Skip to content

Traffic Monitor บรรทัด Log เป็นสีเขียวแล้ว แต่มันไม่ไป…

Traffic monitor ใน Firebox System Manager หรือ FSM เป็นเครื่องมือหากินสำหรับคนทำ XTM ที่ใช้ในการแก้ปัญหา ติดตามการทำงานของ Policy และช่วยแสดงข้อมูลอีกหลาย ๆ อย่าง เรียกได้ว่า การตรวจจับและจัดการปัญหาใด ๆ 99.99% จะต้องมีการเปิด Traffic monitor ขึ้นมาใช้งาน

สีของบรรทัดใน Traffic monitor เป็นสิ่งแรก ๆ ที่เราสังเกตเห็นได้ และเข้าใจได้ง่ายว่า สีเขียวแปลว่า ดี ส่วนสีแดงก็แปลว่า ไม่ดี

สีแดง ไม่ได้แปลว่า "โดนบล๊อก" เสมอไป

บรรทัดสีแดง มีความหมายว่า “ผ่านไม่ได้” หรือ “ไม่รับ” ซึ่งสาเหตุที่ XTM ไม่ยอมรับ packet ที่มาถึง interface นั้น ก็เป็นไปได้หลายสาเหตุ ในบรรทัดนั้น ๆ จะมีข้อความในวงเล็กที่เป็นสีแดง ซึ่งจะบอกว่า Packet ผ่านไม่ได้ เพราะอะไร เช่น

Unhandled internal/external packet – คือ Packet นี้ไม่ตรงกับ policy ใด ๆ เลย XTM จึงไม่รู้ว่าจะต้องจัดการกับ packet ที่ได้รับมานี้อย่างไร (Unhandled) จึงทิ้งไป โดยอาจจะเป็น packet ที่เข้ามาทาง Internal interface หรือ External interface

Internal policy – คือ Packet นั้นไปขัดแย้งกับ Internal policy เช่น TCP SYN check failed เป็นต้น คือ XTM ได้รับ TCP packet ในลักษณะที่ไม่ถูกต้องตามขั้นตอนของ TCP connection แบบนี้ packet ก็จะถูก Drop เช่นกัน

ผ่านไม่ได้ เพราะถูก Block – ก็คือจะต้องมีการสร้าง Policy ขึ้นมา และในเนื้อหาของ Policy นั้นก็กำหนดให้ Drop packet แบบนี้ในวงเล็บสีแดงจะแสดงเป็นชื่อของ Policy นั้น ๆ

สีแดงจึงมีความหมายหลากหลาย แต่โดยรวมคือ ไม่มีการ Forward packet เกิดขึ้น

ทั้งนี้ การไม่ Forward packet นั้น ไม่ได้หมายความว่า Drop TCP connection นั้น ๆ ทิ้งไป ดังนั้น การ Drop packet สามารถเกิดขึ้นได้อย่างเฉพาะเจาะจง โดยไม่มีผลกระทบกับ TCP connection ก็ทำได้

สีเขียว แปลว่า ไปได้ แต่...

XTM ไม่ได้รับประกันว่า…
       – Packet นั้นจะไปถึงปลายทาง
เช่น เรา ping ไปที่ 1.2.3.4 จากเครื่องใน LAN แบบนี้ XTM จะได้รับ ICMP request จากเครื่องของเรา และ XTM ก็จะส่งต่อออกไปยัง Internet router ทาง External interface
ส่วน packet นั้นจะไปถึงปลายทางหรือไม่ หรือปลายทางมีตัวตนหรือไม่ XTM ไม่สน รู้แต่ว่าได้ Forward packet ออกไปแล้ว แบบนี้บรรทัดใน Traffic monitor ก็จะขึ้นเป็นสีเขียว

       – ปลายทางจะตอบกลับหรือไม่
เช่น เรา ping จากเครื่องใน Subnet-A ไปยังอีกเครื่องใน Subnet-B โดยมี XTM อยู่ตรงกลาง แต่เครื่องใน Subnet-B นั้นเขาเปิด Firewall เอาไว้ จึงไม่ตอบ ping กลับมา ซึ่งสำหรับ XTM แล้ว ไม่สนใจว่าจะตอบกลับหรือไม่ XTM สนใจแต่ว่า ได้ Forward ping packet ไปยังเครื่องปลายทางเรียบร้อยแล้ว Traffic monitor ก็จะแสดงออกมาเป็นสีเขียว

ผลจากการ ping ทั้ง 2 แบบข้างต้น จะได้บรรทัดใน Traffic monitor เป็นสีเขียวทั้งคู่ และผลที่ปรากฎที่เครื่อง ก็เป็น Request Timed out ทั้งคู่ เช่นกัน

ใช้ Traffic monitor อย่างตรงไปตรงมา

Traffic monitor รายงานผลเท่าที่ได้เกิดการ Forward หรือ Drop/Deny packet เท่านั้น และเป็นการแสดงผลอย่างตรงไปตรงมา มีเงื่อนไขที่ชัดเจน เราก็จะต้องใช้ Traffic monitor อย่างเข้าใจในเงื่อนไขนั้น ๆ ไม่เสริม ไม่เพิ่มความเข้าใจของเราเข้าไปเอง