Gunakan panduan ini untuk mendiagnosis masalah konektivitas antara data center lokal dan instans Elastic Compute Service (ECS) di Virtual Private Cloud (VPC).
Latar Belakang
Langkah-langkah troubleshooting adalah sebagai berikut:
Troubleshoot masalah routing.
Troubleshoot masalah Lapisan 3/4 (lapisan jaringan/transport).
Troubleshoot masalah Lapisan 2 (lapisan data link).
Troubleshoot masalah Lapisan 1 (lapisan fisik).
Diagnosis masalah routing jaringan
Jika perangkat akses lokal dapat melakukan ping ke IP cloud Virtual Border Router (VBR) dan sesi peering BGP telah terbentuk, tetapi server lokal Anda masih tidak dapat melakukan ping ke instans ECS di cloud VPC, troubleshoot masalah tersebut dengan mengikuti langkah-langkah berikut:
Jika Anda menggunakan produk Express Connect - Peering Connection untuk menghubungkan lingkungan cloud dan lokal, periksa status pemeriksaan kesehatan VBR-ke-VPC dari Express Connect.
Jika Anda menggunakan Cloud Enterprise Network (CEN) untuk menghubungkan lingkungan cloud dan lokal, periksa status pemeriksaan kesehatan VBR CEN.
Jika mode routing adalah BGP, pastikan gateway lokal telah mengumumkan segmen jaringan lokal Anda melalui BGP.
Pastikan pengumuman rute BGP Anda atau penyedia layanan Anda tidak melebihi 110 entri rute. Di atas batas ini, entri rute akan dibuang, meskipun koneksi peer BGP tetap dapat terbentuk.
Pastikan tabel rute gateway lokal Anda berisi entri rute yang mengarah ke cloud VPC, dengan lompatan berikutnya berupa IP cloud VBR.
Pastikan tabel rute VBR Anda berisi entri rute yang mengarah ke segmen jaringan lokal, dengan lompatan berikutnya berupa antarmuka koneksi fisik.
Pastikan tabel rute VBR Anda berisi entri rute yang mengarah ke cloud VPC, dengan lompatan berikutnya berupa ID instans VPC.
Pastikan tabel rute VPC Anda berisi entri rute yang mengarah ke segmen jaringan lokal, dengan lompatan berikutnya berupa VBR.
Pastikan security group ECS dan ACL jaringan Anda mengizinkan traffic inbound dan outbound untuk jaringan lokal Anda.
Mengapa hanya ECS tertentu yang dapat mengakses jaringan pribadi/data center lokal sementara instans ECS lainnya tidak bisa?
Jika hanya ECS tertentu yang dapat mengakses jaringan pribadi atau data center lokal, hal ini biasanya bukan disebabkan oleh masalah pada jalur sewa atau konektivitas Cloud Enterprise Network (CEN). Melainkan, pemilik bisnis telah menerapkan pembatasan atau kontrol penerusan khusus di dalam ECS (seperti iptables atau perangkat lunak firewall) atau pada lapisan jaringan (seperti security group, ACL jaringan, atau tabel rute kustom). Kami menyarankan Anda terlebih dahulu memeriksa kebijakan kontrol akses ECS dan subnet-nya.
Troubleshoot masalah Lapisan 3/4 (lapisan jaringan/transport)
Jika perangkat akses lokal dapat melakukan ping ke IP cloud Virtual Border Router (VBR) tetapi sesi peering BGP lokal tidak dapat terbentuk, troubleshoot masalah tersebut dengan mengikuti langkah-langkah berikut:
Pastikan BGP Anda telah dikonfigurasi dengan benar menggunakan Autonomous System Number (ASN) lokal dan ASN Alibaba Cloud.
Pastikan IP peer pada kedua ujung sesi peering BGP dikonfigurasi dengan benar.
Pastikan kunci autentikasi MD5 Anda dikonfigurasi dan persis sama dengan kunci dalam file konfigurasi router yang diunduh.
CatatanPeriksa adanya spasi atau karakter tambahan.
Pastikan tidak ada aturan firewall atau ACL yang membatasi Port TCP 179 atau port TCP ephemeral di atas 1024. Port-port ini diperlukan agar BGP dapat membentuk koneksi TCP antar peer.
Periksa log BGP Anda untuk pesan error atau peringatan apa pun.
Jika sesi peering BGP belum terbentuk setelah langkah-langkah di atas, ajukan tiket untuk konsultasi.
Setelah jalur sewa terhubung, hasil traceroute kosong atau terputus, tetapi layanan berjalan normal. Bagaimana cara troubleshoot-nya?
Periksa tabel rute cloud Virtual Border Router (VBR), pastikan lompatan berikutnya untuk segmen jaringan tujuan sudah benar, dan hapus rute lama atau rute yang lebih spesifik yang bertentangan (misalnya rute host /32).
Periksa apakah perangkat data center lokal telah mengaktifkan fungsi balasan timeout ICMP. Jika tidak, node perantara tidak akan merespons paket probe, sehingga traceroute tampak kosong, tetapi hal ini tidak memengaruhi layanan TCP/UDP sebenarnya.
