דלגו לתוכן

פתרון תקלות

רוב התקלות מופיעות כהתראה בעמוד הסקירה ובעמוד שערים בפאנל השותף. את הבדיקה מתחילים בשרת עצמו. ב-Linux:

Terminal window
sudo nuvpn-gateway status

ב-Windows Server מריצים nuvpn-gateway status בחלון פקודה עם הרשאות מנהל. הפלט כולל מצב ומונים, ללא שמות עובדים.

  • השער מדווח ל-nuVPN כל 60 שניות. אם לא מתקבל דיווח במשך 3 דקות, הוא מוצג בפאנל במצב מנותק.
  • אחרי 15 דקות ללא דיווח, נשלח מייל לכתובת הקשר של השותף ולכתובת של הלקוח, פעם אחת לכל תקלה. הבדיקה מתבצעת כל 10 דקות, ולכן המייל עשוי להגיע עד 10 דקות מאוחר יותר.
  • מה בודקים: שהשרת פועל, ששירות nuVPN Gateway פועל ושהשרת מחובר לאינטרנט.
  • אם רק החיבור ל-nuVPN נותק והשרת עצמו תקין, העובדים ממשיכים לעבוד (ראו אין חיבור לשרתי nuVPN). אם השרת או הרשת שלו לא פועלים, העובדים לא יכולים להתחבר עד שהם חוזרים לפעול.
  • המכשירים מתחברים לשער ב-UDP. פורט ברירת המחדל הוא 51820. הכתובת והפורט מוצגים בסיום ההתקנה.
  • צריך לפתוח את הפורט לתעבורה נכנסת לשרת: בחומת האש של ספק הענן, בנתב המשרד (הפניית פורט) ובשרת עצמו. ב-Linux, אם ufw פעיל, ההתקנה מציגה את הפקודה המתאימה.
  • תהליך ההתקנה מזהה אוטומטית את הכתובת הציבורית של השרת, גם כשהשרת נמצא מאחורי נתב. ב-Linux אפשר להגדיר כתובת אחרת באמצעות הפרמטר --endpoint. השער לעולם לא מחליף כתובת שהוגדרה כך.
  • nuVPN בודקת את פורט ה-UDP מבחוץ: היא שולחת לשער בקשת התחברות של WireGuard וממתינה לתשובה. הבדיקה מתבצעת אחרי כל שינוי בכתובת השער ולפחות פעם ב-6 שעות. בטבלת השערים בפאנל, UDP ירוק מציין שהבקשה הגיעה לשער, אדום מציין שלא הגיעה, ואפור מציין שעדיין אין תוצאה עדכנית.
  • כש-UDP מוצג באדום, ברוב המקרים הנתב במשרד לא מפנה את הפורט לשרת. מגדירים הפניית פורט ולוחצים על בדוק עכשיו בטבלת השערים. אפשר לבדוק כל שער פעם בדקה. בשער עם גרסה קודמת ל-1.0.8 הבדיקה אינה זמינה ומוצגת באפור.
  • הבדיקה לא מעניקה ל-nuVPN גישה לרשת הלקוח: היא יכולה רק להשלים לחיצת יד עם השער, והשער משליך כל חבילה שמגיעה ממנה.
  • ההתראה כתובת פרטית מופיעה כשהפרופילים של השער מצביעים על כתובת פנימית ברשת המשרד, למשל 192.168.x.x או 10.x.x.x. מכשירים מחוץ למשרד לא יכולים להתחבר לכתובת כזו.
  • זה קורה כשהשרת נמצא מאחורי נתב ולא צוינה כתובת ציבורית בזמן ההתקנה.
  • אם השער זיהה את הכתובת בעצמו, בדיווח הבא הוא מחליף אותה בכתובת הציבורית ש-nuVPN רואה.
  • השער לעולם לא משנה כתובת שקבע מנהל ה-IT. אם הכתובת שגויה, מתקנים אותה בהגדרות הקונסולה של השער.
  • פרופילים שהופקו עם הכתובת הפרטית לא מתעדכנים. אחרי תיקון הכתובת מפיקים אותם מחדש.
  • גם כשהכתובת נכונה, צריך להפנות את פורט ה-UDP בנתב המשרד אל השרת (ראו פורט UDP).
  • ב-Windows יכולה להיות רק רשת NAT אחת בשרת. לכן ההתקנה נעצרת אם כבר יש בשרת NAT אחר, רשת NAT של Hyper-V, Routing and Remote Access (RRAS) או Internet Connection Sharing.
  • ההתקנה מציגה את הסיבה בשורה שמתחילה ב-BLOCKED ורושמת אותה ב-Event Log.
  • הפתרון: להתקין על שרת או על מכונה וירטואלית שמיועדים לשער בלבד, או להסיר את ה-NAT הקיים אם אין בו צורך.
  • גם טווח הכתובות של ה-VPN (ברירת המחדל היא 10.77.0.0/22) לא יכול לחפוף לרשת המקומית. ב-Windows ההתקנה נעצרת ומציעה טווח חלופי. ב-Linux היא בוחרת בעצמה טווח פנוי.
  • השער קורא את קבוצת הגישה מהספרייה כל 5 דקות.
  • כשהספרייה לא זמינה, לא מבוטלת גישה לאף אחד. עובדים שהחשבונות שלהם הושבתו בספרייה ממשיכים להתחבר עד שהסנכרון מתחדש. מנהל ה-IT יכול לבטל מכשיר ידנית בקונסולה, והביטול נאכף מיד.
  • בפאנל מופיעה ההתראה סנכרון ספריית המשתמשים נכשל. אם הכשל נמשך יותר משעה, נשלח מייל לשותף.
  • אם הקבוצה מתקבלת ריקה אחרי שהיו בה חברים, לא מבוטלת גישה לאף אחד, ובקונסולה מופיעה התראה.
  • מה בודקים: את החיבור מהשער לבקר התחום, את חשבון השירות ואת ההרשאות שלו (ב-Linux), ואת שם קבוצת הגישה. בקונסולה יש בדיקת חיבור.

