Zum Inhalt springen

Datenverkehr kommt an, aber kommt nicht durch

Für eine Site, die ONLINE ist und BGP etabliert hat. Wenn Routen das Problem sind, beginnen Sie mit BGP.

  1. Wird irgendetwas verworfen, und warum? dropstats-non-zero. Führen Sie es zweimal aus, während Sie das Problem reproduzieren: Dies sind Gesamtwerte seit dem Start, daher bedeutet ein Nicht-Null-Wert für sich genommen nichts, ein ansteigender hingegen alles.

  2. Finden Sie die spezifische Verbindung. flow-l-match mit der Adresse oder Adresse und Port. Die Aktion des Flows ist die Antwort: F weiterleiten, D verwerfen, N NAT. Ein vorhandener Flow mit der Aktion D ist eine bewusste Richtlinienentscheidung und verweist Sie auf die Richtlinie statt auf die Konnektivität.

  3. Kein Flow vorhanden? Der Datenverkehr erreicht die Datenebene nicht. Bestätigen Sie, dass die Datenebene die erwartete Schnittstelle beansprucht hat, mit vif, und vergleichen Sie deren Zähler mit dem, was ip meldet.

    Die beiden Ansichten unterscheiden sich legitimerweise, weil Datenverkehr, den die Datenebene verarbeitet, den Kernel nie erreicht. Zero RX auf der erwarteten Schnittstelle hingegen nicht.

  4. Flow vorhanden und wird weitergeleitet, kommt aber immer noch nicht an? Prüfen Sie, wohin er gesendet wird: rt für die Route, dann nh zum Auflösen des nächsten Hops. Ein nächster Hop vom Typ Drop ist ein Blackhole, und ein Tunnel-Next-Hop stellt den Tunnel selbst in den Fokus.

  5. Wenn der Pfad durch einen Tunnel führt, bestätigen Sie, dass er sowohl aktiv ist als auch Bytes überträgt, mit ipsec-statusall. Ein seit Stunden etablierter Tunnel mit nahezu null Zählern ist aktiv und ungenutzt, was auf Routing zurückverweist.