
In alcuni casi, possono verificarsi problemi durante la configurazione del router virtuale. Ad esempio, la port forwarding (NAT) potrebbe non funzionare e/o ci potrebbero essere problemi nella configurazione delle regole del Firewall. Oppure potrebbe essere necessario ottenere i log del router, controllare il funzionamento del canale e fare diagnosi di rete. Come fare tutto ciò è spiegato dal provider cloud Cloud4Y.
Lavorare con il router virtuale
Prima di tutto, dobbiamo configurare l'accesso al router virtuale – EDGE. Per fare questo, accediamo ai suoi servizi e andiamo sulla scheda corrispondente – EDGE Settings. Qui attiviamo lo stato SSH, impostiamo una password e salviamo le modifiche.

Se utilizziamo regole Firewall rigide, che bloccano tutto per impostazione predefinita, dobbiamo aggiungere regole che consentano le connessioni al router sulla porta SSH:

Dopodiché, ci connettiamo utilizzando un client SSH, come PuTTY, e accediamo alla console.

Nella console abbiamo accesso a comandi, la lista dei quali può essere visualizzata utilizzando:
list

Quali comandi possono essere utili? Ecco un elenco dei più utili:
- show interface — mostrerà le interfacce disponibili e gli indirizzi IP assegnati a esse
- show log — mostrerà i log del router
- show log follow — permette di visualizzare il log in tempo reale con aggiornamenti costanti. Ogni regola, sia essa NAT o Firewall, ha un'opzione per abilitare il logging, attivando la quale gli eventi verranno registrati nel log, consentendo così una diagnostica.
- show flowtable — mostrerà l'intera tabella delle connessioni stabilite e i loro parametri
Esempio1: tcp 6 21599 ESTABLISHED src=9X.107.69.XXX dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.XXX dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1 - show flowtable topN 10 — consente di visualizzare il numero richiesto di righe, in questo esempio 10
- show flowtable topN 10 sort-by pkts — aiuterà a ordinare le connessioni in base al numero di pacchetti, dal minore al maggiore
- show flowtable topN 10 sort-by bytes — aiuterà a ordinare le connessioni in base al numero di byte trasferiti, dal minore al maggiore
- show flowtable rule-id ID topN 10 — aiuterà a visualizzare le connessioni in base all'ID della regola specificata
- show flowtable flowspec SPEC — per una selezione più flessibile delle connessioni, dove SPEC definisce le regole di filtraggio desiderate, ad esempio proto=tcp:srcip=9X.107.69.XXX:sport=59365, per filtrare in base al protocollo TCP e all'indirizzo IP di origine 9X.107.69.XX dalla porta di invio 59365
Esempio> mostra il flusso della flowtable flowspec proto=tcp:srcip=90.107.69.171:sport=59365
1: tcp 6 21599 ESTABLISHED src=9Х.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [ASSURED] mark=0 rid=133427 use=1
Flussi totali: 1 - show packet drops – mostrerà le statistiche sui pacchetti

- show firewall flows — mostra il contatore dei pacchetti del firewall insieme ai flussi di pacchetti.

Possiamo anche utilizzare i principali strumenti di diagnostica di rete direttamente dal router EDGE:
- ping ip WORD

- ping ip WORD size SIZE count COUNT nofrag – eseguire il ping specificando la dimensione dei dati trasmessi e il numero di controlli, nonché vietando la frammentazione della dimensione del pacchetto impostata.
- traceroute ip WORD

Sequenza di diagnostica del funzionamento del Firewall su Edge
- Avviamo show firewall e osserviamo le regole di filtraggio utente impostate nella tabella usr_rules
- Controlliamo la catena POSTROUTING e monitoriamo il numero di pacchetti scartati nel campo DROP. In caso di problemi con il routing asimmetrico, registreremo l'aumento dei valori.
Eseguiamo controlli aggiuntivi:- Il funzionamento del ping sarà in una direzione e assente nella direzione opposta
- il ping funzionerà, ma le sessioni TCP non verranno stabilite.
- Osserviamo l'output delle informazioni sugli indirizzi IP — show ipset
- Attiviamo il logging sulla regola del firewall nei servizi Edge
- Controlliamo gli eventi dal log — show log follow
- Verifichiamo le connessioni in base al rule_id richiesto — show flowtable rule_id
- Utilizzando show flowstats confrontiamo le attuali connessioni stabilite Current Flow Entries con la capacità massima consentita (Total Flow Capacity) nella configurazione attuale. È possibile visualizzare le configurazioni disponibili e i limiti in VMware NSX Edge. Posso approfondire questo argomento in un articolo successivo, se siete interessati.
Cosa altro è utile leggere nel blog
→
→
→
→
→
Iscriviti alla nostra newsletter -canale per non perdere il prossimo articolo! Scriviamo non più di due volte a settimana e solo quando necessario. Ricordiamo che le startup possono ricevere 1.000.000 ₽ da Cloud4Y. Le condizioni e il modulo per chi è interessato sono sul nostro sito:
Fonte: habr.com




