تخطَّ إلى المحتوى

استكشاف الأخطاء وإصلاحها

تظهر معظم الأخطاء في صورة تنبيه في صفحة النظرة العامة وصفحة البوابات في لوحة الشريك. ابدؤوا الفحص من الخادم نفسه. في Linux:

نافذة طرفيّة
sudo nuvpn-gateway status

في Windows Server، شغّلوا nuvpn-gateway status في نافذة أوامر بصلاحيات المسؤول. تتضمن النتائج الحالة والعدادات، دون أسماء الموظفين.

  • ترسل البوابة تقريرًا إلى nuVPN كل 60 ثانية. إذا لم يصل تقرير لمدة 3 دقائق، تظهر في اللوحة بالحالة غير متصلة.
  • بعد 15 دقيقة دون تقرير، تُرسل رسالة بريد إلكتروني إلى عنوان التواصل مع الشريك وعنوان العميل، مرة واحدة لكل عطل. يجري الفحص كل 10 دقائق، لذا قد تتأخر الرسالة حتى 10 دقائق إضافية.
  • تحققوا من أن الخادم يعمل، وأن خدمة nuVPN Gateway تعمل، وأن الخادم متصل بالإنترنت.
  • إذا انقطع الاتصال بـnuVPN فقط وكان الخادم نفسه يعمل بصورة سليمة، يواصل الموظفون العمل (راجعوا لا يوجد اتصال بخوادم nuVPN). أما إذا توقف الخادم أو شبكته عن العمل، فلا يمكن للموظفين الاتصال حتى يعود ما توقف منهما إلى العمل.
  • تتصل الأجهزة بالبوابة عبر UDP. المنفذ الافتراضي هو 51820. يظهر العنوان والمنفذ عند اكتمال التثبيت.
  • يجب فتح المنفذ لحركة البيانات الواردة إلى الخادم: في جدار الحماية لدى مزوّد الخدمات السحابية، وفي موجّه المكتب (إعادة توجيه المنفذ)، وفي الخادم نفسه. في Linux، إذا كان ufw مفعّلًا، يعرض برنامج التثبيت الأمر المناسب.
  • تكتشف عملية التثبيت عنوان الخادم العام تلقائيًا، حتى عندما يكون الخادم خلف موجّه. في Linux، يمكن تحديد عنوان آخر باستخدام المعامل --endpoint. لا تستبدل البوابة أبدًا العنوان المحدد بهذه الطريقة.
  • تفحص nuVPN منفذ UDP من الخارج: ترسل إلى البوابة طلب اتصال WireGuard وتنتظر الرد. يُجرى الفحص بعد كل تغيير في عنوان البوابة، ومرة واحدة على الأقل كل 6 ساعات. في جدول البوابات بلوحة التحكم، يشير ظهور UDP باللون الأخضر إلى وصول الطلب إلى البوابة، وبالأحمر إلى عدم وصوله، وبالرمادي إلى عدم توفر نتيجة حديثة بعد.
  • عندما يظهر UDP باللون الأحمر، يكون السبب في معظم الحالات أن موجّه المكتب لا يعيد توجيه المنفذ إلى الخادم. اضبط إعادة توجيه المنفذ، ثم اضغط على افحص الآن في جدول البوابات. يمكن فحص كل بوابة مرة واحدة في الدقيقة. لا يتوفر الفحص للبوابات التي تعمل بإصدار أقدم من 1.0.8، ويظهر باللون الرمادي.
  • لا يمنح الفحص nuVPN إمكانية الوصول إلى شبكة العميل: لا يمكنها سوى إتمام المصافحة مع البوابة، وتتجاهل البوابة كل حزمة تصل منها.
  • يظهر التنبيه عنوان خاص عندما تشير ملفات تعريف البوابة إلى عنوان داخلي في شبكة المكتب، مثل 192.168.x.x أو 10.x.x.x. لا يمكن للأجهزة خارج المكتب الاتصال بهذا النوع من العناوين.
  • يحدث ذلك عندما يكون الخادم خلف موجّه ولم يُحدَّد عنوان عام أثناء التثبيت.
  • إذا كانت البوابة قد تعرّفت على العنوان تلقائيًا، فستستبدله في التقرير التالي بالعنوان العام الذي يراه nuVPN.
  • لا تغيّر البوابة أبدًا عنوانًا حدّده مسؤول تقنية المعلومات. إذا كان العنوان غير صحيح، فصحّحوه في إعدادات وحدة إدارة البوابة.
  • لا تُحدَّث ملفات التعريف التي أُنشئت بالعنوان الخاص. أعيدوا إنشاءها بعد تصحيح العنوان.
  • حتى عندما يكون العنوان صحيحًا، يجب إعادة توجيه منفذ UDP في موجّه المكتب إلى الخادم (راجعوا منفذ UDP).
  • في Windows، لا يمكن أن توجد على الخادم إلا شبكة NAT واحدة. لذا يتوقف التثبيت إذا كان الخادم يحتوي بالفعل على NAT آخر، أو شبكة NAT تابعة لـHyper-V، أو Routing and Remote Access (RRAS)، أو Internet Connection Sharing.
  • يعرض برنامج التثبيت السبب في سطر يبدأ بـBLOCKED ويسجّله في Event Log.
  • الحل: ثبّتوا البوابة على خادم أو جهاز افتراضي مخصّص لها وحدها، أو أزيلوا NAT الحالي إذا لم تكن هناك حاجة إليه.
  • كذلك، يجب ألا يتداخل نطاق عناوين VPN (الافتراضي هو 10.77.0.0/22) مع الشبكة المحلية. في Windows، يتوقف التثبيت ويقترح نطاقًا بديلًا. وفي Linux، يختار برنامج التثبيت نطاقًا متاحًا تلقائيًا.
  • تقرأ البوابة مجموعة الوصول من الدليل كل 5 دقائق.
  • عندما لا يكون الدليل متاحًا، لا يُلغى وصول أي مستخدم. يظل بإمكان الموظفين الذين عُطّلت حساباتهم في الدليل الاتصال حتى تُستأنف المزامنة. ويمكن لمسؤول تقنية المعلومات إلغاء وصول جهاز يدويًا من وحدة الإدارة، ويسري الإلغاء فورًا.
  • يظهر التنبيه فشلت مزامنة دليل المستخدمين في اللوحة. إذا استمر فشل المزامنة لأكثر من ساعة، تُرسل رسالة بريد إلكتروني إلى الشريك.
  • إذا وردت المجموعة فارغة بعدما كانت تضم أعضاء، فلا يُلغى وصول أي مستخدم، ويظهر تنبيه في وحدة الإدارة.
  • تحققوا من الاتصال بين البوابة ووحدة تحكم المجال، ومن حساب الخدمة وصلاحياته (في Linux)، ومن اسم مجموعة الوصول. يتوفر فحص للاتصال في وحدة الإدارة.

