Use este guia para diagnosticar problemas de conectividade entre um data center on-premises e uma instância do Elastic Compute Service (ECS) em uma Virtual Private Cloud (VPC).
Percorra as camadas de diagnóstico em ordem, começando pela superior. Cada seção descreve os sintomas que indicam que você está nessa camada e as verificações necessárias antes de prosseguir.
|
Etapa |
Camada |
Sintoma |
|
1 |
Roteamento de rede |
O peering BGP está ativo e o ping no VBR é bem-sucedido, mas não há comunicação entre o ambiente on-premises e o ECS |
|
2 |
Camada 3 e Camada 4 |
O ping no VBR é bem-sucedido, mas a sessão de peering BGP não é estabelecida |
|
3 |
Camada 2 |
O indicador do gateway on-premises está normal, mas o ping no VBR falha |
|
4 |
Camada 1 |
O indicador do gateway on-premises está apagado |
Diagnosticar problemas de roteamento de rede
Sintoma: Uma sessão de peering do Border Gateway Protocol (BGP) foi estabelecida entre um Virtual Border Router (VBR) e uma VPC. Você consegue executar ping no endereço IP do VBR a partir do dispositivo on-premises, mas o servidor on-premises e a instância ECS não se comunicam.
Verifique os seguintes itens:
Status da verificação de integridade — Se usar conexões de peering do Express Connect, verifique o status da verificação de integridade da conexão entre o VBR e a VPC. Caso utilize a Cloud Enterprise Network (CEN), verifique o status da verificação de integridade dos VBRs na instância da CEN.
Anúncio BGP — Ao usar roteamento BGP, confirme se o gateway on-premises anuncia o bloco CIDR on-premises via BGP. O limite é de 110 entradas de rota BGP; entradas excedentes são descartadas, mas as sessões de peering BGP permanecem estabelecidas.
Tabela de rotas do gateway on-premises — Confirme se existe uma rota para a VPC com o próximo salto definido como o endereço IP do VBR.
Tabela de rotas do VBR — Verifique a existência de duas rotas: uma para o bloco CIDR on-premises (próximo salto: interface de conexão física) e outra para a VPC (próximo salto: ID da instância da VPC).
Tabela de rotas da VPC — Assegure-se de que há uma rota para o bloco CIDR on-premises com o próximo salto apontando para o VBR.
Grupo de segurança e ACL de rede — Valide se o grupo de segurança do ECS e a lista de controle de acesso (ACL) de rede permitem tráfego de entrada e saída entre a VPC e o data center on-premises.
Se o problema persistir, envie um ticket.
Diagnosticar problemas nas Camadas 3 e 4
Sintoma: Após o envio de pacotes de ping para o VBR, o gateway on-premises e o VBR se comunicam, porém a sessão de peering BGP não é estabelecida.
Execute as etapas abaixo:
Confirme se números de sistema autônomo (ASNs) válidos estão configurados tanto no lado on-premises quanto na Alibaba Cloud.
Verifique se os endereços IP de peering em ambas as extremidades da sessão BGP estão configurados corretamente.
-
Assegure-se de que a chave de autenticação MD5 corresponde exatamente à chave presente no arquivo de configuração do roteador baixado.
NotaNota: Verifique se há espaços ou caracteres extras — até mesmo um único espaço à direita causa incompatibilidade.
Valide se nenhuma regra de firewall ou ACL bloqueia a porta TCP 179 ou portas TCP temporárias maiores que 1024. Ambas são necessárias para que os pares BGP estabeleçam conexões TCP.
Analise os logs do BGP em busca de erros ou avisos.
Caso a sessão de peering BGP ainda não seja estabelecida, envie um ticket.
Diagnosticar problemas na Camada 2
Sintoma: A etapa anterior confirmou a conectividade da Camada 1 — o indicador do gateway on-premises mostra estado normal — mas não é possível executar ping no endereço IP do VBR.
Realize as verificações a seguir:
Confirme se os endereços IP são válidos, pertencem ao mesmo bloco CIDR e estão em uma VLAN válida.
Verifique se os endereços IP estão configurados em uma subinterface VLAN (por exemplo,
GigabitEthernet 0/0.123), e não em uma interface física (por exemplo,GigabitEthernet 0/0).Consulte a tabela do Address Resolution Protocol (ARP) para verificar entradas de endereços MAC do nó VBR na nuvem.
Certifique-se de que o trunking de tags VLAN 802.1Q está ativado em todos os dispositivos entre o VBR e o gateway on-premises.
Limpe o cache da tabela ARP nos dispositivos on-premises e nos equipamentos do provedor de conectividade.
Se a comunicação ARP ainda não for estabelecida ou se os pacotes de ping não alcançarem o VBR, envie um ticket.
Diagnosticar problemas na Camada 1
Sintoma: O indicador no gateway on-premises conectado à linha dedicada está apagado.
Siga os passos abaixo:
Verifique se o equipamento nas instalações do cliente (CPE) está ligado e se a porta está ativada.
Confirme com o provedor de conectividade se uma conexão de peering VBR-para-VPC foi provisionada. Solicite um Certificado de Conclusão e um relatório de teste de conectividade.
-
Inspecione os módulos ópticos em ambas as extremidades da linha dedicada:
Ambas as extremidades devem suportar a mesma distância de transmissão. Transceptores incompatíveis impedem que o indicador da porta acenda.
Ambas as extremidades devem suportar a mesma largura de banda. Larguras de banda incompatíveis mantêm o indicador da porta apagado.
Conexões de fibra óptica exigem módulos ópticos monomodo: 1000Base-LX para Ethernet de 1 GB, 10GBase-LR para Ethernet de 10 GB, 40GBase-LR para Ethernet de 40 GB e 100GBase-LR para Ethernet de 100 GB. Configure os mesmos parâmetros em ambas as extremidades.
-
Desative a negociação automática no CPE e configure manualmente a taxa da porta e o modo full-duplex.
NotaNota: A maioria dos dispositivos de rede, incluindo Juniper, ativa a negociação automática por padrão. Desative-a manualmente.
-
Trabalhe com o provedor de conectividade para executar testes de segmentação da linha dedicada:
Realize testes de cabeamento interno entre os quadros de distribuição óptica (ODF) e os dispositivos de acesso on-premises. Execute testes de loopback de fibra óptica, se necessário.
Teste a conexão do data center on-premises até o gateway no site do provedor de conectividade. Execute testes de loopback de fibra óptica, se necessário.
Solicite que o provedor de conectividade teste o link de rede interno com o prestador de serviços.
Teste o cabeamento interno entre o ODF e os dispositivos de acesso da Alibaba Cloud no data center on-premises onde o ponto de acesso da Alibaba Cloud está implantado.
Para testar o cabo pigtail, envie um ticket.
Para obter a topologia real da rede, entre em contato com o provedor de conectividade.