Zedmos

8. Fehlersuche

Symptome, in der Reihenfolge, in der ein Support-Techniker sie abarbeitet. Das Prinzip darunter gilt für alle: finden Sie die erste Stelle, an der die Wirklichkeit von Ihrer Erwartung abweicht, und hören Sie dort auf zu raten.

Die Methode

  1. Was hat sich geändert? System → Configuration → History hält jede Änderung samt Urheber fest. Die meisten Fehler sind zwanzig Minuten alt.
  2. Funktioniert die Appliance selbst? Dashboard — laufen die Dienste, ist das Gateway erreichbar, ist die Platte nicht voll?
  3. Wo bleibt der Verkehr stehen? Firewall → Log Files → Live View zeigt, was ankommt und was damit geschieht. Fehlt ein Paket dort, hat es die Appliance nie erreicht.
  4. Was hat der Dienst gesagt? Jeder Dienst hat eine Protokollseite, und die Statusseite daneben beantwortet die Frage meist in einer Zeile.

Kein Internet aus dem LAN

Die Appliance erreicht das Internet, Clients nicht.

  • Hat der Client eine Adresse? Services → Kea DHCP → Leases DHCPv4. Kein Lease heißt DHCP, nicht Routing: ist der Server für diese Schnittstelle an, liegt der Bereich im Subnetz, gibt es einen zweiten DHCP-Server im Segment?
  • Ist sein Gateway die Appliance? Auf dem Client selbst prüfen.
  • Löst er Namen auf? Wenn Namen scheitern und Adressen gehen, ist es DNS: Services → Unbound DNS → General (antwortet der Resolver auf dieser Schnittstelle, und erlaubt seine Zugriffsliste dieses Netz?).
  • Blockiert eine Regel? Firewall → Log Files → Live View, gefiltert auf die Adresse des Clients. Eine neue Schnittstelle erlaubt zunächst nichts — ein frisches VLAN ohne Regeln verhält sich exakt wie ein kaputtes Netz.
  • Wird der Verkehr umgesetzt? Firewall → NAT → Source NAT: ein Netz, das die Appliance nicht umsetzt, geht mit privater Quelladresse hinaus, und nichts kommt zurück.

Eine Portweiterleitung funktioniert nicht

Von außen nach innen, in dieser Reihenfolge:

  1. Firewall → Log Files → Live View — kommt das Paket am WAN an? Wenn nein, liegt es davor: Ihr Anbieter, ein Modem im Routermodus oder eine weitere Firewall.
  2. Erscheint es als blockiert? Dann fehlt die begleitende Firewall-Regel, ist deaktiviert oder steht unter einer blockierenden.
  3. Erscheint es als durchgelassen und der Client bekommt trotzdem nichts? Dann lauscht der interne Server nicht oder hat eine eigene Firewall.
  4. Testen Sie von innen? Ein Client im LAN, der die WAN-Adresse anspricht, geht einen anderen Weg. Testen Sie von außen.

Ein VPN kommt nicht hoch

WireGuardVPN → WireGuard → Status:

  • Kein Handshake: die Enden erreichen einander nicht. Prüfen Sie die WAN-Regel für den Port und die Endpunktadresse auf der initiierenden Seite.
  • Handshake, aber kein Verkehr: Routing oder Regeln. Allowed IPs müssen die Netze in beide Richtungen abdecken, und die Tunnel-Schnittstelle braucht Regeln.

IPsecVPN → IPsec → Log File, von unten lesen. Die letzte Meldung vor dem Aufgeben benennt die Abweichung: Vorschläge (Verschlüsselung und DH-Gruppe) oder Verkehrsselektoren, und beide Seiten müssen exakt übereinstimmen.

OpenVPNVPN → OpenVPN → Connection Status und das Protokoll. Ein Client, der verbindet und sofort getrennt wird, hat meist ein Zertifikatsproblem — abgelaufen, gesperrt oder von einer anderen Stelle ausgestellt.

Von der Oberfläche ausgesperrt

  • Falsche Adresse? System status auf der Konsole nennt die Adresse der Oberfläche.
  • Falscher Port oder falsche Schnittstelle? System → Settings → Administration kann die Oberfläche verschieben; die Konsole zeigt, wo sie gelandet ist.
  • Passwort wird nicht angenommen? Konsolenmenü, Reset the root password — es setzt Konsolen-, SSH- und Web-Passwort zugleich.
  • Eine Regel, die Sie gerade geschrieben haben? Die Appliance merkt, wenn eine Änderung ihren Administrator ausgesperrt hat, und nimmt sie von selbst zurück. Falls nicht, nehmen Sie die Konsole: Reload all services, oder System → Configuration → History, um einen Schritt zurückzugehen, sobald Sie drin sind.
  • Nichts geht und die Maschine ist entfernt? Genau dafür gibt es das Konsolenmenü und eine Konfigurationssicherung. Das Zurücksetzen auf Werkseinstellungen ist das letzte Mittel und löscht alles.

Ein Dienst startet nicht

  1. System → Diagnostics → Services — ist er eingeschaltet und in welchem Zustand?
  2. Seine eigene Log File-Seite — der Grund steht fast immer in den letzten Zeilen.
  3. System → Log Files → Boot — scheitert er beim Start, steht hier der geordnete Bericht.

Zwei wiederkehrende Ursachen: ein bereits belegter Port (etwa zwei Dienste, die auf derselben Schnittstelle DNS beantworten sollen) und ein fehlendes Zertifikat (ein VPN-Server, der auf ein gelöschtes Zertifikat zeigt).

Die Appliance ist langsam

  • System → Diagnostics → Activity — was die CPU benutzt.
  • Firewall → Diagnostics → Statistics — belegte Zustände gegen das Limit. Nahe am Limit erklärt das Verbindungen, die unter Last scheitern.
  • Dashboard → Resources — Speicher und Platte. Eine volle Platte macht alles merkwürdig.
  • Mit Security Engine: Inspektion kostet CPU. Security and Policy → Live Sessions zeigt, was geprüft wird, und eine Ausnahme für Massenverkehr (Sicherungen, Video) bringt oft mehr als jede Feinabstimmung.

Die Zeit stimmt nicht

Services → Network Time → Status zeigt, ob tatsächlich ein Server ausgewählt ist und wie groß der Versatz ist. Eine falsche Uhr bricht Zertifikatsprüfung, VPN-Aushandlung und jeden Zeitstempel, auf den Sie sich später stützen — richten Sie sie, bevor Sie etwas untersuchen, das davon abhängt.

Was Sie an den Support schicken

  • Die Version — System → Firmware → Status.
  • Die Paketliste — System → Firmware → Packages.
  • Die betreffende Protokollseite, als Text heruntergeladen.
  • Was Sie erwartet haben, was geschah, und wann es zuletzt ging.
  • Eine Konfigurationssicherung nur auf Nachfrage, und über einen Kanal, dem Sie trauen: sie enthält jedes Geheimnis, das die Appliance hält.