השער מתחבר לספרייה רק בחיבור מוצפן. LDAPS ו-StartTLS דורשים תעודה בבקר התחום.

  • ב-Windows Server בוחרים בקונסולה את מצב החיבור חתום ומוצפן. החיבור מוצפן באמצעות Kerberos או NTLM בפורט 389, ללא תעודה. הסיסמה לעולם לא נשלחת כטקסט גלוי.
  • ב-Linux אפשר להתחבר רק ב-LDAPS או ב-StartTLS. אם לבקר התחום אין תעודה, הקונסולה מציגה הודעה ושתי אפשרויות: להתקין תעודה בבקר התחום או להתקין את השער על Windows Server.

הגנה מפני הסרת גישה גורפת

קישור לסעיף: הגנה מפני הסרת גישה גורפת
  • אם סנכרון אחד אמור לבטל יותר מ-20% מהמכשירים שמקורם בספרייה, ובכל מקרה יותר מ-5 מכשירים, השער לא מבטל אף אחד מהם.
  • הביטולים ממתינים לאישור מפעיל בקונסולה. בפאנל השותף מופיעה ההתראה הסרת גישה גורפת ממתינה לאישור.
  • בקונסולה אין כפתור לדחיית הביטולים. אם השינוי בספרייה נעשה בטעות, מתקנים אותו בספרייה. אם בסנכרון הבא מספר הביטולים יורד מתחת לסף, השער מבטל רק את מה שעדיין נדרש.
  • בפאנל השותף לא רואים מי ממתין לביטול. את האישור נותן מנהל ה-IT של הלקוח.

צירוף מכשירים ב-Group Policy נכשל

קישור לסעיף: צירוף מכשירים ב-Group Policy נכשל

סקריפט הכניסה של Group Policy מבקש מהשער פרופיל למשתמש ולמחשב, והשער מאמת את המשתמש ב-Kerberos. סיבות נפוצות לכשל:

  • המחשב לא מחובר לרשת המשרד. Group Policy פועל רק כשהמחשב יכול לגשת לרשת המשרד. עובד שעובד רק מהבית מקבל את הפרופיל מהקונסולה.
  • שגיאת אימות (401). בשער שמותקן על Windows Server חסר SPN לשם השער: setspn -S HTTP/<fqdn> <DOMAIN>\<GATEWAY>$. השם חייב להתאים לתעודת הקונסולה. בשער שמותקן על Linux, צירוף אוטומטי דורש קובץ keytab ו-service principal בשם HTTP/<fqdn>.
  • המשתמש לא מורשה (403). החשבון מושבת או אינו חבר בקבוצת הגישה.
  • הרישיון לא פעיל (402). תקופת הניסיון הסתיימה או שהרישיון בוטל. בודקים את מצב הרישיון בפאנל.
  • יותר מדי בקשות (429). הרישיון הגיע למגבלת הקצב: 200 פרופילים בשעה ו-2,000 ביממה. בפריסה ראשונה בארגון גדול כדאי להתקדם בהדרגה.
  • אין חיבור לשרתי nuVPN (503). ראו אין חיבור לשרתי nuVPN.

איפה רואים את השגיאה: כשהשער מותקן על Windows Server, הסקריפט כותב לקובץ %LOCALAPPDATA%\nuVPN\enroll.log במחשב העובד. כשהשער מותקן על Linux, הסקריפט כותב ל-Event Log של המחשב (Application, המקור nuVPN, אירוע 1001). בקונסולת השער נרשם יומן פעולות.

הוראות ההגדרה המלאות מופיעות במדריך הפצה באמצעות Group Policy.

  • מכשירים שכבר מחוברים ממשיכים לעבוד ללא הגבלת זמן.
  • אפשר להמשיך לבטל גישה בקונסולה, כי הביטול נאכף בשער עצמו.
  • אי אפשר להפיק פרופילים חדשים עד שהחיבור חוזר. בקונסולה מופיעה שגיאה.
  • השער מנסה שוב. אחרי כשלים חוזרים, המרווח בין הניסיונות גדל עד 10 דקות. לכן גם אחרי שהחיבור חוזר, עשויות לחלוף עד 10 דקות עד הדיווח הבא.
  • בפאנל השותף השער מוצג במצב מנותק, גם כשהשרת עצמו תקין.
  • אחרי 3 ניסיונות כניסה כושלים מאותה כתובת IP בתוך 24 שעות, הכתובת נחסמת ל-24 שעות. כניסה מוצלחת מאפסת את הספירה.
  • לשחרור החסימה בשרת: ב-Linux מריצים sudo nuvpn-gateway unban <ip>, או sudo nuvpn-gateway unban --all לשחרור כל החסימות. ב-Windows Server מריצים את אותן פקודות ללא sudo, בחלון פקודה עם הרשאות מנהל.
  • אם הסיסמה אבדה, הפקודה nuvpn-gateway reset-password מפיקה סיסמה חד-פעמית חדשה ומציגה אותה. חובה להחליף אותה בכניסה הראשונה. ב-Linux מריצים את הפקודה עם sudo. ב-Windows מריצים אותה בשורת פקודה עם הרשאות מנהל, והיא מחליפה גם את הקובץ initial-password.txt. אחרי הרצת הפקודה ב-Windows מפעילים מחדש את השירות כדי לסיים חיבורים פתוחים.
  • הגישה לקונסולה מהאינטרנט חסומה במכוון. נכנסים אליה מהרשת הפנימית או דרך ה-VPN.