المحتويات |
نظرة عامة على مراقبة سلامة ACE
يصف هذا القسم مراقبة الصحة على ACE.
يستخدم ACE مستكشفات مراقبة الصحة خارج النطاق (OOB) لتعقب حالة الخادم. وبشكل افتراضي، لا يتم تكوين أي مسابر في ACE. يتحقق ACE من إستجابة الخادم لمسبار (أو إذا لم تكن هناك إستجابة على الإطلاق) للتحقق من وجود أي مشاكل في الشبكة أو التطبيق يمكن أن تمنع العميل من الوصول إلى الخادم. استنادا إلى إستجابة الخادم، يمكن ل ACE وضع الخادم داخل الخدمة أو خارجها، كما يمكنه إتخاذ قرارات موازنة الأحمال بشكل يمكن الاعتماد عليه.
كما يمكنك إستخدام مراقبة السلامة لاكتشاف حالات الفشل لبوابة أو مضيف في التكوينات عالية التوفر (المتكررة). لمزيد من المعلومات، راجع دليل إدارة وحدة تحكم محرك التحكم في التطبيق من Cisco.
يقيم ACE صحة الخادم من خلال وضع علامة على الاختبارات كما يلي:
- تم تمريره — يقوم الخادم بإرجاع إستجابة صحيحة.
- فشل — فشل الخادم في توفير إستجابة صالحة ل ACE وتعذر على ACE الوصول إلى الخادم لعدد محدد من عمليات إعادة المحاولة.
ومن خلال تكوين ACE لمراقبة الصحة، يرسل ACE إختبارات نشطة بشكل دوري لتحديد حالة الخادم. ويدعم ACE تكوينات المسبار الفريد 4096، والتي تتضمن ICMP و TCP و HTTP وغيرها من مستكشفات الصحة المحددة مسبقا. يمكن لنظام التحكم في الوصول (ACE) تنفيذ ما يصل إلى 200 من المسابير الخطية المتزامنة فقط في كل مرة. كما يسمح هذا الطراز أيضا بفتح 2048 مقبسا في آن واحد.
يمكنك إقران نفس التحقيق مع خوادم حقيقية متعددة أو مزارع خوادم. في كل مرة تستخدم فيها نفس المسبار مرة أخرى، يعده ACE كمثيل مسبار آخر. يمكنك تخصيص 16000 حالة تحقيق كحد أقصى.
كما يدعم ACE ميزة مراقبة سلامة داخل النطاق (معطلة بشكل افتراضي)، والتي تتتبع حالات فشل الاتصال على الخوادم الحقيقية في مزرعة خوادم:
- ل TCP، عمليات إعادة الضبط (RSTs) من الخادم أو فترات انتهاء وقت SYN
- لرسائل UDP ومضيف ICMP والشبكة والمنفذ والبروتوكول ومصدر المسار التي يتعذر الوصول إليها
![]()
عند تكوين حد عدد الأعطال وتجاوز عدد حالات الفشل هذه الحد ضمن الفاصل الزمني لإعادة الضبط، يقوم إدخال التحكم في الوصول (ACE) على الفور بوضع علامة "فشل" على الخادم، ثم يقوم بإخراجه من الخدمة، وإزالته من موازنة الأحمال. لا يتم إعتبار الخادم لموازنة الحمل حتى تنتهي صلاحية فترة إستئناف الخدمة الاختيارية.
للحصول على مزيد من المعلومات حول مراقبة سلامة النطاق الداخلي، راجع دليل موازنة تحميل خادم وحدة التحكم في تطبيق Cisco.
أنواع المسبار
- مسبار ICMP
- يرسل طلب الارتداد
- يتوقع رد ECHO
- تحقيق TCP العام
- يمكن إستخدام TCP RST لإغلاق تحقيق TCP إذا كان ذلك مطلوبا
- فحص UDP العام
- HTTP Probe
- مسبار HTTPS
- مسبار FTP
- مسبار Telnet
- مسبار SMTP
- مسبار POP3
- مسبار IMAP
- مسبار SIP
- مسبار RTSP
- مسبار RADIUS
تكوين المسابر
يمكنك تكوين إختبارات الحماية على ACE لإجراء الاتصالات بشكل نشط وإرسال حركة مرور البيانات بشكل صريح إلى الخوادم. تحدد المسابير ما إذا كانت حالة صحة الخادم تمرر أو تفشل من خلال إستجابة الخادم.
