
În anumite cazuri, pot apărea probleme la configurarea routerului virtual. De exemplu, redirecționarea porturilor (NAT) poate să nu funcționeze, și/sau pot exista probleme în configurarea regulilor Firewall. Sau este posibil să fie necesar să obținem jurnalele de activitate ale routerului, să verificăm funcționalitatea canalului, să efectuăm o diagnosticare a rețelei. Cum se face acest lucru este explicat de furnizorul de servicii Cloud4Y.
Lucrul cu routerul virtual
În primul rând, trebuie să configurăm accesul la routerul virtual – EDGE. Pentru aceasta, ne conectăm la serviciile sale și mergem la tab-ul corespunzător – EDGE Settings. Acolo activăm statusul SSH, setăm o parolă și salvăm modificările.

Dacă folosim reguli stricte ale Firewall-ului, care interzic totul din start, adăugăm reguli care permit conexiunile la router prin portul SSH:

Apoi ne conectăm cu un client SSH, cum ar fi PuTTY, și ajungem la consolă.

În consolă, avem la dispoziție comenzi, lista cărora poate fi vizualizată utilizând:
list

Ce comenzi ne-ar putea fi utile? Vom aduce un listă cu cele mai utile:
- show interface — va afișa interfețele disponibile și adresele IP configurate pe acestea
- show log — va arăta jurnalele routerului
- show log follow — va ajuta să urmărim jurnalul în timp real cu actualizări continue. Fiecare regulă, fie că este NAT sau Firewall, are opțiunea Enable logging, care, odată activată, va înregistra evenimentele în jurnal, permițând astfel diagnosticarea.
- show flowtable — va arăta întreaga tabelă a conexiunilor stabilite și parametrii acestora
Exemplu1: tcp 6 21599 ESTABLISHED src=9Х.107.69.ХХХ dst=178.170.172.XXX sport=59365 dport=22 pkts=293 bytes=22496 src=178.170.172.ХХХ dst=91.107.69.173 sport=22 dport=59365 pkts=206 bytes=83569 [ASSURED] mark=0 rid=133427 use=1 - show flowtable topN 10 — permite afișarea unui număr specificat de linii, în acest exemplu 10
- show flowtable topN 10 sort-by pkts — va ajuta să sortăm conexiunile în funcție de numărul de pachete de la cel mai mic la cel mai mare
- show flowtable topN 10 sort-by bytes — va ajuta să sortăm conexiunile în funcție de numărul de bytes transmiși de la cel mai mic la cel mai mare
- show flowtable rule-id ID topN 10 — va ajuta să afișăm conexiunile după ID-ul specificat al regulii
- show flowtable flowspec SPEC — pentru o selecție mai flexibilă a conexiunilor, unde SPEC definește regulile dorite de filtrare, de exemplu proto=tcp:srcip=9Х.107.69.ХХХ:sport=59365, pentru a selecta pe baza protocolului TCP și adresei IP sursă 9Х.107.69.XX cu portul sursă 59365
Exemplu> arată fluxurile flowtable flowspec proto=tcp:srcip=90.107.69.171:sport=59365
1: tcp 6 21599 ESTABLISHED src=9Х.107.69.XX dst=178.170.172.xxx sport=59365 dport=22 pkts=1659 bytes=135488 src=178.170.172.xxx dst=xx.107.69.xxx sport=22 dport=59365 pkts=1193 bytes=210361 [ASSURED] mark=0 rid=133427 use=1
Total fluxuri: 1 - show packet drops – permite vizualizarea statisticilor pentru pachete

- afișează fluxurile firewall-ului — arată contorii pachetelor firewall-ului împreună cu fluxurile de pachete.

De asemenea, putem folosi principalele instrumente de diagnosticare a rețelei direct de pe routerul EDGE:
- ping ip WORD

- ping ip WORD size SIZE count COUNT nofrag – face ping specificând dimensiunea datelor transmise și numărul de verificări, precum și interzicerea fragmentării pachetului de dimensiune stabilită.
- traceroute ip WORD

Secvența de diagnosticare a funcționării Firewall-ului pe Edge
- Lansăm show firewall și vizualizăm regulile de filtrare utilizator personalizate în tabela usr_rules
- Verificăm lanțul POSTROUTIN și controlăm numărul de pachete abandonate prin câmpul DROP. În cazul unei probleme cu rutarea asimetrică, vom observa o creștere a valorilor.
Vom efectua verificări suplimentare:- Funcția ping va fi într-o singură direcție și absența în sens invers
- ping va funcționa, dar sesiunile TCP nu vor fi stabilite.
- Verificăm ieșirea informațiilor despre adresele IP — show ipset
- Activăm logarea pe regula firewall-ului în serviciile Edge
- Verificăm evenimentele din log — show log follow
- Verificăm conexiunile pe regula dorită — show flowtable rule_id
- Cu ajutorul show flowstats comparăm conexiunile curente stabilite Current Flow Entries cu cele maxime permise (Total Flow Capacity) în configurația curentă. Configurațiile și limitele disponibile pot fi vizualizate în VMware NSX Edge. Despre aceasta, dacă te interesează, pot povesti în următorul articol.
Ce altceva util se poate citi în blog
→
→
→
→
→
Abonați-vă la canalul nostru -canal, pentru a nu rata următorul articol! Scriem nu mai des de două ori pe săptămână și numai lucruri relevante. Reamintim că startup-urile pot primi 1.000.000 RON de la Cloud4Y. Condițiile și formularul pentru doritori sunt pe site-ul nostru:
Sursa: habr.com




