Cómo resolver el alto consumo de memoria del daemon ‘fnbamd’ al configurar Secure STARTTLS para LDAP en Fortinet

Este artículo aborda un problema técnico que afecta a los dispositivos FortiGate, donde el daemon ‘fnbamd’ utiliza una cantidad elevada de memoria, lo que provoca que el dispositivo entre en Modo de Conservación de Memoria. Este problema se activa cuando STARTTLS está configurado en la configuración de LDAP, lo que impide un rendimiento óptimo del dispositivo. A continuación, se ofrecen detalles sobre cómo diagnosticar y solucionar este problema para garantizar el funcionamiento eficaz de su sistema FortiGate.

Descripción del problema

Se ha observado un aumento gradual en el uso de memoria del daemon ‘fnbamd’ en dispositivos FortiGate con versiones específicas (v7.0.14, v7.0.15, v7.2.6, v7.2.7, v7.2.8, v7.2.10, v7.4.3) cuando se configura STARTTLS en LDAP. Este aumento puede llevar al dispositivo a entrar en Modo de Conservación de Memoria, lo que limita la funcionalidad del sistema.

Alcance

Este problema afecta a las versiones de FortiGate mencionadas anteriormente. Es crucial abordar este tema para evitar interrupciones en los servicios y garantizar la estabilidad operativa del dispositivo.

Diagnóstico paso a paso

Para verificar el problema, es necesario examinar los registros y utilizar comandos de diagnóstico específicos. A continuación se detallan los pasos a seguir:

Configuración de LDAP:

config user ldap
    edit "LDAP-fortiad"
        set server "10.88.0.1"
        set cnid "sAMAccountName"
        set dn "dc=fortiad,dc=info"
        set type regular
        set username "fortiad\\Administrator"
        set password 
        set secure starttls
    next
end
                

Verificación del estado de memoria:

diagnose sys top-mem
fnbamd (284): 5745721kB
                
diagnose sys top 2 100
Run Time: 148 days, 16 hours and 50 minutes
fnbamd 284 S 16.1 25.3 4
                

Este problema puede manifestarse con un uso elevado de memoria por parte del proceso ‘fnbamd’.

Solución recomendada

Este problema se ha resuelto en las versiones 7.2.11 y 7.6.1. Si no es posible actualizar, siga las siguientes recomendaciones:

Solución temporal:

Cierre el proceso ‘fnbamd’ utilizando el siguiente comando:

fnsysctl killall fnbamd
                

Luego reinicie el proceso utilizando un script que lo haga cada 6 horas para prevenir el aumento de memoria:

config system auto-script
    edit restart_fnbamd
        set interval 21600
        set repeat 0
        set start auto
        set script 'fnsysctl killall fnbamd'
    next
end
                

Además, desactive STARTTLS en su configuración de LDAP utilizando los siguientes comandos:

config user ldap
    edit 
        set secure disable
    end
                

Comandos CLI utilizados

A continuación, se presentan los comandos necesarios para el diagnóstico y resolución del problema:

  1. Logs necesarios:
    get system performance status
    get system status
    diagnose sys top 2 100
    diagnose sys top-mem 20
    diagnose test application fnbamd 1
    diagnose test application fnbamd 2
    diagnose test application fnbamd 3
    diagnose test application fnbamd 4
    diagnose test application fnbamd 6
    diagnose sys top-mem 20
    diagnose hardware sysinfo memory
    diagnose hardware sysinfo slab
    diagnose hardware sysinfo shm
    diagnose hardware sysinfo conserve
    diagnose sys top-mem detail
                            
  2. Informe TAC:
    execute tac report
                            
  3. Archivo de configuración de FortiGate:

Los registros y la configuración de FortiGate son esenciales para investigar adecuadamente el problema.

Buenas prácticas y recomendaciones

Además de seguir los pasos anteriores, se recomienda revisar regularmente la configuración de LDAP y asegurarse de que todas las versiones de su sistema FortiGate estén actualizadas para evitar problemas de rendimiento relacionados con el daemon ‘fnbamd’.

Notas adicionales

Es importante tener en cuenta que la falta de actualizaciones podría dejar su dispositivo expuesto a otros problemas conocidos. Mantenga siempre copias de seguridad de su configuración antes de realizar cambios significativos.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *