流量抵達但無法通過
適用於狀態為 ONLINE 且 BGP 已建立的站台。若路由是問題所在,請從
BGP 開始排查。
-
是否有任何流量被丟棄,以及原因為何? 在重現問題的過程中執行兩次
dropstats-non-zero:這些是累計總計數,因此單純非零的計數器本身沒有意義,持續上升 的計數器才代表一切。 -
找出特定連線。 使用地址,或地址與連接埠,執行
flow-l-match。流量上的動作即為答案:F表示轉發、D表示丟棄、N表示 NAT。若流量存在且動作為D,則屬於刻意的策略決定,應從策略層面而非連線層面著手排查。 -
完全沒有流量記錄? 代表流量未到達資料平面。使用
vif確認資料平面已接管您預期的介面,並將其計數器與ip所回報的數值進行比較。兩個視角存在合理差異,因為資料平面處理的流量從不會到達核心。但若您預期的介面上 RX 為零,則不屬於正常情況。
-
流量記錄存在且正在轉發,卻仍未抵達? 檢查流量被送往何處:使用
rt查看路由,再用nh解析下一跳。類型為Drop的下一跳表示黑洞路由,而Tunnel類型的下一跳則需進一步將隧道本身納入排查範圍。 -
若路徑通過隧道,請使用
ipsec-statusall確認隧道既已建立又有位元組流通。一個已建立數小時但計數器接近零的隧道,表示隧道已啟用但未被使用,應回頭從路由層面排查。