
W niektórych przypadkach podczas konfiguracji wirtualnego routera mogą wystąpić problemy. Na przykład, może nie działać przekierowanie portów (NAT) i/lub wystąpić problem z konfiguracją samych reguł zapory. Możliwe, że trzeba również uzyskać logi pracy routera, sprawdzić działanie kanału, przeprowadzić diagnozę sieci. Jak to zrobić, opowiada dostawca chmurowy Cloud4Y.
Praca z wirtualnym routerem
Przede wszystkim musimy skonfigurować dostęp do wirtualnego routera – EDGE. W tym celu wchodzimy w jego usługi i przechodzimy do odpowiedniej zakładki – Ustawienia EDGE. Tam włączamy status SSH, ustawiamy hasło i koniecznie zapisujemy zmiany.

Jeśli używamy surowych reguł zapory, które domyślnie wszystko blokują, dodajemy reguły zezwalające na połączenia z samym routerem przez port SSH:

Następnie łączymy się dowolnym klientem SSH, na przykład PuTTY, i dostajemy się do konsoli.

W konsoli dostępne są nam polecenia, których listę można zobaczyć, używając:
list

Jakie komendy mogą być nam przydatne? Przedstawiamy listę najbardziej użytecznych:
- show interface — wyświetli dostępne interfejsy oraz przypisane do nich adresy IP
- show log — pokaże logi routera
- show log follow — umożliwi przeglądanie logu w czasie rzeczywistym z ciągłym odświeżaniem. Każda reguła, czy to NAT, czy zapora, ma opcję Enable logging, której włączenie pozwala na rejestrowanie zdarzeń w logu, co umożliwia przeprowadzenie diagnozy.
- show flowtable — wyświetli całą tabelę nawiązanych połączeń i ich parametry
Przykład1: tcp 6 21599 ESTABLISHED src=9Х.107.69.ХХХ dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.ХХХ dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1 - show flowtable topN 10 — pozwala wyświetlić określoną liczbę wierszy, w tym przypadku 10
- show flowtable topN 10 sort-by pkts — pomoże posortować połączenia według liczby pakietów od najmniejszej do największej
- show flowtable topN 10 sort-by bytes — pomoże posortować połączenia według liczby przesłanych bajtów od najmniejszych do największych
- show flowtable rule-id ID topN 10 — pomoże wyświetlić połączenia według określonego ID reguły
- show flowtable flowspec SPEC — do bardziej elastycznego wyboru połączeń, gdzie SPEC określa wymagane reguły filtrowania, na przykład proto=tcp:srcip=9Х.107.69.ХХХ:sport=59365, aby wybrać połączenia według protokołu TCP i adresu IP źródła 9Х.107.69.XX z portu nadawcy 59365
Przykład> pokaż flowtable flowspec proto=tcp:srcip=90.107.69.171:sport=59365
1: tcp 6 21599 NAWIĄZANE src=9Х.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [WARTOŚĆ ZAPEWNIONA] mark=0 rid=133427 use=1
Łącznie flusy: 1 - show packet drops – pozwoli zobaczyć statystyki dotyczące pakietów

- show firewall flows — pokazuje liczniki pakietów zapory ogniowej razem z przepływami pakietów.

Możemy również korzystać z podstawowych narzędzi diagnostycznych bezpośrednio z routera EDGE:
- ping ip WORD

- ping ip WORD size SIZE count COUNT nofrag – pinguj, podając rozmiar przesyłanych danych i liczbę testów, a także zabraniając fragmentacji pakietu o zadanym rozmiarze.
- traceroute ip WORD

Sekwencja diagnostyki działania zapory ogniowej na Edge
- Uruchamiamy show firewall i sprawdzamy zainstalowane zasady filtrowania użytkownika w tabeli usr_rules
- Sprawdzamy łańcuch POSTROUTING i monitorujemy liczbę odrzuconych pakietów w polu DROP. Jeśli wystąpi problem z asymetrycznym routowaniem, będziemy rejestrować wzrost wartości.
Przeprowadzimy dodatkowe kontrole:- Ping będzie działał w jednym kierunku i brak w przeciwnym.
- Ping będzie działał, ale sesje TCP nie będą nawiązywane.
- Sprawdzamy dane o adresie IP — show ipset
- Włączamy logowanie w regule zapory ogniowej w usługach Edge
- Sprawdzamy zdarzenia w logach — show log follow
- Sprawdzamy połączenia według odpowiedniego rule_id — show flowtable rule_id
- Za pomocą show flowstats porównujemy bieżące nawiązane połączenia Current Flow Entries z maksymalnymi dozwolonymi (Total Flow Capacity) w bieżącej konfiguracji. Można sprawdzić dostępne konfiguracje i limity w VMware NSX Edge. Mogę o tym opowiedzieć w następnym artykule, jeżeli to interesujące.
Co jeszcze ciekawego można przeczytać na blogu
→
→
→
→
→
Subskrybuj nasz -kanał, aby nie przegapić kolejnego artykułu! Piszemy nie częściej niż dwa razy w tygodniu i tylko na temat. Przypominamy, że start-upy mogą otrzymać 1 000 000 r. od Cloud4Y. Warunki i formularz dla chętnych — na naszej stronie:
Źródło: habr.com