وحدة تحكم المجال بلا شهادة

Section titled “وحدة تحكم المجال بلا شهادة”

لا تتصل البوابة بالدليل إلا عبر اتصال مشفّر. يتطلب LDAPS وStartTLS شهادة على وحدة تحكم المجال.

  • في Windows Server، اختاروا وضع الاتصال موقّع ومشفّر في وحدة الإدارة. يُشفَّر الاتصال باستخدام Kerberos أو NTLM عبر المنفذ 389، دون شهادة. ولا تُرسل كلمة المرور أبدًا كنص مكشوف.
  • في Linux، لا يمكن الاتصال إلا عبر LDAPS أو StartTLS. إذا لم تكن لدى وحدة تحكم المجال شهادة، تعرض وحدة الإدارة رسالة وخيارين: تثبيت شهادة على وحدة تحكم المجال، أو تثبيت البوابة على Windows Server.

الحماية من إلغاء الوصول الجماعي

Section titled “الحماية من إلغاء الوصول الجماعي”
  • إذا كانت عملية مزامنة واحدة ستلغي وصول أكثر من 20% من الأجهزة المضافة من الدليل، وكان عددها في جميع الأحوال أكثر من 5 أجهزة، فلن تلغي البوابة وصول أيّ منها.
  • تبقى عمليات الإلغاء بانتظار موافقة المشغّل في وحدة الإدارة. ويظهر التنبيه إلغاء الوصول الجماعي بانتظار الموافقة في لوحة الشريك.
  • لا يوجد في وحدة الإدارة زر لرفض عمليات الإلغاء. إذا أُجري التغيير في الدليل عن طريق الخطأ، فصحّحوه في الدليل. وإذا انخفض عدد عمليات الإلغاء في المزامنة التالية إلى ما دون الحد، فستنفّذ البوابة عمليات الإلغاء التي لا تزال مطلوبة فقط.
  • لا تعرض لوحة الشريك المستخدمين الذين ينتظر إلغاء وصولهم. ويتولى مسؤول تقنية المعلومات لدى العميل منح الموافقة.

فشل إضافة الأجهزة عبر Group Policy

Section titled “فشل إضافة الأجهزة عبر Group Policy”

يطلب البرنامج النصي لتسجيل الدخول في Group Policy من البوابة ملف تعريف للمستخدم والجهاز، وتتحقق البوابة من هوية المستخدم عبر Kerberos. الأسباب الشائعة للفشل:

  • الجهاز غير متصل بشبكة المكتب. لا يعمل Group Policy إلا عندما يستطيع الجهاز الوصول إلى شبكة المكتب. ويحصل الموظف الذي يعمل من المنزل فقط على ملف التعريف من وحدة الإدارة.
  • خطأ في المصادقة (401). في البوابة المثبّتة على Windows Server، لا يوجد SPN لاسم البوابة: setspn -S HTTP/<fqdn> <DOMAIN>\<GATEWAY>$. يجب أن يطابق الاسم شهادة وحدة الإدارة. وفي البوابة المثبّتة على Linux، تتطلب الإضافة التلقائية ملف keytab وهوية خدمة (service principal) باسم HTTP/<fqdn>.
  • المستخدم غير مخوّل (403). الحساب معطّل أو ليس عضوًا في مجموعة الوصول.
  • الترخيص غير نشط (402). انتهت الفترة التجريبية أو أُلغي الترخيص. تحققوا من حالة الترخيص في اللوحة.
  • طلبات أكثر من المسموح (429). بلغ الترخيص الحد الأقصى للمعدل: 200 ملف تعريف في الساعة و2,000 في اليوم. عند النشر لأول مرة في مؤسسة كبيرة، يُفضّل إضافة الأجهزة تدريجيًا.
  • لا يوجد اتصال بخوادم nuVPN (503). راجعوا لا يوجد اتصال بخوادم nuVPN.

أين تجدون الخطأ: عندما تكون البوابة مثبّتة على Windows Server، يسجّل البرنامج النصي الخطأ في الملف %LOCALAPPDATA%\nuVPN\enroll.log على جهاز الموظف. وعندما تكون البوابة مثبّتة على Linux، يسجّله في Event Log على الجهاز (Application، المصدر nuVPN، الحدث 1001). ويُسجَّل سجل للعمليات في وحدة إدارة البوابة.

تجدون تعليمات الإعداد الكاملة في دليل التوزيع باستخدام Group Policy.

لا يوجد اتصال بخوادم nuVPN

Section titled “لا يوجد اتصال بخوادم nuVPN”
  • تواصل الأجهزة المتصلة بالفعل العمل دون حد زمني.
  • يمكنكم مواصلة إلغاء الوصول من وحدة الإدارة، لأن الإلغاء يُطبَّق في البوابة نفسها.
  • لا يمكن إنشاء ملفات تعريف جديدة حتى يعود الاتصال. ويظهر خطأ في وحدة الإدارة.
  • تعيد البوابة المحاولة. بعد تكرار فشل المحاولات، تزداد المدة بينها حتى تصل إلى 10 دقائق. لذا قد يستغرق إرسال التقرير التالي حتى 10 دقائق بعد عودة الاتصال.
  • تظهر البوابة في لوحة الشريك بالحالة غير متصلة، حتى عندما يكون الخادم نفسه يعمل بصورة سليمة.
  • بعد 3 محاولات دخول فاشلة من عنوان IP نفسه خلال 24 ساعة، يُحظر العنوان لمدة 24 ساعة. ويعيد تسجيل الدخول الناجح العداد إلى الصفر.
  • لرفع الحظر من الخادم: في Linux، شغّلوا sudo nuvpn-gateway unban <ip>، أو sudo nuvpn-gateway unban --all لرفع جميع عمليات الحظر. في Windows Server، شغّلوا الأوامر نفسها دون sudo، في نافذة أوامر بصلاحيات المسؤول.
  • إذا فقدتم كلمة المرور، يُنشئ الأمر nuvpn-gateway reset-password كلمة مرور جديدة تُستخدم لمرة واحدة ويعرضها. يجب عليكم تغييرها عند تسجيل الدخول للمرة الأولى. على Linux، شغّلوا الأمر باستخدام sudo. على Windows، شغّلوه في سطر الأوامر بصلاحيات المسؤول، وسيستبدل أيضًا الملف initial-password.txt. بعد تشغيل الأمر على Windows، أعيدوا تشغيل الخدمة لإنهاء الاتصالات المفتوحة.
  • الوصول إلى وحدة الإدارة من الإنترنت محظور عمدًا. ادخلوا إليها من الشبكة الداخلية أو عبر VPN.