Verifikasi konektivitas port layanan sebenarnya. Jika layanan berjalan normal, lapisan jaringan sudah benar, dan anomali traceroute hanya disebabkan oleh konfigurasi ICMP perangkat.
Troubleshoot masalah Lapisan 2 (lapisan data link)
Lampu indikator perangkat akses data center lokal menyala normal, tetapi perangkat akses tidak dapat melakukan ping ke IP cloud Virtual Border Router (VBR). Troubleshoot masalah tersebut dengan mengikuti langkah-langkah berikut:
Periksa apakah alamat IP interkoneksi Anda dikonfigurasi dengan benar, pastikan alamat IP interkoneksi berada dalam segmen jaringan yang sama, dan berada dalam VLAN yang benar.
Pastikan alamat IP interkoneksi dikonfigurasi pada sub-interface VLAN, bukan pada antarmuka fisik (misalnya GigabitEthernet0/0.123, bukan GigabitEthernet0/0).
Verifikasi bahwa router memiliki entri alamat MAC node cloud VBR dari tabel Address Resolution Protocol (ARP) Anda.
Pastikan semua perangkat antara cloud VBR dan perangkat akses data center lokal telah mengaktifkan trunk VLAN untuk Tag VLAN 802.1Q Anda.
Verifikasi bahwa konfigurasi ID VLAN konsisten. Ketika jalur sewa tetap tidak dapat dijangkau setelah mengubah ID VLAN Virtual Border Router (VBR), Anda harus memeriksa apakah ID VLAN cloud VBR dan perangkat akses data center lokal persis sama; jika sisi lokal tidak memiliki konfigurasi VLAN, atur ID VLAN VBR menjadi 0.
Setelah mengubah konfigurasi ID VLAN, Anda harus secara sinkron memeriksa apakah konfigurasi port peer telah diperbarui, dan troubleshoot apakah peer memiliki pembatasan ACL jaringan.
Bersihkan cache tabel ARP Anda atau penyedia layanan Anda.
Jika ARP belum terbentuk setelah langkah-langkah di atas atau Anda masih tidak dapat melakukan ping ke cloud VBR, ajukan tiket untuk konsultasi.
Troubleshoot masalah Lapisan 1 (lapisan fisik)
Jika lampu indikator perangkat akses jalur sewa lokal tidak menyala, troubleshoot masalah tersebut dengan mengikuti langkah-langkah berikut:
Periksa apakah perangkat akses CPE di data center lokal dalam keadaan menyala dan apakah port-nya telah diaktifkan.
Konfirmasi dengan penyedia jalur sewa Anda apakah jalur sewa telah menyelesaikan akses end-to-end, dan mintalah penyedia jalur sewa memberikan sertifikat penyelesaian konstruksi jalur sewa serta sertifikat uji konektivitas jaringan end-to-end.
Periksa apakah modul optik di kedua ujung jalur sewa berfungsi normal.
Periksa apakah jarak yang didukung oleh parameter modul optik konsisten. Jika kedua sisi tidak konsisten, lampu indikator port tidak akan menyala.
Periksa apakah spesifikasi bandwidth yang didukung oleh parameter modul optik konsisten. Jika kedua sisi tidak konsisten, lampu indikator port tidak akan menyala.
Untuk akses serat optik, Anda harus menggunakan modul optik single-mode yang mendukung 1000Base-LX untuk Ethernet 1GB, 10GBase-LR untuk Ethernet 10GB, 40GBase-LR untuk Ethernet 40GB, atau 100GBase-LR untuk Ethernet 100GB untuk terhubung ke perangkat akses Alibaba Cloud, dan parameter modul optik di kedua ujung harus konsisten.
Periksa apakah CPE lokal telah menonaktifkan auto-negotiation dan telah mengonfigurasi kecepatan port serta mode full-duplex secara manual.
Sebagian besar perangkat jaringan di pasaran, seperti Juniper, memiliki auto-negotiation aktif. Nonaktifkan fungsi ini secara manual.
Hubungi penyedia jalur untuk menyelesaikan uji segmen jalur sewa.
Secara mandiri, hubungi penyedia jalur atau penyedia data center lokal untuk melakukan uji kabel dalam gedung antara ODF dan perangkat akses lokal di data center lokal. Jika diperlukan uji loopback, bekerja samalah dengan penyedia untuk melakukan loopback optik di data center lokal.
Secara mandiri, hubungi penyedia jalur untuk menguji tautan antara data center lokal dan perangkat akses penyedia layanan. Jika diperlukan uji loopback, bekerja samalah dengan penyedia layanan untuk melakukan loopback optik di data center lokal.
Penyedia jalur menghubungi penyedia layanan untuk menyelesaikan uji tautan jaringan internal pada jaringan transport.
Secara mandiri, hubungi penyedia jalur untuk melakukan uji kabel dalam gedung antara ODF dan perangkat akses Alibaba Cloud di pusat data tempat titik akses Alibaba Cloud berada.
Untuk menguji kabel serat ekor di sisi Alibaba Cloud, ajukan tiket.
Untuk membantu Anda memahami manajemen segmen jalur sewa, topologi jaringan koneksi jalur sewa tradisional ditunjukkan pada gambar berikut, Silakan konsultasikan dengan penyedia layanan mengenai topologi jaringan aktual.