文档目录

网络服务

安全组

云主机绑定安全组后无法访问外网,如何排查?

原因

安全组可能存在相关规则限制。

解决方案

操作步骤

    可使用以下步骤排查:

  1. 将云主机移除安全组。
  2. 云主机网卡解绑安全组。
  3. 测试是否可访问外网。
  4. 若可以访问,请确认安全组规则是否放行对应端口和协议。

如何禁止安全组出方向规则所有地址及端口?

解决方案

操作步骤

  1. 删除所有出方向规则,此时出方向规则放行所有地址及端口。
  2. 添加一条出方向规则,设置协议为TCP,端口为0-0。此时出方向所有流量均被阻断。
    Note: 安全组支持白名单机制,即设置的所有规则均为允许机制,一旦对指定端口设置了允许机制,那么没有被允许的端口就无法通过。

如何使用安全组限制东西向某个网段的流量?

解决方案

操作步骤

    可以采用以下方案之一:

  1. 创建多个三层网络,将云主机按需分组并分别加载不同的三层网络,三层网络之间使用交换机ACL或者物理防火墙实现访问控制。
    Note: 此方案会影响业务,需要申请变更窗口执行。
  2. 把云主机按需分组并将云主机加入不同的安全组,组内云主机可以互通,组间云主机不允许互通,并为每个安全组配置入方向规则,允许除x.x.x.x/x网段以外的任意IP访问。

虚拟IP

业务云主机配置的虚拟IP网络不通,如何解决?

原因

云主机开启了网卡防欺诈模式,设置该模式后,云主机将只能使用云平台分配的IP/MAC地址与外界通信。

解决方案

在全局设置中,将网卡防欺诈模式设为false即可。
若云主机已单独设置该项,全局设置对该云主机不生效。

弹性IP

绑定弹性IP时无法选择三层网络为VPC网络的云主机,如何解决?

原因

创建弹性IP的三层网络不是VPC路由器的公有网络。

解决方案

操作步骤

    可使用以下方式尝试解决:

  1. 查看云主机所属VPC网络。
  2. 查看该VPC网络所加载到的VPC路由器。
  3. 获取该VPC路由器所使用的公有网络。
  4. 重新创建弹性IP,网络选择获取的公有网络。

无法访问弹性IP,如何解决?

无法访问弹性IP一般有以下两种原因,可根据原因分类,尝试参考解决方案进行排查解决:

原因一

源端网络和弹性IP所属网络不通。

解决方案

请确认源端网络与弹性IP网络之间路由是否互通,硬件防火墙端口是否限制。

原因二

绑定弹性IP的云主机异常。

解决方案

操作步骤

    可使用以下方式尝试解决:

  1. 请确认云主机内部运行正常。
  2. 使用ping命令验证是否可访问网关。若网络不通,请确认云主机系统内部配置是否正确,且VPC路由器状态是否正常。
  3. 请确认云主机内部防火墙是否放行相关端口,且对应端口服务是否正常运行。

同一VPC路由器子网下的两台云主机,绑定弹性IP后网络不通,如何解决?

原因

VPC路由器未打开SNAT开关,云主机使用SNAT可以直接访问外部互联网。

解决方案

点击资源中心 > 网络资源 > 路由器 > VPC路由器,进入VPC路由器界面。点击VPC路由器名称,进入详情页,打开SNAT开关以启用该服务。

通过弹性IP能访问到云平台底座网络吗?

功能说明

弹性IP属于业务网络,如果交换机侧业务网络和管理网络相互隔离,则不能通过弹性IP访问到云平台底座网络;若两者可互通,则可以通过弹性IP互访。
Note: 隔离分为物理隔离和逻辑隔离,物理隔离指使用不同的交换机且交换机互不相连;逻辑隔离指使用安全规则进行限制,比如ACL、防火墙、VRF等。

端口转发

端口转发无法绑定至使用VPC网络的云主机,如何排查?

解决方案

请检查以下内容:

  • 请确认端口转发所选网络是否为VPC网络对应路由器的公有网络。
  • 请确认该云主机是否已绑定其他端口转发服务。
    Note: 一个云主机仅可绑定一个公有网络IP作为端口转发。

无法访问端口转发服务所设端口,如何排查?

解决方案

请检查以下内容:

  • 使用任一端口转发所使用公有网络云主机访问端口转发服务端口。
  • 若云主机可正常访问,则需确认外部网络与端口转发网络是否互通。
  • 若云主机无法访问,则需确认绑定端口转发服务云主机系统状态是否正常,服务端口是否开放,以及VPC路由器运行状态是否正常。

负载均衡

大量业务数据访问负载均衡器时延迟较高,如何解决?

原因

负载均衡最大并发请求连接数为200000条,当同时出现大量业务数据访问负载均衡器时可能造成延迟。

解决方案

在全局设置中,修改负载均衡最大并发请求连接数数值。请根据实际需要修改该数值。

负载均衡监听器无法绑定至使用VPC网络云主机,怎么办?

解决方案

请确认负载均衡器所选择网络为VPC网络对应路由器的公有网络。

无法访问负载均衡服务端口,如何排查?

解决方案

操作步骤

    可使用以下方式尝试排查:

  1. 使用处于同一公有网络的云主机尝试访问负载均衡服务端口。
  2. 若云主机可访问负载均衡服务端口,则需检查外部网络是否可与负载均衡器互通,以及硬件防火墙是否有相关限制。
  3. 若云主机无法访问负载均衡服务端口,则需检查对应云主机系统状态是否正常,服务端口是否开放,以及VPC路由器运行状态是否正常。

监听器详情页显示云主机异常,如何排查?

解决方案

请参考以下内容排查解决:

  • 请确认云主机系统内防火墙是否已放行对应端口。
  • 请确认云主机操作系统是否运行正常。
  • 请确认云主机业务是否运行正常。

负载均衡虚拟IP地址ICMP测试不可达,如何解决?

现象

无法Ping通负载均衡器的虚拟IP。

原因

VPC路由器默认安全规则拒绝Ping

解决方案

在全局配置中,修改路由器默认报文过滤行为accept
修改后重连路由器生效。

负载均衡状态异常,如何解决?

原因

云主机使用VPC网络的同时又挂载使用了公有网络,导致健康检查异常。

解决方案

卸载公有网络网卡。
若存在公有网络通信需求,可使用弹性IP。

负载均衡承载业务访问异常,如何解决?

现象

通过负载均衡无法访问网页,出现404报错。

原因

负载均衡只监听了一张网卡,且监听器使用的负载均衡算法为轮询算法。

解决方案

点击资源中心 > 网络服务 > 基础网络服务 > 负载均衡,进入负载均衡界面。选择该负载均衡,进入负载均衡详情页的监听器子页面,点击监听器名称,进入监听器详情页。修改负载均衡算法为源地址哈希算法。
图 1所示:
图 1. 修改负载均衡算法


监听器选择相应的网络后挂载云主机失败,如何解决?

原因

VPC路由器没有挂载对应的公有网络。

解决方案

检查对应公有网络与VPC路由器是否绑定,在VPC高可用组中选择VPC路由器,将三层公有网络与VPC路由器绑定后,再回到负载均衡监听器中选择云主机网卡。

负载均衡无法被公有网络终端访问,如何解决?

原因

公有网络与VPC网络在没有路由器的情况下无法直接互通。

解决方案

前端网络为VPC网络时,后端网络需为VPC网络。公有网络在没有路由器的情况下,无法访问VPC网络负载均衡的虚拟IP,需将负载均衡器的前端网络更换为公有网络网段。

VPC防火墙

创建VPC防火墙无法选择VPC路由器,如何排查?

原因

创建防火墙需VPC路由器状态为运行中。

解决方案

请确认VPC路由器状态为运行中。

添加VPC防火墙规则失败,如何解决?

原因

添加规则优先级与已有规则优先级相同,导致添加VPC防火墙规则失败。

解决方案

操作步骤

  1. 修改所添加规则优先级与已有规则优先级不同。
  2. 重新添加VPC防火墙规则。

OSPF区域

OSPF区域内VPC网路云主机无法访问外部,如何排查?

解决方案

请检查以下内容:

  • 请确认VPC路由器已加载公有网络和VPC网络。
  • 请确认VPC路由器已与公有网络网关建立关系。
  • 请确认公有网络网关是否正确。
  • 请确认云平台OSPF是否为Standard。
  • 请确认云平台OSPF区域ID和VPC路由器Router ID是否冲突。
  • 请确认对应网关或交换机接口是否开启OSPF服务。

云平台修改OSPF区域类型后网络不通,如何解决?

解决方案

OSPF区域类型默认为Standard,支持所有类型的LSA。若修改为其他类型后网络不通,需重新修改为Standard。
常见问题解答(FAQ) | 5.5.30 | ZStack Cloud · ZCF | ZStack 资源中心