
In manchen FĂ€llen kann es bei der Konfiguration des virtuellen Routers zu Problemen kommen. Zum Beispiel funktioniert das Portforwarding (NAT) nicht und/oder es gibt ein Problem bei der Einrichtung der Firewall-Regeln selbst. Oder es mĂŒssen einfach die Router-Logs abgerufen, die Kanalverbindung ĂŒberprĂŒft und eine Netzwerkanalyse durchgefĂŒhrt werden. Wie das gemacht wird, erklĂ€rt der Cloud-Anbieter Cloud4Y.
Arbeiten mit dem virtuellen Router
ZunĂ€chst mĂŒssen wir den Zugriff auf den virtuellen Router â EDGE â einrichten. Dazu melden wir uns bei seinen Diensten an und wechseln zum entsprechenden Tab â EDGE-Einstellungen. Dort aktivieren wir den SSH-Status, legen ein Passwort fest und speichern unbedingt die Ănderungen.

Wenn wir strenge Firewall-Regeln verwenden, bei denen standardmĂ€Ăig alles verboten ist, fĂŒgen wir Regeln hinzu, die Verbindungen zum Router ĂŒber den SSH-Port erlauben:

Nachdem verbinden wir uns mit einem beliebigen SSH-Client, zum Beispiel PuTTY, und gelangen in die Konsole.

In der Konsole stehen uns verschiedene Befehle zur VerfĂŒgung, deren Liste wir mit folgendem Befehl aufrufen können:
Liste

Welche Befehle könnten fĂŒr uns nĂŒtzlich sein? Hier eine Liste der nĂŒtzlichsten:
- show interface â zeigt die verfĂŒgbaren Schnittstellen und die darauf festgelegten IP-Adressen an
- show log â zeigt die Logs des Routers an
- show log follow â ermöglicht die EchtzeitĂŒberwachung des Protokolls mit fortlaufenden Aktualisierungen. Jedes Regelwerk, sei es NAT oder Firewall, hat die Option Protokollierung aktivieren, die, wenn sie aktiviert ist, Ereignisse im Protokoll festhĂ€lt und eine Diagnose ermöglicht.
- show flowtable â zeigt die gesamte Tabelle der etablierten Verbindungen und deren Parameter an
Beispiel1: tcp 6 21599 ESTABLISHED src=9X.107.69.XXX dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.XXX dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1 - show flowtable topN 10 â ermöglicht die Anzeige der gewĂŒnschten Anzahl von Zeilen, in diesem Beispiel 10
- show flowtable topN 10 sort-by pkts â hilft dabei, Verbindungen nach der Anzahl der Pakete von klein nach groĂ zu sortieren
- show flowtable topN 10 sort-by bytes â hilft dabei, Verbindungen nach der Anzahl der ĂŒbertragenen Bytes von klein nach groĂ zu sortieren
- show flowtable rule-id ID topN 10 â hilft dabei, Verbindungen nach der gewĂŒnschten Regel-ID anzuzeigen
- show flowtable flowspec SPEC â fĂŒr flexiblere Auswahl von Verbindungen, wobei SPEC die benötigten Filterregeln angibt, zum Beispiel proto=tcp:srcip=9X.107.69.XXX:sport=59365, zur Auswahl nach dem TCP-Protokoll und der Quell-IP-Adresse 9X.107.69.XX mit dem Senderport 59365
Beispiel> Flusstabelle mit Flowspec anzeigen proto=tcp:srcip=90.107.69.171:sport=59365
1: tcp 6 21599 ESTABLISHED src=9Đ„.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [ASSURED] mark=0 rid=133427 use=1
Gesamtanzahl der Flows: 1 - show packet drops â ermöglicht die Anzeige von Statistiken zu Paketen

- show firewall flows â zeigt die Firewalls eines PaketzĂ€hlers zusammen mit Paketströmen an.

Wir können auch grundlegende Netzwerkdiagnosetools direkt vom EDGE-Router nutzen:
- ping ip WORD

- ping ip WORD size SIZE count COUNT nofrag â pingen Sie mit der Angabe der GröĂe der ĂŒbermittelten Daten und der Anzahl der PrĂŒfungen, und verbieten Sie die Fragmentierung des festgelegten PaketgröĂen.
- traceroute ip WORD

Diagnosesequenz der Firewall auf Edge
- Starten wir show firewall und schauen uns die eingestellten benutzerdefinierten Filterregeln in der Tabelle usr_rules an.
- Wir schauen uns die POSTROUTIN-Kette an und ĂŒberwachen die Anzahl der verworfenen Pakete im DROP-Feld. Bei asymmetrischer Routing-Problematik werden wir einen Anstieg der Werte feststellen.
Wir fĂŒhren eine zusĂ€tzliche ĂberprĂŒfung durch:- Der ping wird in eine Richtung funktionieren, das RĂŒckspiel fehlt.
- Der ping funktioniert, aber TCP-Sitzungen werden nicht eingerichtet.
- Wir sehen uns die Informationen ĂŒber IP-Adressen an â show ipset
- Wir aktivieren das Protokollieren der Regel in den Edge-Diensten.
- Wir betrachten die Ereignisse im Protokoll â show log follow
- Wir ĂŒberprĂŒfen die Verbindungen nach dem benötigten rule_id â show flowtable rule_id
- Mit Hilfe von show flowstats Wir vergleichen die aktuellen aktiven Verbindungen (Current Flow Entries) mit der maximalen zulĂ€ssigen Anzahl (Total Flow Capacity) in der aktuellen Konfiguration. Die verfĂŒgbaren Konfigurationen und Limits können in VMware NSX Edge eingesehen werden. Wenn Sie möchten, kann ich darĂŒber im nĂ€chsten Artikel erzĂ€hlen.
Was gibt es sonst noch Interessantes im Blog zu lesen?
â
â
â
â
â
Abonnieren Sie unseren -Kanal, um keinen neuen Artikel zu verpassen! Wir schreiben nicht öfter als zweimal pro Woche und nur relevante Inhalte. Wir erinnern daran, dass Startups 1.000.000 R von Cloud4Y erhalten können. Die Bedingungen und das Formular fĂŒr Interessierte finden Sie auf unserer Webseite:
Quelle: habr.com




