跳转到内容

流量到达但未能通过

适用于状态为 ONLINE 且 BGP 已建立的站点。如果路由是问题所在,请从 BGP 开始排查。

  1. 是否有任何丢弃,原因是什么? 运行 dropstats-non-zero,在复现问题时运行两次:这些是生命周期累计值,单次非零计数本身说明不了什么,而持续上升的计数则意味着一切。

  2. 找到具体连接。 使用地址,或地址加端口运行 flow-l-match。流量上的动作即为答案:F 表示转发,D 表示丢弃,N 表示 NAT。若流量存在且动作为 D,则属于主动策略决策,应转向策略排查而非连通性排查。

  3. 完全没有流量记录? 流量未到达数据平面。使用 vif 确认数据平面已接管您预期的接口,并将其计数器与 ip 报告的结果进行对比。

    两者存在合理差异,因为数据平面处理的流量永远不会到达内核。但预期接口上的 RX 为零则不正常。

  4. 流量存在且正在转发,但仍未到达? 检查流量被发送至何处:用 rt 查询路由,再用 nh 解析下一跳。类型为 Drop 的下一跳表示黑洞路由,而 Tunnel 类型的下一跳则将隧道本身纳入排查范围。

  5. 如果路径经过隧道,使用 ipsec-statusall 确认隧道处于启用状态且正在传输字节。一个已建立数小时但计数器接近零的隧道,说明隧道已启用但未被使用,这指向路由问题。