
In einigen Fällen kann es bei der Konfiguration eines virtuellen Routers zu Problemen kommen. Beispielsweise funktioniert die Portweiterleitung (NAT) nicht und/oder es gibt ein Problem mit der Konfiguration der Firewall-Regeln. Manchmal müssen einfach die Protokolle des Routers abgerufen, der Kanal überprüft oder eine Netzwerkdiagnose durchgeführt werden. Wie man das macht, erklärt der Cloud-Anbieter Cloud4Y.
Arbeiten mit dem virtuellen Router
Zunächst müssen wir den Zugriff auf den virtuellen Router – EDGE – konfigurieren. Dazu gehen wir zu seinen Diensten und auf den entsprechenden Tab – EDGE-Einstellungen. Dort aktivieren wir den SSH-Status, legen ein Passwort fest und speichern unbedingt die Änderungen.

Wenn wir strenge Firewall-Regeln verwenden, bei denen standardmäßig alles verboten ist, fügen wir Regeln hinzu, die Verbindungen zum Router über den SSH-Port erlauben:

Danach verbinden wir uns mit einem beliebigen SSH-Client, zum Beispiel PuTTY, und gelangen zur Konsole.

In der Konsole stehen uns Befehle zur Verfügung, deren Liste wir mit folgendem Befehl sehen können:
die Umwandlung von numerischen und textuellen Daten in die Formate

Welche Befehle könnten uns nützlich sein? Hier ist eine Liste der nützlichsten:
- show interface – zeigt die verfügbaren Schnittstellen und die darauf konfigurierten IP-Adressen an
- show log – zeigt die Protokolle des Routers
- show log follow – ermöglicht es, das Protokoll in Echtzeit mit fortlaufender Aktualisierung anzuzeigen. Jedes Regelwerk, sei es NAT oder Firewall, hat die Option Enable logging, die, wenn aktiviert, Ereignisse im Protokoll aufzeichnet, was eine Diagnose ermöglicht.
- show flowtable – zeigt die gesamte Tabelle der установленных соединений und deren Parameter an
Beispiel1: tcp 6 21599 ESTABLISHED src=9Х.107.69.ХХХ dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.ХХХ dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1 - show flowtable topN 10 – zeigt die benötigte Anzahl von Zeilen an, in diesem Beispiel 10
- show flowtable topN 10 sort-by pkts – hilft, Verbindungen nach der Anzahl der Pakete von klein nach groß zu sortieren
- show flowtable topN 10 sort-by bytes – hilft, Verbindungen nach der Anzahl der übertragenen Bytes von klein nach groß zu sortieren
- show flowtable rule-id ID topN 10 – hilft, Verbindungen nach der benötigten Regel-ID anzuzeigen
- show flowtable flowspec SPEC – ermöglicht eine flexiblere Auswahl von Verbindungen, wobei SPEC die gewünschten Filterregeln angibt, z. B. proto=tcp:srcip=9Х.107.69.ХХХ:sport=59365, um nach dem TCP-Protokoll und der Quell-IP-Adresse 9Х.107.69.XX mit dem Senderport 59365 zu filtern
Beispiel> Fluss-Tabellen Flowspec anzeigen proto=tcp:srcip=90.107.69.171:sport=59365
1: tcp 6 21599 ETABLISSEMENT src=9Х.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [ASSURED] mark=0 rid=133427 use=1
Gesamtflüsse: 1 - show packet drops – zeigt Statistiken zu den Paketen an

- show firewall flows — zeigt die Firewall-Paketzähler zusammen mit den Paketströmen an.

Wir können auch grundlegende Netzwerk-Diagnosetools direkt vom EDGE-Router verwenden:
- ping ip WORD

- ping ip WORD size SIZE count COUNT nofrag – ping durchführen mit einer Angabe der Größe der übertragbaren Daten und der Anzahl der Überprüfungen und die Fragmentierung der festgelegten Paketgröße zu verbieten.
- traceroute ip WORD

Diagnosesequenz der Firewall-Funktionalität am Edge
- Starten show firewall und wir sehen die festgelegten Benutzerfilterregeln in der Tabelle usr_rules
- Wir betrachten die POSTROUTIN-Kette und überwachen die Anzahl der verworfenen Pakete im DROP-Feld. Bei Problemen mit der asymmetrischen Routensteuerung werden wir einen Anstieg der Werte feststellen.
Wir führen zusätzliche Überprüfungen durch:- Ping funktioniert in eine Richtung und es gibt keine Antwort in die andere Richtung.
- Ping wird funktionieren, aber TCP-Sitzungen werden sich nicht herstellen lassen.
- Wir betrachten die Ausgabe der IP-Adressen — show ipset
- Wir aktivieren das Logging der Firewall-Regel in den EDGE-Diensten.
- Wir betrachten die Ereignisse im Log — show log follow
- Überprüfen der Verbindungen anhand der benötigten rule_id — show flowtable rule_id
- Mit show flowstats wir vergleichen die aktuellen aufgebauten Verbindungen (Current Flow Entries) mit den maximal zulässigen (Total Flow Capacity) in der aktuellen Konfiguration. Verfügbare Konfigurationen und Limits können in VMware NSX Edge eingesehen werden. Darüber kann ich in einem nächsten Artikel berichten, wenn es interessiert.
Was gibt es noch Nützliches im Blog zu lesen
→
→
→
→
→
Abonnieren Sie unseren -Kanal, um keinen neuen Artikel zu verpassen! Wir schreiben nicht öfter als zweimal pro Woche und nur wenn es notwendig ist. Wir erinnern daran, dass Startups 1.000.000 R von Cloud4Y erhalten können. Bedingungen und ein Formular für Interessierte finden Sie auf unserer Website:
Quelle: habr.com




