Dit document beschrijft enkele van de mogelijke oorzaken die leiden tot een probleem met Control Connections en hoe u deze problemen kunt oplossen.
Voordat u problemen oplost, moet u ervoor zorgen dat de betreffende WAN Edge correct is geconfigureerd.
Het omvat:
system blok geplaatst:De opdracht show clock bevestigt de huidige tijdset.
Voer de opdracht clock set in om de juiste tijd op het apparaat in te stellen.
Voor alle eerder genoemde gevallen, zorg ervoor dat Transport Locator (TLOC) is up. Controleer dit met de show control local-properties opdracht.
Een voorbeeld van een geldige uitvoer wordt hier getoond:
branch-vE1# show control local-properties
personality vedge
organization-name vIPtela Inc Regression
certificate-status Installed
root-ca-chain-status Installed
certificate-validity Valid
certificate-not-valid-before Sep 06 22:39:01 2018 GMT
certificate-not-valid-after Sep 06 22:39:01 2019 GMT
dns-name vbond-dns-name.cisco.com
site-id 10
domain-id 1
protocol dtls
tls-port 0
system-ip 10.1.10.1
chassis-num/unique-id 66cb2a8b-2eeb-479b-83d0-0682b64d8190
serial-num 12345718
vsmart-list-version 0
keygen-interval 1:00:00:00
retry-interval 0:00:00:17
no-activity-exp-interval 0:00:00:12
dns-cache-ttl 0:00:02:00
port-hopped TRUE
time-since-last-port-hop 20:16:24:43
number-vbond-peers 2
INDEX IP PORT
-------------------------------
0 10.3.25.25 12346
1 10.4.30.30 12346
number-active-wan-interfaces 2
PUBLIC PUBLIC PRIVATE PRIVATE RESTRICT/ LAST MAX SPI TIME LAST-RESORT
INTERFACE IPv4 PORT IPv4 PORT VS/VM COLOR CARRIER STATE CONTROL CONNECTION CNTRL REMAINING INTERFACE
---------------------------------------------------------------------------------------------------------------------------------------------
ge0/1 10.1.7.11 12346 10.1.7.11 12346 2/1 gold default up no/yes 0:00:00:16 2 0:07:33:55 No
ge0/2 10.2.9.11 12366 10.2.9.11 12366 2/0 silver default up no/yes 0:00:00:12 2 0:07:35:16 No
In vEdge-software versie 16.3 en hoger heeft de uitvoer een paar extra velden:
number-vbond-peers 1 number-active-wan-interfaces 1
NAT TYPE: E -- indicates End-point independent mapping A -- indicates Address-port dependent mapping N -- indicates Not learned Note: Requires minimum two vbonds to learn the NAT type PUBLIC PUBLIC PRIVATE PRIVATE PRIVATE MAX RESTRICT/ LAST SPI TIME NAT VM INTERFACE IPv4 PORT IPv4 IPv6 PORT VS/VM COLOR STATE CNTRL CONTROL/ LR/LB CONNECTION REMAINING TYPE CON STUN PRF ---------------------------------------------------------------------------------------------------------------------------------------------------- ge0/4 172.16.0.20 12386 192.168.0.20 2601:647:4380:ca75::c2 12386 2/1 public-internet up 2 no/yes/no No/Yes 0:10:34:16 0:03:03:26 E 5
Dit is een van de meest voorkomende problemen van connectiviteitscontrole die niet aan de orde komt. Mogelijke oorzaken zijn een firewall of andere connectiviteitsproblemen.
Het kan zijn dat sommige of alle pakketten ergens worden gedropt / gefilterd. Het voorbeeld met grotere wordt hier intcpdump resultaten gegeven.
Deze show commando's kunnen worden gebruikt:
#Check that Next hop
show ip route vpn 0
#Check ARP table for Default GW
show arp
#Ping default GW
ping <...>
#Ping Google DNS
ping 8.8.8.8
#Ping vBond if ICMP is allowed on vBond
ping <vBond IP>
#Traceroute to vBond DNS
traceroute <...>
Wanneer een DTLS-verbinding is mislukt, kunt u deze zien in de show control connections-history -opdrachtuitvoer.