تكوين المسابير النشطة هي عملية من ثلاث خطوات:
1. قم بتكوين Health Probe باسم ونوع وسمات.
2. إقران التحقيق بأحد الأمور التالية:
-
- خادم حقيقي.
-
- مثيل خادم حقيقي داخل مزرعة خوادم معينة. يمكنك إقران مسبار واحد أو مسابر متعددة بخوادم حقيقية داخل مزرعة خوادم.
-
- مزرعة خوادم. تتلقى جميع الخوادم الموجودة في مزرعة الخوادم استكشافات لأنواع الاستكشافات المقترنة.
3. وضع الملقم أو مزرعة الملقمات الحقيقية في الخدمة.
لمزيد من المعلومات، راجع دليل موازنة تحميل خادم وحدة التحكم في محرك تحكم تطبيق Cisco.
مثال على تكوين تحقيق
يوضح المثال التالي تكوين جار يقوم بموازنة حركة مرور DNS عبر خوادم حقيقية متعددة وإرسال بيانات UDP التي تمتد عبر حزم متعددة واستقبالها. يستخدم التكوين تحقيق حماية UDP.
access-list ACL1 line 10 extended permit ip any any
probe udp UDP
interval 5
passdetect interval 10
description THIS PROBE IS INTENDED FOR LOAD BALANCING DNS TRAFFIC
port 53
send-data UDP_TEST
rserver host SERVER1
ip address 192.168.10.45
inservice
rserver host SERVER2
ip address 192.168.10.46
inservice
rserver host SERVER3
ip address 192.168.10.47
inservice
serverfarm host SFARM1
probe UDP
rserver SERVER1
inservice
rserver SERVER2
inservice
rserver SERVER3
inservice
class-map match-all L4UDP-VIP_114:UDP_CLASS
2 match virtual-address 192.168.120.114 udp eq 53
policy-map type loadbalance first-match L7PLBSF_UDP_POLICY
class class-default
serverfarm SFARM1
policy-map multi-match L4SH-Gold-VIPs_POLICY
class L4UDP-VIP_114:UDP_CLASS
loadbalance vip inservice
loadbalance policy L7PLBSF_UDP_POLICY
loadbalance vip icmp-reply
nat dynamic 1 vlan 120
connection advanced-options 1SECOND-IDLE
interface vlan 120
description Upstream VLAN_120 - Clients and VIPs
ip address 192.168.120.1 255.255.255.0
fragment chain 20
fragment min-mtu 68
access-group input ACL1
nat-pool 1 192.168.120.70 192.168.120.70 netmask 255.255.255.0 pat
service-policy input L4SH-Gold-VIPs_POLICY
no shutdown
ip route 10.1.0.0 255.255.255.0 192.168.120.254
مراقبة سلامة ACE وإصلاحها
يوضح هذا القسم كيفية أستكشاف أخطاء تكوين التحقيق الشائعة وإصلاحها.
أستكشاف الأخطاء وإصلاحها في الاستكشاف الأساسي
أكثر مخرجات الأمر أهمية للتحقق من أستكشاف الأخطاء الأساسية وإصلاحها هو show probe detail:
ACE_module5/Admin# show probe detail
probe : icmp-probe
type : ICMP, state : ACTIVE
description :
----------------------------------------------
port : 0 address : 0.0.0.0 addr type : -
interval : 10 pass intvl : 10 pass count : 3
fail count: 5 recv timeout: 5
--------------------- probe results --------------------
probe association probed-address probes failed passed health
------------------- ---------------+----------+----------+----------+-------
rserver : rs1
10.7.107.51 230 6 224 FAILED
Socket state : RESET
No. Passed states : 1 No. Failed states : 1
No. Probes skipped : 0 Last status code : 0
Last disconnect err : Host Unreachable, no route found to destination
Last probe time : Sat Feb 18 18:24:18 2006
Last fail time : Sat Feb 18 18:24:08 2006
Last active time : Sat Feb 18 17:46:08 2006
- صحة المسبار: "INIT"، "Failed"، "Pass"، "Disabled"
- حالة المقبس: "إعادة تعيين"، "فتح"، "إستلام"، "مغلق"
- خطأ آخر قطع اتصال: رسائل الفشل العامة أو رسائل الفشل الخاصة بنوع الاستكشاف:
- "إعادة تعيين الاتصال بواسطة الخادم"
- "تم رفض الاتصال بواسطة الخادم"
- "إستجابة غير معروفة أو غير صحيحة"
- "مهلة فتح الخادم (لا SYN ACK)"
- "مهلة رد الخادم (لا يوجد رد)"
- "توقع عدم تطابق كود الحالة"
- "تم تلقي رمز حالة غير صالح"
- خطأ داخلي: تم إنهاء البرنامج النصي نظرا لانتهاء المهلة
- خطأ ICMP الداخلي: لا توجد مساحة، مسار الإرسال ممتلئ
- خطأ داخلي: فشل إنشاء جلسة عمل SSL
- "ICMP Stale PKT المستلم"
- ...
أستكشاف أخطاء TCP وإصلاحها
يجب أن يوفر الحقلان "حالة مأخذ التوصيل" و"آخر فصل للخطأ" في إخراج عرض تفاصيل المسبار معظم المعلومات المطلوبة. راجعت هذا مع sniffer تتبع من التحقيق حركة مرور.
أستكشاف أخطاء UDP وإصلاحها
يجب أن يوفر الحقلان "حالة مأخذ التوصيل" و"آخر فصل للخطأ" في إخراج عرض تفاصيل المسبار معظم المعلومات المطلوبة. راجعت هذا مع sniffer تتبع من التحقيق حركة مرور.
أستكشاف أخطاء HTTP وإصلاحها
في هذا السيناريو الأول، قمت بتكوين تحقيق HTTP، ولكن يتم عرض حالة حماية الخادم الحقيقي على أنها "فاشلة" ويشير الحقل الأخير لانقطاع الاتصال الخطأ إلى أنه تم تلقي رمز حالة غير صالح كما هو معروض في إخراج الأمر show probe detail. لقد قمت بفحص الخادم وهو قيد التشغيل. يظهر التقاط الحزمة على الخادم أيضا أن كل شيء على ما يرام. أين القضية؟
1. عرض تفاصيل حالة المسبار من خلال إدخال الأمر التالي:
ACE_module5/Admin# show probe detail
probe : HTTP_PROBE
type : HTTP
state : ACTIVE
description :
----------------------------------------------
port : 80 address : 0.0.0.0 addr type : -
interval : 10 pass intvl : 10 pass count : 3
fail count: 3 recv timeout: 10
http method : GET
http url : /
conn termination : GRACEFUL
expect offset : 0 , open timeout : 1
expect regex : -
send data : -
------------------ probe results ------------------
associations ip-address port porttype probes failed passed health
------------ ---------------+-----+--------+--------+--------+--------+------
rserver : SERVER1
192.168.10.45 80 -- 2 2 0 FAILED
Socket state : CLOSED
No. Passed states : 0 No. Failed states : 1
No. Probes skipped : 0 Last status code : 200 <------- Last status code from server
No. Out of Sockets : 0 No. Internal error: 0
Last disconnect err : Received invalid status code <-------
Last probe time : Tue Apr 7 16:17:26 2009
Last fail time : Tue Apr 7 16:17:16 2009
Last active time : Never
يشير حقل خطأ قطع الاتصال الأخير إلى أن ACE استلم رمز حالة غير صالح. هذا الخطأ يعني أنك لم تقم بتكوين أمر حالة توقع للتحقيق.
2. تأكد من هذه النتيجة من خلال إدخال الأمر التالي:
ACE_module5/Admin# show running-config probe Generating configuration.... probe http HTTP_PROBE interval 10 passdetect interval 10 open 1
3. قم بتصحيح المشكلة بإدخال الأوامر التالية:
ACE_module5/Admin# config Enter configuration commands, one per line. End with CNTL/Z. ACE_module5/Admin(config)# probe http HTTP_PROBE ACE_module5/Admin(config-probe-http)# expect status 200 200 <------- 200 indicates the 200 OK message from the server ACE_module5/Admin(config-probe-http)# end
4. تأكد من التكوين من خلال إدخال الأمر التالي:
ACE_module5/Admin# show running-config probe Generating configuration.... probe http HTTP_PROBE interval 10 passdetect interval 10 expect status 200 200 open 1
5. قم بعرض تفاصيل حالة الاستقصاء مرة أخرى ولاحظ أن قيمة حالة حماية الخادم هي نجاح من خلال إدخال الأمر التالي:
ACE_module5/Admin# show probe HTTP_PROBE detail
probe : HTTP_PROBE
type : HTTP
state : ACTIVE
description :
----------------------------------------------
port : 80 address : 0.0.0.0 addr type : -
interval : 10 pass intvl : 10 pass count : 3
fail count: 3 recv timeout: 10
http method : GET
http url : /
conn termination : GRACEFUL
expect offset : 0 , open timeout : 1
expect regex : -
send data : -
------------------ probe results ------------------
associations ip-address port porttype probes failed passed health
------------ ---------------+-----+--------+--------+--------+--------+------
rserver : SERVER1
192.168.10.45 80 -- 24 15 9 SUCCESS
Socket state : CLOSED
No. Passed states : 1 No. Failed states : 1
No. Probes skipped : 0 Last status code : 200
No. Out of Sockets : 0 No. Internal error: 0
Last disconnect err : - <------- No error indicated now. The probe is successful.
Last probe time : Tue Apr 7 16:21:05 2009
Last fail time : Tue Apr 7 16:17:16 2009
Last active time : Tue Apr 7 16:20:05 2009
أستكشاف أخطاء HTTPS وإصلاحها
بالإضافة إلى أساليب أستكشاف أخطاء تحقيق HTTP وإصلاحها، أستخدم إحصائيات SSL لاستكشاف أخطاء أستكشاف أخطاء HTTPS وإصلاحها. يتم تشغيل حركة مرور تحقيق HTTPS في السياق الظاهري للمسؤول لذلك اعرض إخراج الأمر show stats crypto client في هذا السياق.
كما تعمل مستكشفات HTTPS بشكل مختلف عن جميع المستكشفات الأخرى في مستوى البيانات الخاص ب ACE. وبالتالي فإنها تخضع لتخصيص الموارد لحركة مرور SSL على ACE.
أستكشاف مشكلة في تحقيق SNMP وإصلاحها
في هذا السيناريو، قمت بتكوين مسبر SNMP، ولكن يشير حقل خطأ قطع الاتصال الأخير إلى أن مجموع الأوزان لا يضيف حتى قيمة الحد الأقصى للوزن كما هو معروض في إخراج الأمر show probe detail.
1. عرض تفاصيل حالة المسبار من خلال إدخال الأمر التالي:
ACE_module5/test# show probe detail
probe : SNMP_PROBE
type : SNMP
state : ACTIVE
description : snmp probe
----------------------------------------------
port : 161 address : 0.0.0.0 addr type : -
interval : 15 pass intvl : 10 pass count : 3
fail count: 3 recv timeout: 10
version : 2c community : test_comm
oid string #1 : .1.3.6.1.2.1.4.3.0
type : ABSOLUTE max value : 1000000000
weight : 10000 threshold : 1000000000
------------------ probe results ------------------
associations ip-address port porttype probes failed passed health
------------ ---------------+-----+--------+--------+--------+--------+------
serverfarm : least-loaded, predictor least-loaded
real : SERVER1[0]
192.168.10.45 161 -- 0 0 0 INIT
Socket state : CLOSED
No. Passed states : 0 No. Failed states : 0
No. Probes skipped : 0 Last status code : 0
No. Out of Sockets : 0 No. Internal error: 30
Last disconnect err : Sum of weights don't add up to max weight value <------- Error condition
Last probe time : Never
Last fail time : Never
Last active time : Never
Server load : 16000 <------- Note the server load value
السبب وراء هذا الخطأ أن الوزن يحتاج أمر أن يكون شكلت عندما أنت يتلقى يتعدد OIDs يشكل لمسبار وحيد ومن تلك OIDs إن يريد أنت أن يعطي الأولوية إلى OID خاص.
يجب أن يساوي مجموع الأوزان 16000 (راجع حقل تحميل الخادم). بالنسبة لمعرف فئة مورد (OID) واحد، فإن أمر الوزن لا يكون له أي معنى.
2. عرض تكوين المسبار من خلال إدخال الأمر التالي:
ACE_module5/Admin# show running-config probe
probe snmp SNMP_PROBE
description snmp probe
port 161
interval 15
passdetect interval 10
version 2c
community TEST_COMM
oid .1.3.6.1.2.1.4.3.0
type absolute max 1000000000
weight 10000 <-------
في التكوين المذكور أعلاه، يتم تكوين الوزن على هيئة 10000 لمعرف فريد واحد. يتوقع ACE تكوين معرف فريد (OID) آخر في المسبار ويجب أن يكون مجموع كلا الأوزان مساويا ل 16000.
لم يكتمل التكوين ويتوقع ACE معلمات إضافية في تكوين المسبار. ونظرا لعدم وجود معرف فريد (OID) آخر في التكوين، لا يتمكن ACE من حساب الحمل ولهذا السبب تظهر رسالة خطأ "مجموع الأوزان لا تضيف حتى الحد الأقصى لقيمة الوزن".
3. حل المشكلة من خلال تعديل تكوين التحقيق على النحو التالي:
probe snmp SNMP_PROBE
description test
port 161
interval 15
passdetect interval 60
version 2c
community test_comm
oid .1.3.6.1.2.1.4.3.0
type absolute max 1000000000
weight 10000
oid .1.3.6.1.2.1.4.10.0
type absolute max 1000000000
weight 6000 <------- 10000 + 6000 = 16000
4. قم بعرض تفاصيل حالة المسبار مرة أخرى من خلال إدخال الأمر التالي:
ACE_module5/test# show probe SNMP_PROBE detail
probe : snmp1
type : SNMP
state : ACTIVE
description : snmp probe
----------------------------------------------
port : 161 address : 0.0.0.0 addr type : -
interval : 15 pass intvl : 10 pass count : 3
fail count: 3 recv timeout: 10
version : 2c community : test_comm
oid string #1 : .1.3.6.1.2.1.4.3.0
type : ABSOLUTE max value : 1000000000
weight : 10000 threshold : 1000000000
oid string #2 : .1.3.6.1.2.1.4.10.0
type : ABSOLUTE max value : 1000000000
weight : 6000 threshold : 1000000000
------------------ probe results ------------------
associations ip-address port porttype probes failed passed health
------------ ---------------+-----+--------+--------+--------+--------+------
serverfarm : least-loaded, predictor least-loaded
real : SERVER1[0]
192.168.10.45 161 -- 4143 0 4143 SUCCESS
Socket state : CLOSED
No. Passed states : 1 No. Failed states : 0
No. Probes skipped : 0 Last status code : 0
No. Out of Sockets : 0 No. Internal error: 0
Last disconnect err : - <------- No error indicated now. The probe is successful.
Last probe time : Mon Apr 6 09:12:54 2009
Last fail time : Never
Last active time : Sun Apr 5 15:57:28 2009
Server load : 0
إستخدام حقل كود الحالة الأخيرة
يمكن توفير التفاصيل المتعلقة بحقل رمز الحالة الأخيرة للاستفسارات غير البديهية. على سبيل المثال، في حالة PROBENOTICE_PROBE المنشئ، يعني رمز الحالة 30001 أن المسبار ناجح بينما تشير القيمة 30002 إلى خطأ في وسيطات المسبار. يعرض خطأ قطع الاتصال الأخير لرمز الحالة 30002 "لم يتم تلقي إستجابة صحيحة من الخادم"، ولكن المشكلة الفعلية تتعلق بالوسيطات في تكوين المسبار، والتي يمكن فحصها من خلال النظر في البرنامج النصي للسبر.
ACE_module5/Admin# show probe TEST detail
probe : TEST
type : SCRIPTED
state : ACTIVE
description :
----------------------------------------------
port : 0 address : 0.0.0.0 addr type : -
interval : 15 pass intvl : 20 pass count : 3
fail count: 3 recv timeout: 10
script filename : PROBENOTICE_PROBE
--------------------- probe results --------------------
probe association probed-address probes failed passed health
------------------- ---------------+----------+----------+----------+-------
serverfarm : sf1
real : rs2[0]
23.0.0.5 4082 54 4028 SUCCESS
Socket state : RESET
No. Passed states : 6 No. Failed states : 5
No. Probes skipped : 8 Last status code : 30001 <------- Indicates success
No. Out of Sockets : 0 No. Internal error: 0
Last disconnect err : -
Last probe time : Wed Apr 8 04:44:41 2009
Last fail time : Tue Apr 7 12:02:10 2009
Last active time : Tue Apr 7 12:03:45 2009
محفوظات المراجعة
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
July 15, 2026
|
الإصدار الأولي |