提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:检查网络连通性、策略路由配置是否正确

|

问题描述

检查网络连通性、策略路由配置是否正确

告警信息

可能原因如下:
1、数据未到达防火墙导致误以为路由不生效——使用抓包工具确认数据有到达防火墙
2、路由下一跳未学习到对端MAC导致路由不生效——老架构使用:arp命令查看MAC表,新架构使用:show arp命令查看MAC表
3、接口IP/掩码配置错误,策略路由本身配置错误——检查接口的IP与掩码、进行路由模拟匹配确认数据可以匹配上策略路由
4、配置的链路故障检测方法不标准导致——是否配置了DNS检测解析国外网站,DNS解析慢导致策略路由不切换
5、策略拦截——检查应用控制策略是否有拦截,建议开直通测试
6、聚合口场景下未聚合成功导致数据不通——对应接口如是聚合口,需要检查聚合口配置
7、双机场景未把监听口配全——如是双机环境,需要检查对应接口是否在双机热备配置中包含
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

获取网络拓扑图,了解数据流转发方向;
一、使用【排障】-【分析工具】-【抓包工具】进行抓包,确认内网数据有到达防火墙内网口:

或者可以在命令行界面抓包查看内网上网数据是否到达过防火墙,抓包命令如下:
tcpdump -i ethx host IP and port 端口 -nn -c 数量

PS:数据包有打印出来即是抓到的数据包,数据包特征应包含您的源目IP加协议

二、使用【排障】-【命令行控制台】查看MAC表,确认下一跳有学习到MAC地址


三、接口IP/掩码配置错误,策略路由本身配置错误
1、检查接口IP\掩码,接口链路状态显示正常


2、检测策略路由配置,确认客户所需的数据选路是否符合策略路由配置;

3、路由模拟匹配测试确认是否可以匹配策略路由



四、检查应用控制策略是否有拦截,建议开直通测试

五、检查接口状态是否正常,接口故障的情况下策略路由是不会生效的

PS:策略路由自己也有链路检测,如果是故障的也会导致策略路由不生效

六、检查聚合接口配置,查看两端聚合模式是否相同,协商是否成功

七、双机部署下检查对应接口是否在双机热备配置中包含

根因

路由匹配机制:
1、默认情况下,路由匹配顺序如下:
vpn路由 > 直连路由/动态路由  > 策略路由 >  默认路由
2、开启“VPN与专线互备”功能,路由顺序会发生变化:
静态路由/动态路由  > 策略路由 >   vpn路由>默认路由

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转技术支持工程师:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备详细版本信息:
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单

我要分享
文档编号: 222161
作者: admin
更新时间: 2023-04-06 18:18
适用版本: