コンテンツにスキップ

トラフィックは到着するが通過しない

BGP が確立された状態で ONLINE のサイトに対して。ルートが問題の場合は、 BGP から始めてください。

  1. 何かが破棄されているか、そしてその理由は? dropstats-non-zero を使用します。問題を再現しながら2回実行してください。これらはライフタイムの累計値であるため、ゼロ以外のカウンター値はそれ自体では意味を持たず、増加している値こそがすべてを示します。

  2. 特定の接続を見つける。 アドレス、またはアドレスとポートを指定して flow-l-match を使用します。フローに対するアクションが答えです:F は転送、D はドロップ、N は NAT です。アクション D でフローが存在する場合は意図的なポリシーの決定であり、接続性ではなくポリシーの調査に進みます。

  3. フローがまったくない場合は? トラフィックがデータプレーンに到達していません。vif を使用してデータプレーンが期待するインターフェイスを引き受けていることを確認し、そのカウンターを ip が報告する内容と比較してください。

    データプレーンが処理するトラフィックはカーネルに到達しないため、2つのビューが異なることは正常です。ただし、期待するインターフェイスの RX がゼロである場合は正常ではありません。

  4. フローが存在して転送されているのに、まだ到達しない場合は? 送信先を確認してください:ルートには rt、次のホップの解決には nh を使用します。タイプ Drop の次ホップはブラックホールであり、Tunnel の次ホップはトンネル自体を調査対象にします。

  5. パスがトンネルを経由している場合はipsec-statusall を使用してトンネルが稼働中かつバイトを通過させていることを確認してください。数時間確立されているにもかかわらずカウンターがほぼゼロのトンネルは、稼働しているが使用されていない状態であり、ルーティングの問題を示しています。