settings ตั้ง Trigger ให้ส่ง Email เมื่อ Connector ติดต่อ PoP ไม่ได้ App ภายในตรวจไม่ผ่าน หรือ Login ผิดซ้ำ ดู Alert Settings
ส่งต่อให้ทีม Support ของ Sangfor
ถ้าตรวจครบแล้วยังไม่พบสาเหตุ ให้รวบรวมหลักฐานให้ครบในครั้งเดียว เพื่อให้ทีม Support วิเคราะห์ได้เร็วโดยไม่ต้องขอข้อมูลเพิ่มหลายรอบ
- ผู้ใช้ เวลาที่เกิด และ App หรือเว็บที่มีปัญหา
- ผล Diagnostics จากเครื่องผู้ใช้
- ไฟล์จาก Log Collection หรือ Endpoint Logs
- ปัญหา SWG: รายการจาก SWG Logs หรือ Traffic Log Capture
- ปัญหา ZTNA: ผลคำสั่ง
get_detect_networkและ Log จากhttp://localhost:18888/diagบนเครื่อง Connector - ถ้าเพิ่งมีการเปลี่ยนค่า: รายการที่เกี่ยวข้องจาก Admin Operations
ตรวจที่ System › Licensing › Service License ว่าเป็น License Enabled เพื่อให้วิศวกรของ Sangfor ช่วยตรวจระบบขององค์กรได้ ดู Subscriptions และ Service License
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น