《VPN故障诊断与排除》一1.5 故障排除工具

1.5 故障排除工具

VPN故障诊断与排除
主要的VPN故障排除工具是show、ping、traceroute和debug命令。要正确、安全地使用这些命令,必须遵循一系列的指导原则。

show命令可用于查看各种与VPN相关的信息和统计数据。

ping和traceroute命令可用于检查基本IP连接性和跨越网络的路由。在MPLS主干中,命令traceroute还可用于显示标签栈。通过使用扩展ping命令来扫描一个分组长度范围,还可以确定VPN中可能出现的最大传输单元(MTU)问题。如果使用较短的分组进行ping测试时成功,但使用较长的分组时失败,则表明VPN中存在MTU问题。

最后,debug命令可用于显示与VPN相关联的各种状态和错误信息。虽然debug命令很有用,且有时候是必不可少的,但使用它也存在一些危险。如果使用了错误的debug命令,或者没有对输出进行过滤,输出可能占用所有的系统资源,导致系统挂起。

可以采取多种方式来避免系统的负载过重。首先是不要通过控制台进行调试,而应通过Telnet会话进行调试。使用命令no logging console来禁止将调试输出显示到控制台。使用命令terminal monitor来通过Telnet会话查看调试输出。命令terminal no monitor禁止通过Telnet会话来查看调试输出。

打开另一个到设备的Telnet会话是个不错的主意,这样即使第一个会话由于debug命令的输出而不堪重负时,仍可以关闭调试。还可以使用命令logging syslog server ip address 将调试输出重定向到系统日志服务器。

撤销所有debug命令最快速(最简单)的方法是执行命令un all,这是命令undebug all的简化版本。

一个很有用的命令是debug condition(对IPSec来说是debug crypto condition),尤其是调试L2F、PPTP、L2TP、Any Transport over MPLS(AToM)和IPSe时。命令debug condition可用于限制debug命令的输出,使得只显示与特定的被叫号(或主叫号)、接口、用户名、IP地址或AToM虚电路(VC)ID相关的输出。命令debug condition可用于限制下述命令的输出:

debug aaa {accounting | authorization | authentication};

debug dialer {events | packets};

debug isdn {q921 | q931};
debug modem {oob | trace};
debug ppp {all | authentication | chap | error | negotiation | multilink events | packet};
debug mpls l2transport vc {event | fsm};
debug crypto {isakmp | ipsec | engine}。
在程序清单1-1中,命令debug condition被用于限制命令debug ppp negotiation的输出,使之只显示与虚拟模板接口1相关的输出。注意,这里只列出了一部分输出。

在加黑的第1行,使用命令debug condition interface virtual-template 1来启用与虚拟模板接口1相关的调试消息。这也禁用了与其他接口相关的输出。在加黑的第2行,使用命令debug ppp negotiation来启用对PPP协商事件的调试。最后,在加黑的第3行,在虚拟模板接口1(在这个例子中,虚拟接入接口1是从该接口克隆而来的)上触发了PPP调试消息。然后,显示了PPP调试消息。

可以同时启用多个debug (crypto) condition命令,但不要启用过多的条件,因为这会影响路由器的性能。在这种情况下,只有满足条件之一的调试输出才被显示。必要时可使用命令show debug condition或show crypto debug-condition来查看当前的调试条件,如程序清单1-2所示。

正如读者看到的,指定了调试条件AToM VC ID 123。该条件满足过两次。要删除调试条件,可使用命令no debug (crypto) condition。对于IPSec,可使用命令debug crypto condition reset来删除所有的调试条件,但在此之前务必关闭所有的IPSec调试命令。

还可以使用访问列表来过滤很多debug命令的输出。一个这样的典型例子是命令debug ip bgp update [access-list],这将把该命令的输出限制为包含访问列表中指定前缀的更新。

时间: 2024-09-21 12:12:43

《VPN故障诊断与排除》一1.5 故障排除工具的相关文章

《VPN故障诊断与排除》一1.6 总结

1.6 总结 VPN故障诊断与排除本章简要地介绍了基本的系统性故障排除方法.VPN尤其适合采用自上而下(或自下而上)的端到端故障排除方法. 对于某些VPN技术,如L2F.L2TPv2和PPTP,端到端故障排除是不对称的:而对于其他VPN技术,如MPLS第3层VPN和L2TPv3,端到端故障排除是对称的. 建议做好准备工作,如绘制网络示意图.记录软件版本和备份设备的配置. 最后,简要地介绍了故障排除工具,如show.ping.traceroute和debug命令:另外,还讨论了使用debug命令的

