网络服务
安全组
云主机绑定安全组后无法访问外网,如何排查?
原因
安全组可能存在相关规则限制。
解决方案
操作步骤
- 将云主机移除安全组。
- 云主机网卡解绑安全组。
- 测试是否可访问外网。
- 若可以访问,请确认安全组规则是否放行对应端口和协议。
可使用以下步骤排查:
如何禁止安全组出方向规则所有地址及端口?
解决方案
操作步骤
- 删除所有出方向规则,此时出方向规则放行所有地址及端口。
-
添加一条出方向规则,设置协议为TCP,端口为0-0。此时出方向所有流量均被阻断。
Note: 安全组支持白名单机制,即设置的所有规则均为允许机制,一旦对指定端口设置了允许机制,那么没有被允许的端口就无法通过。
如何使用安全组限制东西向某个网段的流量?
解决方案
操作步骤
-
创建多个三层网络,将云主机按需分组并分别加载不同的三层网络,三层网络之间使用交换机ACL或者物理防火墙实现访问控制。
Note: 此方案会影响业务,需要申请变更窗口执行。
- 把云主机按需分组并将云主机加入不同的安全组,组内云主机可以互通,组间云主机不允许互通,并为每个安全组配置入方向规则,允许除x.x.x.x/x网段以外的任意IP访问。
可以采用以下方案之一:
虚拟IP
业务云主机配置的虚拟IP网络不通,如何解决?
原因
云主机开启了网卡防欺诈模式,设置该模式后,云主机将只能使用云平台分配的IP/MAC地址与外界通信。
解决方案
在全局设置中,将网卡防欺诈模式设为false即可。
若云主机已单独设置该项,全局设置对该云主机不生效。
弹性IP
绑定弹性IP时无法选择三层网络为VPC网络的云主机,如何解决?
原因
创建弹性IP的三层网络不是VPC路由器的公有网络。
解决方案
操作步骤
- 查看云主机所属VPC网络。
- 查看该VPC网络所加载到的VPC路由器。
- 获取该VPC路由器所使用的公有网络。
- 重新创建弹性IP,网络选择获取的公有网络。
可使用以下方式尝试解决:
无法访问弹性IP,如何解决?
无法访问弹性IP一般有以下两种原因,可根据原因分类,尝试参考解决方案进行排查解决:
原因一
源端网络和弹性IP所属网络不通。
解决方案
请确认源端网络与弹性IP网络之间路由是否互通,硬件防火墙端口是否限制。
原因二
绑定弹性IP的云主机异常。
解决方案
操作步骤
- 请确认云主机内部运行正常。
- 使用ping命令验证是否可访问网关。若网络不通,请确认云主机系统内部配置是否正确,且VPC路由器状态是否正常。
- 请确认云主机内部防火墙是否放行相关端口,且对应端口服务是否正常运行。
可使用以下方式尝试解决:
同一VPC路由器子网下的两台云主机,绑定弹性IP后网络不通,如何解决?
原因
VPC路由器未打开SNAT开关,云主机使用SNAT可以直接访问外部互联网。
解决方案
点击,进入VPC路由器界面。点击VPC路由器名称,进入详情页,打开SNAT开关以启用该服务。
通过弹性IP能访问到云平台底座网络吗?
功能说明
弹性IP属于业务网络,如果交换机侧业务网络和管理网络相互隔离,则不能通过弹性IP访问到云平台底座网络;若两者可互通,则可以通过弹性IP互访。
Note: 隔离分为物理隔离和逻辑隔离,物理隔离指使用不同的交换机且交换机互不相连;逻辑隔离指使用安全规则进行限制,比如ACL、防火墙、VRF等。
端口转发
端口转发无法绑定至使用VPC网络的云主机,如何排查?
解决方案
请检查以下内容:
无法访问端口转发服务所设端口,如何排查?
解决方案
请检查以下内容:
- 使用任一端口转发所使用公有网络云主机访问端口转发服务端口。
- 若云主机可正常访问,则需确认外部网络与端口转发网络是否互通。
- 若云主机无法访问,则需确认绑定端口转发服务云主机系统状态是否正常,服务端口是否开放,以及VPC路由器运行状态是否正常。
负载均衡
大量业务数据访问负载均衡器时延迟较高,如何解决?
原因
负载均衡最大并发请求连接数为200000条,当同时出现大量业务数据访问负载均衡器时可能造成延迟。
解决方案
在全局设置中,修改负载均衡最大并发请求连接数数值。请根据实际需要修改该数值。
负载均衡监听器无法绑定至使用VPC网络云主机,怎么办?
解决方案
请确认负载均衡器所选择网络为VPC网络对应路由器的公有网络。
无法访问负载均衡服务端口,如何排查?
解决方案
操作步骤
- 使用处于同一公有网络的云主机尝试访问负载均衡服务端口。
- 若云主机可访问负载均衡服务端口,则需检查外部网络是否可与负载均衡器互通,以及硬件防火墙是否有相关限制。
- 若云主机无法访问负载均衡服务端口,则需检查对应云主机系统状态是否正常,服务端口是否开放,以及VPC路由器运行状态是否正常。
可使用以下方式尝试排查:
监听器详情页显示云主机异常,如何排查?
解决方案
请参考以下内容排查解决:
- 请确认云主机系统内防火墙是否已放行对应端口。
- 请确认云主机操作系统是否运行正常。
- 请确认云主机业务是否运行正常。
负载均衡虚拟IP地址ICMP测试不可达,如何解决?
现象
无法Ping通负载均衡器的虚拟IP。
原因
VPC路由器默认安全规则拒绝Ping。
解决方案
在全局配置中,修改路由器默认报文过滤行为为accept。
修改后重连路由器生效。
负载均衡状态异常,如何解决?
原因
云主机使用VPC网络的同时又挂载使用了公有网络,导致健康检查异常。
解决方案
卸载公有网络网卡。
若存在公有网络通信需求,可使用弹性IP。
负载均衡承载业务访问异常,如何解决?
现象
通过负载均衡无法访问网页,出现404报错。
原因
负载均衡只监听了一张网卡,且监听器使用的负载均衡算法为轮询算法。
解决方案
点击,进入负载均衡界面。选择该负载均衡,进入负载均衡详情页的监听器子页面,点击监听器名称,进入监听器详情页。修改负载均衡算法为源地址哈希算法。
如图 1所示:图 1. 修改负载均衡算法


监听器选择相应的网络后挂载云主机失败,如何解决?
原因
VPC路由器没有挂载对应的公有网络。
解决方案
检查对应公有网络与VPC路由器是否绑定,在VPC高可用组中选择VPC路由器,将三层公有网络与VPC路由器绑定后,再回到负载均衡监听器中选择云主机网卡。
负载均衡无法被公有网络终端访问,如何解决?
原因
公有网络与VPC网络在没有路由器的情况下无法直接互通。
解决方案
前端网络为VPC网络时,后端网络需为VPC网络。公有网络在没有路由器的情况下,无法访问VPC网络负载均衡的虚拟IP,需将负载均衡器的前端网络更换为公有网络网段。
VPC防火墙
创建VPC防火墙无法选择VPC路由器,如何排查?
原因
创建防火墙需VPC路由器状态为运行中。
解决方案
请确认VPC路由器状态为运行中。
添加VPC防火墙规则失败,如何解决?
原因
添加规则优先级与已有规则优先级相同,导致添加VPC防火墙规则失败。
解决方案
操作步骤
- 修改所添加规则优先级与已有规则优先级不同。
- 重新添加VPC防火墙规则。
OSPF区域
OSPF区域内VPC网路云主机无法访问外部,如何排查?
解决方案
请检查以下内容:
- 请确认VPC路由器已加载公有网络和VPC网络。
- 请确认VPC路由器已与公有网络网关建立关系。
- 请确认公有网络网关是否正确。
- 请确认云平台OSPF是否为Standard。
- 请确认云平台OSPF区域ID和VPC路由器Router ID是否冲突。
- 请确认对应网关或交换机接口是否开启OSPF服务。
云平台修改OSPF区域类型后网络不通,如何解决?
解决方案
OSPF区域类型默认为Standard,支持所有类型的LSA。若修改为其他类型后网络不通,需重新修改为Standard。
