
En algunos casos, al configurar un enrutador virtual pueden surgir problemas. Por ejemplo, el reenvío de puertos (NAT) no funciona y/o hay un problema con la configuración de las propias reglas del Firewall. O simplemente necesitamos obtener los registros de funcionamiento del enrutador, verificar el funcionamiento del canal, realizar un diagnóstico de red. Cómo hacerlo es explicado por el proveedor de la nube Cloud4Y.
Trabajo con el enrutador virtual
Primero necesitamos configurar el acceso al enrutador virtual – EDGE. Para ello, accedemos a sus servicios y vamos a la pestaña correspondiente – Configuración de EDGE. Allí activamos el estado de SSH, establecemos una contraseña y guardamos los cambios.

Si estamos utilizando reglas estrictas del Firewall, donde todo está prohibido por defecto, añadimos reglas que permiten conexiones al mismo enrutador a través del puerto SSH:

Luego nos conectamos con cualquier cliente SSH, como PuTTY, y accedemos a la consola.

En la consola tenemos disponibles comandos, cuyo listado se puede ver usando:
list

¿Qué comandos pueden ser útiles? A continuación, presentamos una lista de los más útiles:
- show interface — mostrará las interfaces disponibles y las direcciones IP asignadas a ellas.
- show log — mostrará los registros del enrutador.
- show log follow — ayudará a ver el registro en tiempo real con actualizaciones constantes. Cada regla, ya sea NAT o Firewall, tiene la opción Habilitar registro, al activarla, los eventos se registrarán en el log, lo que permitirá realizar un diagnóstico.
- show flowtable — mostrará toda la tabla de conexiones establecidas y sus parámetros.
Ejemplo1: tcp 6 21599 ESTABLISHED src=9Х.107.69.ХХХ dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.ХХХ dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1 - show flowtable topN 10 — permitirá mostrar el número necesario de filas, en este ejemplo 10.
- show flowtable topN 10 sort-by pkts — ayudará a ordenar las conexiones por número de paquetes de menor a mayor.
- show flowtable topN 10 sort-by bytes — ayudará a ordenar las conexiones por número de bytes transmitidos de menor a mayor.
- show flowtable rule-id ID topN 10 — ayudará a mostrar las conexiones según el ID de la regla necesaria.
- show flowtable flowspec SPEC — para una selección más flexible de conexiones, donde SPEC define las reglas de filtrado necesarias, por ejemplo, proto=tcp:srcip=9Х.107.69.ХХХ:sport=59365, para filtrar por protocolo TCP y dirección IP de origen 9Х.107.69.XX con puerto de origen 59365.
Ejemplo> mostrar flujo flujo especificado proto=tcp:srcip=90.107.69.171:sport=59365
1: tcp 6 21599 ESTABLECIDO src=9Х.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [ASSURED] mark=0 rid=133427 use=1
Flujos totales: 1 - show packet drops – permitirá ver las estadísticas de paquetes.

- show firewall flows — muestra los contadores de paquetes del firewall junto con los flujos de paquetes.

También podemos utilizar las herramientas de diagnóstico de red básicas directamente con el enrutador EDGE:
- ping ip WORD

- ping ip WORD size SIZE count COUNT nofrag – hacer ping especificando el tamaño de los datos enviados y la cantidad de comprobaciones, y además prohibir la fragmentación del tamaño de paquete establecido.
- traceroute ip WORD

Secuencia de diagnóstico del funcionamiento del Firewall en Edge
- Iniciamos show firewall y revisamos las reglas de filtrado de usuarios establecidas en la tabla usr_rules
- Observamos la cadena POSTROUTIN y controlamos la cantidad de paquetes descartados por el campo DROP. Si hay un problema con el enrutamiento asimétrico, registraremos un aumento en los valores.
Realizaremos comprobaciones adicionales:- El ping funcionará en una dirección y no habrá en la inversa
- el ping funcionará, pero las sesiones TCP no se establecerán.
- Revisamos la información sobre las direcciones IP — show ipset
- Activamos el registro en la regla firewall en los servicios Edge
- Revisamos los eventos del registro — show log follow
- Verificamos las conexiones según el rule_id — show flowtable rule_id
- Usando show flowstats comparamos las conexiones actuales establecidas Current Flow Entries con las máximas permitidas (Total Flow Capacity) en la configuración actual. Las configuraciones y límites disponibles pueden verse en VMware NSX Edge. Sobre esto, si estás interesado, puedo hablar en el siguiente artículo.
¿Qué más útil se puede leer en el blog?
→
→
→
→
→
Suscríbete a nuestro -canal, para no perderse el próximo artículo! Escribimos no más de dos veces por semana y solo cuando es necesario. Recordamos que las startups pueden recibir 1,000,000 rublos de Cloud4Y. Las condiciones y el formulario para los interesados están en nuestro sitio web:
Fuente: habr.com