路由器故障排除大全

路由器接口故障排除 串口故障排除 串口出现连通性问题时,为了排除串口故障,一般是从show interface serial命令开始,分析它的屏幕输出报告内容,找出问题之所在.串口报告的开始提供了该接口状态和线路协议状态.接口和线路协议的可能组合有以下几种:1.串口运行.线路协议运行,这是完全的工作条件.该串口和线路协议已经初始化,并正在交换协议的存活信息. 2.串口运行.线路协议关闭,这个显示说明路由器与提供载波检测信号的设备连接,表明载波信号出现在本地和远程的调制解调器之间,但没有正确交换连

路由选择协议及故障排除总结

路由配置命令--ip route命令Router(config)# ip route <目录网络或子网号> [子网掩码] <下一路由器IP地址 | 从本地出口的地址> [管理距离0~255,默 认为1](注:静态地址配置)路由配置命令--ip default-network命令Router(config)# ip default-network <目标网络号>(注:配合路由协使用,用其中的一个动态路由号作默认路由配置)Router(config)# ip route 0

《VPN故障诊断与排除》一1.4 自下而上(或自上而下)的端到端故障排除

1.4 自下而上(或自上而下)的端到端故障排除 VPN故障诊断与排除故障排除的方式有很多种,但VPN技术特别适合采用自下而上(或自上而下)的端到端故障排除方法. 例如,排除强制模式的第2层隧道协议(L2TP)第2版VPN故障时,首先需要确认在L2TP接入集中器(LAC)上收到了远程接入客户的呼叫:然后需要确认在LAC上成功地完成了链路控制协议(LCP)协商和部分验证:接下来需要确认在LAC和L2TP网络服务器(LNS)之间成功地建立了L2TP隧道和会话:最后,需要核实远程接入客户和LNS之间是否

《VPN故障诊断与排除》一2.3 L2F故障排除

2.3 L2F故障排除 VPN故障诊断与排除要快速.高效地排除L2F故障,必须对L2F协议的工作原理.L2F配置和PPP有深入的了解.另外,如果远程接入客户拨号到NAS,还必须深入了解有关ISDN和异步调制解调器的知识.本节介绍如何将端到端故障排除方法应用于L2F. 图2.26所示的流程图描述了L2F故障排除过程.读者可以根据该流程图,快速地找到与发生的网络问题相关的章节. 警告: 应慎用debug命令.如果在负载非常重的路由器上执行debug命令,可能严重影响路由器运行,甚至导致路由器崩溃或挂

《VPN故障诊断与排除》一第1章 基本的故障排除方法1.1 准备工作:网络的基准化

第1章 基本的故障排除方法 VPN故障诊断与排除有两种基本的故障排除方法:盲人摸象法(stab-in-the-dark)和系统性方法.盲人摸象法通常不涉及有关技术的知识,在本质上是完全随机的.而系统性方法是一种循序渐进的方法,需要对有关技术有深入了解. 盲人摸象法偶尔也可行,但技术越复杂(虚拟专网[VPN]无疑是非常复杂的),盲人摸象法管用的可能性越小. 本章简要地介绍一种循序渐进的系统性方法,其他各章将详细介绍这种方法.要快速.高效地排除VPN故障,必须采用这种方法. 1.1 准备工作:网络的

《VPN故障诊断与排除》一2.9 故障排除实验

2.9 故障排除实验 VPN故障诊断与排除下面的实验用于帮助读者巩固和应用本章学到的知识和技能. 这里包括3个实验,它们都是基于图2.45所示的网络拓扑的. 在每个实验中,读者必须重建TATEBAYASHI@mjlnet.com到PERRIS_HGW1的端到端IP连接性.这可以从TATEBAYASHI@mjlnet.compingPERRIS_HGW1的环回接口(10.20.10.1)来测试. 实验的基本配置可在Cisco Press网站(www.ciscopress.com/158705104

《VPN故障诊断与排除》一2.4 案例研究

2.4 案例研究 VPN故障诊断与排除 本节介绍的问题和解决方案没有前一节介绍的那么常见. 2.4.1 案例研究1:远程AAA 本案例研究讨论涉及远程AAA的配置可能出现的一些问题. 介绍所有的远程AAA问题时,都将使用图2.38所示的网络拓扑,其中有一个NAS(LODI_NAS1)和一台终点网关(PERRIS_HGW1),远程接入客户拨号到LODI_NAS1. 1.问题1:在AAA服务器上错误地配置了L2F隧道定义 将隧道定义和配置存储在AAA服务器上是一种管理L2F VPDN的方便方式.然而

《VPN故障诊断与排除》一2.7 show命令和debug命令小结

2.7 show命令和debug命令小结 VPN故障诊断与排除表2.5总结了本章用于排除L2F VPDN故障的show命令和debug命令.