使用路徑分析
VPN網(wǎng)關(guān)接入網(wǎng)絡(luò)智能服務(wù)NIS(Network Intelligence Service),支持路徑分析功能。您可以通過路徑分析功能診斷SSL-VPN連接的網(wǎng)絡(luò)連通性。
背景信息
使用路徑分析時需要您指定源資源和目的資源,在您指定源資源和目的資源后,系統(tǒng)會構(gòu)建源資源和目的資源之間的網(wǎng)絡(luò)配置模型,然后基于配置模型分析源資源和目的資源之間的網(wǎng)絡(luò)是否可以正常連通,如果源資源和目的資源之間網(wǎng)絡(luò)無法正?;ネǎ到y(tǒng)會給您返回相關(guān)原因,您可以根據(jù)原因排查問題。系統(tǒng)分析過程中不會發(fā)送真實數(shù)據(jù)包,不會影響您當(dāng)前的業(yè)務(wù)。
例如,指定一個阿里云賬號下的云服務(wù)器ECS(Elastic Compute Service)實例作為源資源,指定該阿里云賬號下的另一個ECS實例作為目的資源,設(shè)置22作為目的端口、TCP作為協(xié)議,即可以通過路徑分析功能驗證源ECS實例是否可以通過SSH連接到目的ECS實例。關(guān)于路徑分析的更多信息,請參見使用路徑分析。
本文以下述應(yīng)用場景為例介紹使用SSL-VPN過程中如何通過路徑分析功能診斷資源之間的網(wǎng)絡(luò)連通性。
前提條件
在使用路徑分析功能診斷SSL-VPN連接網(wǎng)絡(luò)連通性前,如果客戶端未成功連接至VPN網(wǎng)關(guān)。請先根據(jù)客戶端的日志信息、VPN網(wǎng)關(guān)管理控制臺SSL-VPN連接的日志信息自主排查問題,確保客戶端已成功連接至VPN網(wǎng)關(guān)。具體操作,請參見自主排查SSL-VPN連接問題和診斷VPN網(wǎng)關(guān)實例。
示例:使用SSL-VPN連接實現(xiàn)客戶端與VPC互通
如上圖所示,在使用SSL-VPN連接實現(xiàn)客戶端與VPC互通的場景中,如果客戶端已成功連接VPN網(wǎng)關(guān),但是客戶端卻無法訪問VPC下的資源,您可以使用路徑分析功能診斷客戶端和VPC之間的網(wǎng)絡(luò)連通性問題。
在為SSL-VPN連接創(chuàng)建路徑分析的過程中,需要使用VPN網(wǎng)關(guān)為客戶端分配的私網(wǎng)IP地址,因此您需要確??蛻舳艘殉晒B接至VPN網(wǎng)關(guān),并已經(jīng)獲得私網(wǎng)IP地址。您可以在VPN網(wǎng)關(guān)管理控制臺查看系統(tǒng)為客戶端分配的私網(wǎng)IP地址。具體操作,請參見查看SSL客戶端的連接信息。
在頂部菜單欄,選擇VPN網(wǎng)關(guān)實例所屬的地域。
在VPN網(wǎng)關(guān)頁面,找到目標(biāo)VPN網(wǎng)關(guān)實例,在診斷列選擇 。
在路徑分析面板,配置以下參數(shù)信息,然后單擊發(fā)起分析。
流量從客戶端去往VPC方向
配置
說明
源
選擇源類型。
本文選擇VPN網(wǎng)關(guān),然后選擇與客戶端建立SSL-VPN連接的VPN網(wǎng)關(guān)實例vpn-bp18q****,再輸入VPN網(wǎng)關(guān)為客戶端分配的私網(wǎng)IP地址10.0.0.6。
目的
選擇目的類型。
本文選擇ECS實例ID,然后選擇VPC下的ECS實例。
協(xié)議
選擇檢測的協(xié)議類型。
本文使用默認(rèn)值TCP協(xié)議。
說明您可以根據(jù)您的實際網(wǎng)絡(luò)環(huán)境選擇適合的檢測協(xié)議和目的端口。
目的端口
輸入目的資源的端口號。
本文使用默認(rèn)值80。
名稱
為該路徑定義名稱。
發(fā)起路徑分析后該路徑會被自動保存,方便您再次發(fā)起分析。您可以前往網(wǎng)絡(luò)智能服務(wù)管理控制臺查看已被保存的路徑列表。
流量從VPC去往客戶端方向
配置
說明
源
選擇源類型。
本文選擇ECS實例ID,然后選擇VPC下的ECS實例。
目的
選擇目的類型。
本文選擇VPN網(wǎng)關(guān),然后選擇與客戶端建立SSL-VPN連接的VPN網(wǎng)關(guān)實例vpn-bp18q****,再輸入VPN網(wǎng)關(guān)為客戶端分配的私網(wǎng)IP地址10.0.0.6。
協(xié)議
選擇檢測的協(xié)議類型。
本文使用默認(rèn)值TCP協(xié)議。
說明您可以根據(jù)您的實際網(wǎng)絡(luò)環(huán)境選擇適合的檢測協(xié)議和目的端口。
目的端口
輸入目的資源的端口號。
本文使用默認(rèn)值80。
名稱
為該路徑定義名稱。
發(fā)起路徑分析后該路徑會被自動保存,方便您再次發(fā)起分析。您可以前往網(wǎng)絡(luò)智能服務(wù)管理控制臺查看已被保存的路徑列表。
保持在路徑分析面板查看路徑分析結(jié)果。
請根據(jù)路徑分析結(jié)果排查問題,然后重新發(fā)起路徑分析確保路徑可達(dá)。
如果系統(tǒng)顯示路徑已可達(dá),通??蛻舳撕蚔PC之間已經(jīng)可以互相通信,您可以在客戶端發(fā)起訪問。
如果客戶端和VPC之間依舊無法互通,您可以查閱SSL-VPN常見問題文檔排查問題。更多信息,請參見SSL-VPN連接常見問題。