观察流量与辅助排障

业务网络投入使用后,可先开启目标主机的流量采集,再按“流量总览、流量拓扑或表格、抓包分析”的顺序缩小问题范围。流量视图基于选定范围和时间内采集到的数据,抓包分析用于查看指定虚拟机网卡上可见的报文。

视图无数据时,先检查主机的采集状态,以及所选计算管理器、集群和时间范围;必要时在主机详情中查看 Agent 状态。空白视图不代表业务没有流量。流量拓扑展示采集到的通信关系,不表示完整的网络转发路径。

开启主机流量采集

流量总览、流量拓扑和抓包分析依赖主机侧采集。首次开启主机采集时,ZNS 对该主机上符合条件的网卡进行采集;再次开启时保留已有采集模式。

  1. 进入ZNS网络中心 > 计算管理器,打开目标计算管理器详情,在关联资源中选择主机。
  2. 找到承载目标虚拟机的主机,检查采集状态。

    状态未知时,先刷新列表;仅采集已关闭的主机可执行开启操作。

  3. 选择目标主机,点击开启采集并确认。
  4. 刷新并检查采集状态,再进入流量视图核对数据。

需要停止新增采集时,可对已开启采集的主机执行关闭采集。关闭后,已采集的数据保留。

查看流量总览

流量总览用于观察所选计算平台、集群和时间范围内的流量趋势与排行,适合先确认问题影响范围。

  1. 进入ZNS网络中心 > 流量可视化与辅助排障 > 流量总览。
  2. 选择计算管理器、集群和时间范围。

    记录当前筛选条件;不同范围或时间段的数据不能直接比较。

  3. 查看会话、流量趋势、协议分布及排行信息,定位异常时间、虚拟机或通信对象。
  4. 如需继续定位,进入流量拓扑,使用相同范围和时间条件查看通信关系。

若视图无数据,检查目标主机是否开启采集以及筛选范围内是否有符合条件的数据。空白视图不代表网络正常或业务没有流量。

查看流量拓扑与表格

流量拓扑显示采集到的通信关系;表格视图便于搜索、筛选和查看单条数据流。拓扑中的节点和连线仅表示观察到的通信对象,不表示报文经过的完整路径。

  1. 进入ZNS网络中心 > 流量可视化与辅助排障 > 流量拓扑。
  2. 选择计算管理器、集群和时间范围,并按虚拟机或通信对象缩小范围。
  3. 在拓扑视图中查看节点与通信关系,点击目标节点或连线查看详情。

    查看流量统计值时,注意采集位置和流量方向。若需确认安全策略是否生效,还应检查策略配置和实际访问结果。

  4. 切换到表格视图,按搜索条件和字段查看对应的数据流。
  5. 需要检查报文时,定位仍在采集的虚拟机网卡,再进入抓包分析。

创建并查看抓包分析任务

抓包分析以正在采集的虚拟机网卡为采集位置,仅能获取该网卡上可见的报文。创建任务前,进入ZNS网络中心 > 计算管理器,打开目标计算管理器详情,在关联资源的主机列表中确认目标主机已开启采集;打开主机详情,在Agent 状态中检查连接状态。

  1. 进入ZNS网络中心 > 流量可视化与辅助排障 > 抓包分析,点击新建抓包。
  2. 填写任务名称,选择采集位置和当前可用的虚拟机网卡。

    若没有可用网卡,返回计算管理器关联的主机列表检查采集状态,并在主机详情的Agent 状态中查看连接状态和失败原因。所选网卡决定可见的报文范围。

  3. 设置采集时长和网卡采集方向,并按需设置源地址、目标地址、协议或端口等过滤条件。

    方向以所选网卡为参照;过滤条件只决定保存哪些报文,不改变采集位置。

  4. 检查采集位置、时长和过滤条件后,创建任务。
  5. 在任务列表查看运行状态,完成后打开详情查看文件概览和报文预览,按需下载 PCAPNG 文件。

如果没有捕获到符合条件的报文,检查采集网卡、过滤条件以及抓包期间是否存在相应流量。运行中的任务可按需停止。

网络服务 | 网络服务 · ZCF | ZStack 资源中心