16 Novell Access Manager 3.0 SP3 IR2 Administration Guide
novdocx (en) 24 April 2008
39 Troubleshooting Access Manager Policies 599
39.1 Turning on Logging for Policy Evaluation. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 599
39.2 Understanding Policy Evaluation Traces . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 600
39.2.1 Format . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 601
39.2.2 Policy Result Values . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 607
39.2.3 Role Assignment Traces . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 608
39.2.4 Identity Injection Traces. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 610
39.2.5 Authorization Traces . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 612
39.2.6 Form Fill Traces. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 614
39.3 Common Configuration Problems That Prevent a Policy from Being Applied as Expected. . 620
39.3.1 Enabling Roles for Authorization Policies . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 620
39.3.2 LDAP Attribute Condition. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 620
39.3.3 Result on Condition Error Value . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 621
39.3.4 An External Secret Store and Form Fill . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 622
39.4 The Policy Seems to Be Using Old User Data. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 622
39.5 Checking for Corrupted Policies. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 623
39.6 Policy Page Timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 624
39.7 Policy Creation and Storage . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 624
39.8 Policy Distribution. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 624
39.9 Policy Evaluation: Access Gateway Devices . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 625
39.9.1 Successful Policy Configuration Example . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 626
39.9.2 No Policy Defined Configuration Example. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 627
39.9.3 Deny Access Configuration/Evaluation Example. . . . . . . . . . . . . . . . . . . . . . . . . . . 627
40 Troubleshooting the Access Gateway 631
40.1 Fixing Problems Common to Both Platforms . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 631
40.1.1 Rewriting Fails on a Page with Numerous HREFs . . . . . . . . . . . . . . . . . . . . . . . . . 631
40.1.2 Troubleshooting HTTP 1.1 and GZIP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 632
40.1.3 Links Are Broken Because the Rewriter Sends the Request to the Wrong Proxy
Service. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 633
40.1.4 Protected Resources Referencing Non-Existent Policies . . . . . . . . . . . . . . . . . . . . 633
40.1.5 Mismatched SSL Certificates in a Cluster of Access Gateways . . . . . . . . . . . . . . . 634
40.1.6 Protected Resource Configuration Changes Are Not Applied . . . . . . . . . . . . . . . . . 634
40.1.7 Recovering from a Hardware Failure on an Access Gateway Machine. . . . . . . . . . 634
40.1.8 Viewing Configuration Information. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 635
40.2 Troubleshooting the Linux Access Gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 635
40.2.1 Useful Tools and Files for Troubleshooting the Linux Access Gateway . . . . . . . . . 636
40.2.2 Troubleshooting a Failed Linux Access Gateway Configuration . . . . . . . . . . . . . . . 642
40.2.3 Troubleshooting a Linux Access Gateway Crash . . . . . . . . . . . . . . . . . . . . . . . . . . 642
40.2.4 HTTP Requests Are Dropped . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 645
40.2.5 Linux Access Gateway Not Responding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 646
40.2.6 Connection Details. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 646
40.2.7 Network Socket Issues . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 646
40.2.8 Authentication Issues. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 647
40.2.9 Rewriter Issues . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 650
40.2.10 COS Related Issues . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 651
40.2.11 Memory Issues . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 653
40.2.12 Authorization and Identity Injection Issues . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 654
40.2.13 Form Fill Issues . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 655
40.3 Troubleshooting the NetWare Access Gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 657
40.3.1 Additional Options During the Boot Process . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 657
40.3.2 Unlocking the NetWare Access Gateway Console . . . . . . . . . . . . . . . . . . . . . . . . . 658
40.3.3 Setting the Date and Time at the Console. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 658
40.3.4 Command Line Options . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 659
40.3.5 Telnet Fails after Performing an Upgrade . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 659