Diagnose von Netzwerkverbindungen auf dem virtuellen EDGE-Router

Diagnose von Netzwerkverbindungen auf dem virtuellen EDGE-Router
In manchen FĂ€llen kann es bei der Konfiguration des virtuellen Routers zu Problemen kommen. Zum Beispiel funktioniert das Portforwarding (NAT) nicht und/oder es gibt ein Problem bei der Einrichtung der Firewall-Regeln selbst. Oder es mĂŒssen einfach die Router-Logs abgerufen, die Kanalverbindung ĂŒberprĂŒft und eine Netzwerkanalyse durchgefĂŒhrt werden. Wie das gemacht wird, erklĂ€rt der Cloud-Anbieter Cloud4Y.

Arbeiten mit dem virtuellen Router

ZunĂ€chst mĂŒssen wir den Zugriff auf den virtuellen Router – EDGE – einrichten. Dazu melden wir uns bei seinen Diensten an und wechseln zum entsprechenden Tab – EDGE-Einstellungen. Dort aktivieren wir den SSH-Status, legen ein Passwort fest und speichern unbedingt die Änderungen.

Diagnose von Netzwerkverbindungen auf dem virtuellen EDGE-Router

Wenn wir strenge Firewall-Regeln verwenden, bei denen standardmĂ€ĂŸig alles verboten ist, fĂŒgen wir Regeln hinzu, die Verbindungen zum Router ĂŒber den SSH-Port erlauben:

Diagnose von Netzwerkverbindungen auf dem virtuellen EDGE-Router

Nachdem verbinden wir uns mit einem beliebigen SSH-Client, zum Beispiel PuTTY, und gelangen in die Konsole.

Diagnose von Netzwerkverbindungen auf dem virtuellen EDGE-Router

In der Konsole stehen uns verschiedene Befehle zur VerfĂŒgung, deren Liste wir mit folgendem Befehl aufrufen können:
Liste

Diagnose von Netzwerkverbindungen auf dem virtuellen EDGE-Router

Welche Befehle könnten fĂŒr uns nĂŒtzlich sein? Hier eine Liste der nĂŒtzlichsten:

  • show interface – zeigt die verfĂŒgbaren Schnittstellen und die darauf festgelegten IP-Adressen an
  • show log – zeigt die Logs des Routers an
  • show log follow — ermöglicht die EchtzeitĂŒberwachung des Protokolls mit fortlaufenden Aktualisierungen. Jedes Regelwerk, sei es NAT oder Firewall, hat die Option Protokollierung aktivieren, die, wenn sie aktiviert ist, Ereignisse im Protokoll festhĂ€lt und eine Diagnose ermöglicht.
  • show flowtable — zeigt die gesamte Tabelle der etablierten Verbindungen und deren Parameter an
    Beispiel1: tcp 6 21599 ESTABLISHED src=9X.107.69.XXX dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.XXX dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1
  • show flowtable topN 10 — ermöglicht die Anzeige der gewĂŒnschten Anzahl von Zeilen, in diesem Beispiel 10
  • show flowtable topN 10 sort-by pkts — hilft dabei, Verbindungen nach der Anzahl der Pakete von klein nach groß zu sortieren
  • show flowtable topN 10 sort-by bytes — hilft dabei, Verbindungen nach der Anzahl der ĂŒbertragenen Bytes von klein nach groß zu sortieren
  • show flowtable rule-id ID topN 10 — hilft dabei, Verbindungen nach der gewĂŒnschten Regel-ID anzuzeigen
  • show flowtable flowspec SPEC — fĂŒr flexiblere Auswahl von Verbindungen, wobei SPEC die benötigten Filterregeln angibt, zum Beispiel proto=tcp:srcip=9X.107.69.XXX:sport=59365, zur Auswahl nach dem TCP-Protokoll und der Quell-IP-Adresse 9X.107.69.XX mit dem Senderport 59365
    Beispiel> Flusstabelle mit Flowspec anzeigen proto=tcp:srcip=90.107.69.171:sport=59365
    1: tcp 6 21599 ESTABLISHED src=9Đ„.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [ASSURED] mark=0 rid=133427 use=1
    Gesamtanzahl der Flows: 1
  • show packet drops – ermöglicht die Anzeige von Statistiken zu PaketenDiagnose von Netzwerkverbindungen auf dem virtuellen EDGE-Router
  • show firewall flows — zeigt die Firewalls eines PaketzĂ€hlers zusammen mit Paketströmen an.Diagnose von Netzwerkverbindungen auf dem virtuellen EDGE-Router

Wir können auch grundlegende Netzwerkdiagnosetools direkt vom EDGE-Router nutzen:

  • ping ip WORDDiagnose von Netzwerkverbindungen auf dem virtuellen EDGE-Router
  • ping ip WORD size SIZE count COUNT nofrag – pingen Sie mit der Angabe der GrĂ¶ĂŸe der ĂŒbermittelten Daten und der Anzahl der PrĂŒfungen, und verbieten Sie die Fragmentierung des festgelegten PaketgrĂ¶ĂŸen.
  • traceroute ip WORDDiagnose von Netzwerkverbindungen auf dem virtuellen EDGE-Router

Diagnosesequenz der Firewall auf Edge

  1. Starten wir show firewall und schauen uns die eingestellten benutzerdefinierten Filterregeln in der Tabelle usr_rules an.
  2. Wir schauen uns die POSTROUTIN-Kette an und ĂŒberwachen die Anzahl der verworfenen Pakete im DROP-Feld. Bei asymmetrischer Routing-Problematik werden wir einen Anstieg der Werte feststellen.
    Wir fĂŒhren eine zusĂ€tzliche ÜberprĂŒfung durch:
    • Der ping wird in eine Richtung funktionieren, das RĂŒckspiel fehlt.
    • Der ping funktioniert, aber TCP-Sitzungen werden nicht eingerichtet.
  3. Wir sehen uns die Informationen ĂŒber IP-Adressen an — show ipset
  4. Wir aktivieren das Protokollieren der Regel in den Edge-Diensten.
  5. Wir betrachten die Ereignisse im Protokoll — show log follow
  6. Wir ĂŒberprĂŒfen die Verbindungen nach dem benötigten rule_id — show flowtable rule_id
  7. Mit Hilfe von show flowstats Wir vergleichen die aktuellen aktiven Verbindungen (Current Flow Entries) mit der maximalen zulĂ€ssigen Anzahl (Total Flow Capacity) in der aktuellen Konfiguration. Die verfĂŒgbaren Konfigurationen und Limits können in VMware NSX Edge eingesehen werden. Wenn Sie möchten, kann ich darĂŒber im nĂ€chsten Artikel erzĂ€hlen.

Was gibt es sonst noch Interessantes im Blog zu lesen? Cloud4Y

→ CRISPR-resistente Viren bauen „Zufluchtsorte“, um die Genome vor DNA-penetrierenden Enzymen zu schĂŒtzen.
→ Wie die Bank „kaputtging“
→ Die große Theorie der Schneeflocken
→ Internet auf Luftballons
→ Pentester an der Front der Cybersicherheit

Abonnieren Sie unseren Telegram-Kanal, um keinen neuen Artikel zu verpassen! Wir schreiben nicht öfter als zweimal pro Woche und nur relevante Inhalte. Wir erinnern daran, dass Startups 1.000.000 R von Cloud4Y erhalten können. Die Bedingungen und das Formular fĂŒr Interessierte finden Sie auf unserer Webseite: bit.ly/2sj6dPK

Quelle: habr.com

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster