Diagnostyka połączeń sieciowych na wirtualnym routerze EDGE.

Diagnostyka połączeń sieciowych na wirtualnym routerze EDGE.
W niektórych przypadkach podczas konfiguracji wirtualnego routera mogą wystąpić problemy. Na przykład, może nie działać przekierowanie portów (NAT) i/lub wystąpić problem z konfiguracją samych reguł zapory. Możliwe, że trzeba również uzyskać logi pracy routera, sprawdzić działanie kanału, przeprowadzić diagnozę sieci. Jak to zrobić, opowiada dostawca chmurowy Cloud4Y.

Praca z wirtualnym routerem

Przede wszystkim musimy skonfigurować dostęp do wirtualnego routera – EDGE. W tym celu wchodzimy w jego usługi i przechodzimy do odpowiedniej zakładki – Ustawienia EDGE. Tam włączamy status SSH, ustawiamy hasło i koniecznie zapisujemy zmiany.

Diagnostyka połączeń sieciowych na wirtualnym routerze EDGE.

Jeśli używamy surowych reguł zapory, które domyślnie wszystko blokują, dodajemy reguły zezwalające na połączenia z samym routerem przez port SSH:

Diagnostyka połączeń sieciowych na wirtualnym routerze EDGE.

Następnie łączymy się dowolnym klientem SSH, na przykład PuTTY, i dostajemy się do konsoli.

Diagnostyka połączeń sieciowych na wirtualnym routerze EDGE.

W konsoli dostępne są nam polecenia, których listę można zobaczyć, używając:
list

Diagnostyka połączeń sieciowych na wirtualnym routerze EDGE.

Jakie komendy mogą być nam przydatne? Przedstawiamy listę najbardziej użytecznych:

  • show interface — wyświetli dostępne interfejsy oraz przypisane do nich adresy IP
  • show log — pokaże logi routera
  • show log follow — umożliwi przeglądanie logu w czasie rzeczywistym z ciągłym odświeżaniem. Każda reguła, czy to NAT, czy zapora, ma opcję Enable logging, której włączenie pozwala na rejestrowanie zdarzeń w logu, co umożliwia przeprowadzenie diagnozy.
  • show flowtable — wyświetli całą tabelę nawiązanych połączeń i ich parametry
    Przykład1: tcp 6 21599 ESTABLISHED src=9Х.107.69.ХХХ dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.ХХХ dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1
  • show flowtable topN 10 — pozwala wyświetlić określoną liczbę wierszy, w tym przypadku 10
  • show flowtable topN 10 sort-by pkts — pomoże posortować połączenia według liczby pakietów od najmniejszej do największej
  • show flowtable topN 10 sort-by bytes — pomoże posortować połączenia według liczby przesłanych bajtów od najmniejszych do największych
  • show flowtable rule-id ID topN 10 — pomoże wyświetlić połączenia według określonego ID reguły
  • show flowtable flowspec SPEC — do bardziej elastycznego wyboru połączeń, gdzie SPEC określa wymagane reguły filtrowania, na przykład proto=tcp:srcip=9Х.107.69.ХХХ:sport=59365, aby wybrać połączenia według protokołu TCP i adresu IP źródła 9Х.107.69.XX z portu nadawcy 59365
    Przykład> pokaż flowtable flowspec proto=tcp:srcip=90.107.69.171:sport=59365
    1: tcp 6 21599 NAWIĄZANE src=9Х.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [WARTOŚĆ ZAPEWNIONA] mark=0 rid=133427 use=1
    Łącznie flusy: 1
  • show packet drops – pozwoli zobaczyć statystyki dotyczące pakietówDiagnostyka połączeń sieciowych na wirtualnym routerze EDGE.
  • show firewall flows — pokazuje liczniki pakietów zapory ogniowej razem z przepływami pakietów.Diagnostyka połączeń sieciowych na wirtualnym routerze EDGE.

Możemy również korzystać z podstawowych narzędzi diagnostycznych bezpośrednio z routera EDGE:

  • ping ip WORDDiagnostyka połączeń sieciowych na wirtualnym routerze EDGE.
  • ping ip WORD size SIZE count COUNT nofrag – pinguj, podając rozmiar przesyłanych danych i liczbę testów, a także zabraniając fragmentacji pakietu o zadanym rozmiarze.
  • traceroute ip WORDDiagnostyka połączeń sieciowych na wirtualnym routerze EDGE.

Sekwencja diagnostyki działania zapory ogniowej na Edge

  1. Uruchamiamy show firewall i sprawdzamy zainstalowane zasady filtrowania użytkownika w tabeli usr_rules
  2. Sprawdzamy łańcuch POSTROUTING i monitorujemy liczbę odrzuconych pakietów w polu DROP. Jeśli wystąpi problem z asymetrycznym routowaniem, będziemy rejestrować wzrost wartości.
    Przeprowadzimy dodatkowe kontrole:
    • Ping będzie działał w jednym kierunku i brak w przeciwnym.
    • Ping będzie działał, ale sesje TCP nie będą nawiązywane.
  3. Sprawdzamy dane o adresie IP — show ipset
  4. Włączamy logowanie w regule zapory ogniowej w usługach Edge
  5. Sprawdzamy zdarzenia w logach — show log follow
  6. Sprawdzamy połączenia według odpowiedniego rule_id — show flowtable rule_id
  7. Za pomocą show flowstats porównujemy bieżące nawiązane połączenia Current Flow Entries z maksymalnymi dozwolonymi (Total Flow Capacity) w bieżącej konfiguracji. Można sprawdzić dostępne konfiguracje i limity w VMware NSX Edge. Mogę o tym opowiedzieć w następnym artykule, jeżeli to interesujące.

Co jeszcze ciekawego można przeczytać na blogu Cloud4Y

→ Oporne na CRISPR wirusy budują "schronienia" w celu ochrony genomu przed enzymami penetrującymi DNA.
→ Jak bank został "zepsuty".
→ Wielka teoria płatków śniegu
→ Internet na balonach
→ Pentyści na pierwszej linii cyberbezpieczeństwa

Subskrybuj nasz Telegram-kanał, aby nie przegapić kolejnego artykułu! Piszemy nie częściej niż dwa razy w tygodniu i tylko na temat. Przypominamy, że start-upy mogą otrzymać 1 000 000 r. od Cloud4Y. Warunki i formularz dla chętnych — na naszej stronie: bit.ly/2sj6dPK

Źródło: habr.com

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster