ビジネスサポートポータルアカウントでログイン
" Unexpected pkt out in establising_1 out" と言うメッセージが大量にsyslogへ記録される  

" Unexpected pkt out in establising_1 out" と言うメッセージが大量にsyslogへ記録される

    • 更新日:
    • 30 Jul 2019
    • 製品/バージョン:
    • Trend Micro Deep Security 9.5
    • Trend Micro Deep Security 9.6
    • OS:
    • Linux すべて
概要
 Deep Security Agent (以下、DSA) の導入後、Linux サーバ上のsyslogに以下のようなメッセージが頻繁に記録されています。
unexpected pkt out in establising_1 out(local set=1) ; local.start_seq 1921238593 !=tcph seq 1921238593 | tb_tcpv6_conn.c:927
 
この原因と対処法を教えてください。
 
詳細
Public

原因

該当のメッセージは、以下のような状況下で出力されます。
  1. DSAが認識していないセッション上のパケットを受信した場合
  2. TCPセッション上で、誤った順序のパケットを受信した場合
1の状況下では、以下のようなファイアウォールイベントが発生します。
  • セッション情報なし (Out of Connection)
  • 切断された接続上のパケット (Packet on Closed Connection)
2の状況下では、以下のようなファイアウォールイベントが発生します。
  • 不正なシーケンス (Invalid Sequence)
  • 無効なTCPタイムスタンプ (Invalid Timestamp)
  • ホストxxxxxからのエラーコード153をマッピングできませんでした

2番目と3番目のイベントは同一イベントです。

3番目のイベントは、Deep Security Manager (DSM)のビルドが9.5.7026未満では、「無効なTCPタイムスタンプ」イベントの定義が存在しないために記録されます。

適切なイベント名を表示させるためには、DSMを最新バージョンへアップグレードしてください。

対処法

  1. DSAが認識していないセッション上のパケットを受信しているケースの多くは、既にいくつかのTCPセッションが確立されている状況で、DSAのサービスを起動したために発生します。そのようなセッションがクローズされるにつれ、該当メッセージが出力されなくなりますので、そのまま放置していて問題ありません。
  2. ネットワークを冗長化していたり、ロードバランサー等を導入しているような、複雑な構成のネットワーク上では、TCPセッション上で誤った順序のパケットを受信してしまうような事象が比較的多く発生します。このようなパケットは、DSAの導入有無に関わらず無視され、適切な順序で再送されたパケットによって実際の通信には影響を与えませんので、該当メッセージは無視して問題ありません。
  3. 上述の通り、いずれのケースでも無視して問題無いメッセージですが、メッセージの記録そのものを抑止したい場合には、DSAを9.6 Service Pack 1 Patch 1 (ビルド 9.6.2-6400)以上にアップグレードします。

DSMより新しいバージョンのDSAを管理する事はサポートしておりません。DSMが9.5以前の場合、最初にDSMをアップグレードする必要があります。

Premium
Internal
評価:
カテゴリ:
機能/仕様
Solution Id:
1114690
ご提案/ご意見
このソリューションはお役に立ちましたか?

フィードバックありがとうございました!

いただいたご提案/ご意見に関して、トレンドマイクロから詳細確認のため、Eメールを送付させていただく場合がありますので、Eメールアドレスを入力してください:
入力いただいたEメールアドレスはソリューション改善のためだけに使用いたします.

*こちらに技術的なご質問などをいただきましてもご返答する事ができません.

何卒ご了承いただきますようお願いいたします.


To help us improve the quality of this article, please leave your email here so we can clarify further your feedback, if neccessary:
We will not send you spam or share your email address.

*This form is automated system. General questions, technical, sales, and product-related issues submitted through this form will not be answered.


ユーザーガイド