Dažos gadÄ«jumos, iestatot virtuÄlo marÅ”rutÄtÄju, var rasties problÄmas. PiemÄram, portu pÄradresÄcija (NAT) nedarbojas un/vai ir problÄmas ar paÅ”u ugunsmÅ«ra noteikumu iestatÄ«Å”anu. Vai arÄ« jums vienkÄrÅ”i jÄiegÅ«st marÅ”rutÄtÄja žurnÄli, jÄpÄrbauda kanÄla darbÄ«ba un jÄveic tÄ«kla diagnostika. MÄkoÅu pakalpojumu sniedzÄjs Cloud4Y paskaidro, kÄ tas tiek darÄ«ts.
Darbs ar virtuÄlo marÅ”rutÄtÄju
PirmkÄrt, mums ir jÄkonfigurÄ piekļuve virtuÄlajam marÅ”rutÄtÄjam - EDGE. Lai to izdarÄ«tu, mÄs ievadÄm tÄ pakalpojumus un dodamies uz atbilstoÅ”o cilni - EDGE iestatÄ«jumi. Tur mÄs iespÄjojam SSH statusu, iestatÄm paroli un noteikti saglabÄjam izmaiÅas.
Ja mÄs izmantojam stingrus ugunsmÅ«ra noteikumus, kad pÄc noklusÄjuma viss ir aizliegts, mÄs pievienojam noteikumus, kas ļauj izveidot savienojumus ar paÅ”u marÅ”rutÄtÄju, izmantojot SSH portu:
PÄc tam mÄs izveidojam savienojumu ar jebkuru SSH klientu, piemÄram, PuTTY, un nonÄkam pie konsoles.
KonsolÄ mums kļūst pieejamas komandas, kuru sarakstu var redzÄt, izmantojot:
saraksts
KÄdas komandas mums var bÅ«t noderÄ«gas? Å eit ir saraksts ar visnoderÄ«gÄkajiem:
- parÄdÄ«t interfeisu ā parÄdÄ«s pieejamÄs saskarnes un tajÄs instalÄtÄs IP adreses
- rÄdÄ«t žurnÄlu - parÄdÄ«s marÅ”rutÄtÄja žurnÄlus
- rÄdÄ«t žurnÄla sekoÅ”anu - palÄ«dzÄs jums skatÄ«ties žurnÄlu reÄllaikÄ ar pastÄvÄ«giem atjauninÄjumiem. Katram noteikumam, neatkarÄ«gi no tÄ, vai tas ir NAT vai ugunsmÅ«ris, ir opcija IespÄjot reÄ£istrÄÅ”anu, ja tÄ ir iespÄjota, notikumi tiks ierakstÄ«ti žurnÄlÄ, kas ļaus veikt diagnostiku.
- parÄdÄ«t plÅ«smas tabulu ā parÄdÄ«s visu izveidoto savienojumu tabulu un to parametrus
PiemÄrs1: tcp 6 21599 ESTABLISHED src=9Š„.107.69.Š„Š„Š„ dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.Š„Š„Š„ dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1
- parÄdÄ«t plÅ«smas tabulas topN 10 ā ļauj parÄdÄ«t vajadzÄ«go rindu skaitu, Å”ajÄ piemÄrÄ 10
- rÄdÄ«t plÅ«smas tabulas topN 10 kÄrtot pÄc pkts ā palÄ«dzÄs kÄrtot savienojumus pÄc pakeÅ”u skaita no mazÄkÄ lÄ«dz lielÄkajam
- rÄdÄ«t plÅ«smas tabulas topN 10 kÄrtoÅ”anas baitus ā palÄ«dzÄs kÄrtot savienojumus pÄc baitu skaita, kas pÄrsÅ«tÄ«ti no mazÄkÄ uz lielÄko
- rÄdÄ«t plÅ«smas tabulas kÄrtulas ID ID topN 10 ā palÄ«dzÄs parÄdÄ«t savienojumus pÄc nepiecieÅ”amÄ kÄrtulas ID
- parÄdÄ«t plÅ«smas tabulas plÅ«smas specifikÄciju SPEC ā elastÄ«gÄkai savienojumu izvÄlei, kur SPEC ā uzstÄda nepiecieÅ”amos filtrÄÅ”anas noteikumus, piemÄram proto=tcp:srcip=9Š„.107.69.Š„Š„Š„:sport=59365, atlasei izmantojot TCP protokolu un avota IP adresi 9Š„.107.69. XX no sÅ«tÄ«tÄja porta 59365
PiemÄrs> show flowtable flowspec proto=tcp:srcip=90.107.69.171:sport=59365
1: tcp 6 21599 ESTABLISHED src=9Š„.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [ASSURED] mark=0 rid=133427 use=1
Total flows: 1 - parÄdÄ«t pakeÅ”u pilienus ā ļaus apskatÄ«t paku statistiku
- parÄdÄ«t ugunsmÅ«ra plÅ«smas - RÄda ugunsmÅ«ra pakeÅ”u skaitÄ«tÄjus kopÄ ar pakeÅ”u plÅ«smÄm.
MÄs varam izmantot arÄ« pamata tÄ«kla diagnostikas rÄ«kus tieÅ”i no EDGE marÅ”rutÄtÄja:
- ping ip WORD
- ping ip WORD size SIZE count COUNT nofrag ā ping, kas norÄda nosÅ«tÄ«to datu lielumu un pÄrbaužu skaitu, kÄ arÄ« aizliedz iestatÄ«tÄ paketes lieluma sadrumstalotÄ«bu.
- traceroute ip WORD
Ugunsmūra darbības diagnostikas secība Edge
- Palaist parÄdÄ«t ugunsmÅ«ri un skatiet instalÄtos pielÄgotos filtrÄÅ”anas noteikumus tabulÄ usr_rules
- MÄs skatÄmies uz POSTROUTIN Ä·Ädi un kontrolÄjam izmesto pakeÅ”u skaitu, izmantojot lauku DROP. Ja rodas problÄmas ar asimetrisko marÅ”rutÄÅ”anu, mÄs reÄ£istrÄsim vÄrtÄ«bu pieaugumu.
Veiksim papildu pÄrbaudes:- Ping darbosies vienÄ virzienÄ, nevis pretÄjÄ virzienÄ
- ping darbosies, bet TCP sesijas netiks izveidotas.
- MÄs aplÅ«kojam informÄcijas izvadi par IP adresÄm - parÄdÄ«t ipset
- IespÄjojiet reÄ£istrÄÅ”anos ugunsmÅ«ra kÄrtulÄ Edge pakalpojumos
- MÄs skatÄmies notikumus žurnÄlÄ - rÄdÄ«t žurnÄla sekoÅ”anu
- MÄs pÄrbaudÄm savienojumus, izmantojot nepiecieÅ”amo noteikumu_id - rÄdÄ«t plÅ«smas tabulas noteikumu_id
- Ar rÄdÄ«t plÅ«smas statistiku MÄs salÄ«dzinÄm paÅ”laik instalÄtos paÅ”reizÄjÄs plÅ«smas ierakstu savienojumus ar maksimÄlo atļauto (KopÄjo plÅ«smas jaudu) paÅ”reizÄjÄ konfigurÄcijÄ. PieejamÄs konfigurÄcijas un ierobežojumus var skatÄ«t VMware NSX Edge. Ja jÅ«s interesÄ, es varu pastÄstÄ«t par to nÄkamajÄ rakstÄ.
Ko vÄl var lasÄ«t emuÄrÄ?
ā
ā
ā
ā
ā
AbonÄjiet mÅ«su
Avots: www.habr.com