
In manchen Fällen kann es bei der Konfiguration des virtuellen Routers zu Problemen kommen. Zum Beispiel funktioniert das Portforwarding (NAT) nicht und/oder es gibt ein Problem bei der Einrichtung der Firewall-Regeln selbst. Oder es müssen einfach die Router-Logs abgerufen, die Kanalverbindung überprüft und eine Netzwerkanalyse durchgeführt werden. Wie das gemacht wird, erklärt der Cloud-Anbieter Cloud4Y.
Arbeiten mit dem virtuellen Router
Zunächst müssen wir den Zugriff auf den virtuellen Router – EDGE – einrichten. Dazu melden wir uns bei seinen Diensten an und wechseln zum entsprechenden Tab – EDGE-Einstellungen. Dort aktivieren wir den SSH-Status, legen ein Passwort fest und speichern unbedingt die Änderungen.

Wenn wir strenge Firewall-Regeln verwenden, bei denen standardmäßig alles verboten ist, fügen wir Regeln hinzu, die Verbindungen zum Router über den SSH-Port erlauben:

Nachdem verbinden wir uns mit einem beliebigen SSH-Client, zum Beispiel PuTTY, und gelangen in die Konsole.

In der Konsole stehen uns verschiedene Befehle zur Verfügung, deren Liste wir mit folgendem Befehl aufrufen können:
Liste

Welche Befehle könnten für uns nützlich sein? Hier eine Liste der nützlichsten:
- show interface – zeigt die verfügbaren Schnittstellen und die darauf festgelegten IP-Adressen an
- show log – zeigt die Logs des Routers an
- show log follow — ermöglicht die Echtzeitüberwachung des Protokolls mit fortlaufenden Aktualisierungen. Jedes Regelwerk, sei es NAT oder Firewall, hat die Option Protokollierung aktivieren, die, wenn sie aktiviert ist, Ereignisse im Protokoll festhält und eine Diagnose ermöglicht.
- show flowtable — zeigt die gesamte Tabelle der etablierten Verbindungen und deren Parameter an
Beispiel1: tcp 6 21599 ESTABLISHED src=9X.107.69.XXX dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.XXX dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1 - show flowtable topN 10 — ermöglicht die Anzeige der gewünschten Anzahl von Zeilen, in diesem Beispiel 10
- show flowtable topN 10 sort-by pkts — hilft dabei, Verbindungen nach der Anzahl der Pakete von klein nach groß zu sortieren
- show flowtable topN 10 sort-by bytes — hilft dabei, Verbindungen nach der Anzahl der übertragenen Bytes von klein nach groß zu sortieren
- show flowtable rule-id ID topN 10 — hilft dabei, Verbindungen nach der gewünschten Regel-ID anzuzeigen
- show flowtable flowspec SPEC — für flexiblere Auswahl von Verbindungen, wobei SPEC die benötigten Filterregeln angibt, zum Beispiel proto=tcp:srcip=9X.107.69.XXX:sport=59365, zur Auswahl nach dem TCP-Protokoll und der Quell-IP-Adresse 9X.107.69.XX mit dem Senderport 59365
Beispiel> Flusstabelle mit Flowspec anzeigen proto=tcp:srcip=90.107.69.171:sport=59365
1: tcp 6 21599 ESTABLISHED src=9Х.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [ASSURED] mark=0 rid=133427 use=1
Gesamtanzahl der Flows: 1 - show packet drops – ermöglicht die Anzeige von Statistiken zu Paketen

- show firewall flows — zeigt die Firewalls eines Paketzählers zusammen mit Paketströmen an.

Wir können auch grundlegende Netzwerkdiagnosetools direkt vom EDGE-Router nutzen:
- ping ip WORD

- ping ip WORD size SIZE count COUNT nofrag – pingen Sie mit der Angabe der Größe der übermittelten Daten und der Anzahl der Prüfungen, und verbieten Sie die Fragmentierung des festgelegten Paketgrößen.
- traceroute ip WORD

Diagnosesequenz der Firewall auf Edge
- Starten wir show firewall und schauen uns die eingestellten benutzerdefinierten Filterregeln in der Tabelle usr_rules an.
- Wir schauen uns die POSTROUTIN-Kette an und überwachen die Anzahl der verworfenen Pakete im DROP-Feld. Bei asymmetrischer Routing-Problematik werden wir einen Anstieg der Werte feststellen.
Wir führen eine zusätzliche Überprüfung durch:- Der ping wird in eine Richtung funktionieren, das Rückspiel fehlt.
- Der ping funktioniert, aber TCP-Sitzungen werden nicht eingerichtet.
- Wir sehen uns die Informationen über IP-Adressen an — show ipset
- Wir aktivieren das Protokollieren der Regel in den Edge-Diensten.
- Wir betrachten die Ereignisse im Protokoll — show log follow
- Wir überprüfen die Verbindungen nach dem benötigten rule_id — show flowtable rule_id
- Mit Hilfe von show flowstats Wir vergleichen die aktuellen aktiven Verbindungen (Current Flow Entries) mit der maximalen zulässigen Anzahl (Total Flow Capacity) in der aktuellen Konfiguration. Die verfügbaren Konfigurationen und Limits können in VMware NSX Edge eingesehen werden. Wenn Sie möchten, kann ich darüber im nächsten Artikel erzählen.
Was gibt es sonst noch Interessantes im Blog zu lesen?
→
→
→
→
→
Abonnieren Sie unseren -Kanal, um keinen neuen Artikel zu verpassen! Wir schreiben nicht öfter als zweimal pro Woche und nur relevante Inhalte. Wir erinnern daran, dass Startups 1.000.000 R von Cloud4Y erhalten können. Die Bedingungen und das Formular für Interessierte finden Sie auf unserer Webseite:
Quelle: habr.com




