Diagnostic des connexions réseau sur un routeur virtuel EDGE

Diagnostic des connexions réseau sur un routeur virtuel EDGE
Dans certains cas, des problèmes peuvent survenir lors de la configuration d'un routeur virtuel. Par exemple, le transfert de port (NAT) ne fonctionne pas et/ou il y a un problème avec la configuration des règles de pare-feu. Il peut également être nécessaire d'obtenir les journaux de fonctionnement du routeur, de vérifier le fonctionnement du canal, de réaliser un diagnostic réseau. C'est ce que le fournisseur de cloud Cloud4Y explique.

Travail avec le routeur virtuel

Tout d'abord, nous devons configurer l'accès au routeur virtuel – EDGE. Pour cela, nous accédons à ses services et nous rendons à l'onglet correspondant – Paramètres EDGE. Là, nous activons l'état SSH, définissons un mot de passe et n'oublions pas de sauvegarder les modifications.

Diagnostic des connexions réseau sur un routeur virtuel EDGE

Si nous utilisons des règles de pare-feu strictes, où tout est interdit par défaut, nous ajoutons des règles autorisant les connexions au routeur lui-même via le port SSH :

Diagnostic des connexions réseau sur un routeur virtuel EDGE

Nous nous connectons ensuite avec n'importe quel client SSH, par exemple PuTTY, et nous accédons à la console.

Diagnostic des connexions réseau sur un routeur virtuel EDGE

Dans la console, nous avons accès à des commandes dont la liste peut être consultée en utilisant :
list

Diagnostic des connexions réseau sur un routeur virtuel EDGE

Quelles commandes peuvent nous être utiles ? Voici une liste des plus utiles :

  • show interface – affichera les interfaces disponibles et les adresses IP qui leur sont attribuées
  • show log – affichera les journaux du routeur
  • show log follow – permet de visualiser le journal en temps réel avec une mise à jour constante. Chaque règle, qu'il s'agisse de NAT ou de pare-feu, a une option Activer l'enregistrement, qui, une fois activée, enregistrera les événements dans le journal, ce qui permettra de réaliser un diagnostic.
  • show flowtable – affichera toute la table des connexions établies et leurs paramètres
    Exemple1: tcp 6 21599 ESTABLISHED src=9Х.107.69.ХХХ dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.ХХХ dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1
  • show flowtable topN 10 – permet d'afficher le nombre de lignes souhaité, dans cet exemple 10
  • show flowtable topN 10 sort-by pkts – aidera à trier les connexions par le nombre de paquets du plus petit au plus grand
  • show flowtable topN 10 sort-by bytes – aidera à trier les connexions par le nombre de bytes transmis du plus petit au plus grand
  • show flowtable rule-id ID topN 10 – aidera à afficher les connexions par l'ID de règle souhaité
  • show flowtable flowspec SPEC – pour un filtrage plus flexible des connexions, où SPEC définit les règles de filtrage souhaitées, par exemple proto=tcp:srcip=9Х.107.69.ХХХ:sport=59365, pour filtrer par le protocole TCP et l'adresse IP source 9Х.107.69.XX avec le port d'origine 59365
    Exemple> afficher les flux de flowtable flowspec proto=tcp:srcip=90.107.69.171:sport=59365
    1: tcp 6 21599 ÉTABLI src=9Х.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [ASSURED] mark=0 rid=133427 use=1
    Total des flux : 1
  • show packet drops – permettra de voir les statistiques sur les paquetsDiagnostic des connexions réseau sur un routeur virtuel EDGE
  • show firewall flows — affiche les compteurs de paquets du pare-feu avec les flux de paquets.Diagnostic des connexions réseau sur un routeur virtuel EDGE

Nous pouvons également utiliser des outils de diagnostic réseau de base directement depuis le routeur EDGE :

  • ping ip WORDDiagnostic des connexions réseau sur un routeur virtuel EDGE
  • ping ip WORD size SIZE count COUNT nofrag – effectuer un ping en spécifiant la taille des données à transmettre et le nombre de vérifications, tout en interdisant la fragmentation de la taille de paquet spécifiée.
  • traceroute ip WORDDiagnostic des connexions réseau sur un routeur virtuel EDGE

Séquence de diagnostics du fonctionnement du pare-feu sur Edge

  1. Lançons show firewall et observons les règles de filtrage utilisateur établies dans la table usr_rules
  2. Observons la chaîne POSTROUTIN et contrôlons le nombre de paquets abandonnés dans le champ DROP. En cas de problème avec le routage asymétrique, nous enregistrerons une augmentation des valeurs.
    Effectuons des vérifications supplémentaires :
    • Le fonctionnement de ping sera dans une seule direction et sans retour.
    • Le ping fonctionnera, mais les sessions TCP ne seront pas établies.
  3. Voyons la sortie d'informations sur les adresses IP — show ipset
  4. Activons la journalisation sur la règle du pare-feu dans les services Edge
  5. Voyons les événements du log — show log follow
  6. Vérifions les connexions par le rule_id nécessaire — show flowtable rule_id
  7. À l'aide de show flowstats comparons les connexions en cours Current Flow Entries avec les limites maximales autorisées (Total Flow Capacity) dans la configuration actuelle. Les configurations disponibles et les limites peuvent être consultées dans VMware NSX Edge. Si cela vous intéresse, je peux en parler dans un prochain article.

Quoi d'autre de полезного можна почитать в блоге Cloud4Y

→ Les virus résistants à CRISPR construisent des « refuges » pour protéger les génomes des enzymes pénétrantes de l'ADN.
→ Comment la banque a « craqué »
→ La grande théorie des flocons
→ Internet par ballons
→ Les pentesters en première ligne de la cybersécurité

Abonnez-vous à notre Telegram-chaîne, pour ne pas manquer le prochain article ! Nous écrivons pas plus de deux fois par semaine et uniquement sur des sujets importants. Rappelons que les startups peuvent recevoir 1 000 000 roubles de Cloud4Y. Conditions et formulaire pour les intéressés - sur notre site : bit.ly/2sj6dPK

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster