
In alcuni casi, durante la configurazione del router virtuale possono sorgere problemi. Ad esempio, il port forwarding (NAT) non funziona e/o ci sono problemi nella configurazione delle regole del Firewall. Oppure è necessario semplicemente ottenere i log di funzionamento del router, controllare il funzionamento del canale, eseguire una diagnostica di rete. Come si fa, lo spiega il provider cloud Cloud4Y.
Lavorare con il router virtuale
Per prima cosa dobbiamo configurare l'accesso al router virtuale – EDGE. Per fare questo, accediamo ai suoi servizi e passiamo alla scheda corrispondente – EDGE Settings. Qui attiviamo lo stato SSH, impostiamo una password e salviamo le modifiche.

Se utilizziamo regole di Firewall rigide, in cui tutto è bloccato per impostazione predefinita, dobbiamo aggiungere regole che consentano le connessioni al router stesso sulla porta SSH:

Dopo ci connettiamo con qualsiasi client SSH, come PuTTY, e accediamo alla console.

Nella console sono disponibili comandi, la cui lista può essere visualizzata utilizzando:
list

Quali comandi possono essere utili? Ecco un elenco dei più utili:
- show interface – mostra le interfacce disponibili e gli indirizzi IP assegnati ad esse
- show log – mostrerà i log del router
- show log follow – aiuterà a visualizzare i log in tempo reale con aggiornamenti continui. Ogni regola, sia essa NAT o Firewall, ha l'opzione Enable logging, che attivandola registrerà gli eventi nei log, permettendo di effettuare diagnosi.
- show flowtable – mostrerà l'intera tabella delle connessioni stabilite e i loro parametri
Esempio1: tcp 6 21599 ESTABLISHED src=9X.107.69.XXX dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.XXX dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1 - show flowtable topN 10 – permette di visualizzare il numero desiderato di righe, in questo esempio 10
- show flowtable topN 10 sort-by pkts – aiuterà a ordinare le connessioni in base al numero di pacchetti, dal minore al maggiore
- show flowtable topN 10 sort-by bytes – aiuterà a ordinare le connessioni in base al numero di byte trasmessi, dal minore al maggiore
- show flowtable rule-id ID topN 10 – aiuterà a visualizzare le connessioni secondo l'ID regola desiderato
- show flowtable flowspec SPEC – per una selezione più flessibile delle connessioni, dove SPEC definisce le regole di filtraggio necessarie, ad esempio proto=tcp:srcip=9X.107.69.XXX:sport=59365, per filtrare in base al protocollo TCP e all'indirizzo IP di origine 9X.107.69.XX dalla porta di invio 59365
Esempio> mostra il flusso della flowspec proto=tcp:srcip=90.107.69.171:sport=59365
1: tcp 6 21599 STABILITO src=9Х.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [ASSURED] mark=0 rid=133427 use=1
Flussi totali: 1 - show packet drops – permetterà di visualizzare le statistiche sui pacchetti

- show firewall flows – mostra i contatori dei pacchetti del firewall insieme ai flussi di pacchetti.

Possiamo anche utilizzare strumenti di diagnostica di rete di base direttamente dal router EDGE:
- ping ip WORD

- ping ip WORD size SIZE count COUNT nofrag – esegui il ping specificando la dimensione dei dati trasmessi e il numero di controlli, e vietando la frammentazione della dimensione del pacchetto impostato.
- traceroute ip WORD

Sequenza di diagnostica del funzionamento del Firewall su Edge
- Avviamo show firewall e controlliamo le regole di filtraggio personalizzate impostate nella tabella usr_rules
- Controlliamo la catena POSTROUTIN e monitoriamo il numero di pacchetti scartati dal campo DROP. In caso di problemi con il routing asimmetrico, registreremo un aumento dei valori.
Eseguiamo ulteriori controlli:- Il ping funzionerà in una direzione e non ci sarà nel verso opposto.
- Il ping funzionerà, ma le sessioni TCP non verranno stabilite.
- Controlliamo l'output delle informazioni sugli indirizzi IP – show ipset
- Attiviamo il logging sulla regola del firewall nei servizi Edge
- Controlliamo gli eventi nel log – show log follow
- Verifichiamo le connessioni in base al rule_id – show flowtable rule_id
- Utilizzando show flowstats confrontiamo le connessioni attualmente stabilite Current Flow Entries con quelle massime consentite (Total Flow Capacity) nella configurazione attuale. Le configurazioni disponibili e i limiti possono essere visualizzati in VMware NSX Edge. Posso parlare di questo, se interessa, nel prossimo articolo.
Cosa altro utile si può leggere nel blog
→
→
→
→
→
Iscriviti al nostro -canale, per non perdere il prossimo articolo! Pubblichiamo non più di due volte a settimana e solo contenuti pertinenti. Ricordiamo che le startup possono ricevere 1.000.000 di rubli da Cloud4Y. Condizioni e modulo per gli interessati sono sul nostro sito:
Fonte: habr.com