PEER PEER
PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT
INSTANCE TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT REMOTE COLOR STATE ERROR ERROR COUNT DOWNTIME
---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
0 vsmart tls 10.0.1.5 160000000 1 10.0.2.73 23456 10.0.2.73 23456 default trying DCONFAIL NOERR 10407 2019-04-07T22:03:45+0000
Dit is wat er gebeurt als grote pakketten vEdge niet bereiken wanneer u tcpdump,bijvoorbeeld SD-WAN (vSmart) gebruikt:
tcpdump vpn 0 interface eth1 options "host 198.51.100.162 -n" 13:51:35.312109 IP 198.51.100.162.9536 > 172.18.10.130.12546: UDP, length 140 <<<< 1 (packet number) 13:51:35.312382 IP 172.18.10.130.12546 > 198.51.100.162.9536: UDP, length 1024 <<< not reached vEdege 13:51:35.318654 IP 172.18.10.130.12546 > 198.51.100.162.9536: UDP, length 1024 <<< not reached vEdege 13:51:35.318726 IP 172.18.10.130.12546 > 198.51.100.162.9536: UDP, length 853 <<< not reached vEdege 13:51:36.318087 IP 198.51.100.162.9536 > 172.18.10.130.12546: UDP, length 140 <<<< 5 13:51:36.318185 IP 172.18.10.130.12546 > 198.51.100.162.9536: UDP, length 79 <<<< 6 13:51:36.318233 IP 172.18.10.130.12546 > 198.51.100.162.9536: UDP, length 1024 << not reached vEdege 13:51:36.318241 IP 172.18.10.130.12546 > 198.51.100.162.9536: UDP, length 879 << not reached vEdege 13:51:36.318257 IP 172.18.10.130.12546 > 198.51.100.162.9536: UDP, length 804 << not reached vEdege 13:51:36.318266 IP 172.18.10.130.12546 > 198.51.100.162.9536: UDP, length 65 <<<< 10 13:51:36.318279 IP 172.18.10.130.12546 > 198.51.100.162.9536: UDP, length 25 <<<< 11
Een voorbeeld van de vEdge-zijde wordt hier weergegeven:
tcpdump vpn 0 interface ge0/1 options "host 203.0.113.147 -n"
13:51:35.250077 IP 198.51.100.162.12426 > 203.0.113.147.12746: UDP, length 140 <<<< 1 13:51:36.257490 IP 198.51.100.162.12426 > 203.0.113.147.12746: UDP, length 140 <<<< 5 13:51:36.325456 IP 203.0.113.147.12746 > 198.51.100.162.12426: UDP, length 79 <<<< 6 13:51:36.325483 IP 203.0.113.147.12746 > 198.51.100.162.12426: UDP, length 65 <<<< 10 13:51:36.325538 IP 203.0.113.147.12746 > 198.51.100.162.12426: UDP, length 25 <<<< 11
U kunt ook traceroute of nping hulpprogramma's gebruiken om verkeer te genereren met verschillende pakketgroottes en DSCP-markeringen (Differentiated Services Code Point) om de connectiviteit te controleren, omdat uw serviceprovider problemen kan hebben met de levering van grotere UDP-pakketten, gefragmenteerde UDP-pakketten (vooral UDP-kleine fragmenten) of DSCP-gemarkeerde pakketten. Hier is een voorbeeld met nping wanneer connectiviteit succesvol is.
Van vSmart:
vSmart# tools nping vpn 0 198.51.100.162 options "--udp -p 12406 -g 12846 --source-ip 172.18.10.130 --df --data-length 555 --tos 192" Nping in VPN 0 Starting Nping 0.6.47 ( http://nmap.org/nping ) at 2019-05-17 23:28 UTC SENT (0.0220s) UDP 172.18.10.130:12846 > 198.51.100.162:12406 ttl=64 id=16578 iplen=583 SENT (1.0240s) UDP 172.18.10.130:12846 > 198.51.100.162:12406 ttl=64 id=16578 iplen=583
Een voorbeeld van vEdge wordt hier getoond:
vEdge# tcpdump vpn 0 interface ge0/1 options "-n host 203.0.113.147 and udp" tcpdump -i ge0_1 -s 128 -n host 203.0.113.147 and udp in VPN 0 tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on ge0_1, link-type EN10MB (Ethernet), capture size 128 bytes 18:29:43.492632 IP 203.0.113.147.12846 > 198.51.100.162.12406: UDP, length 555 18:29:44.494591 IP 203.0.113.147.12846 > 198.51.100.162.12406: UDP, length 555
En hier is een voorbeeld van niet-succesvolle connectiviteit met de traceroute -opdracht (die wordt uitgevoerd vanuit vShell) op vSmart:
vSmart$ traceroute 198.51.100.162 1400 -F -p 12406 -U -t 192 -n -m 20 traceroute to 198.51.100.162.162 (198.51.100.162.162), 20 hops max, 1400 byte packets 1 * * * 2 * * * 3 * * * 4 * * * 5 * * * 6 10.65.14.177 0.435 ms 10.65.13.225 0.657 ms 0.302 ms 7 10.10.28.115 0.322 ms 10.93.28.127 0.349 ms 10.93.28.109 1.218 ms 8 * * * 9 * * * 10 * 10.10.114.192 4.619 ms * 11 * * * 12 * * * 13 * * * 14 * * * 15 * * * 16 10.68.72.61 2.162 ms * * 17 * * *
18 * * *
19 * * *
20 * * *
21 * * *
22 * * *
23 * * *
24 * * *
25 * * *
26 * * *
27 * * *
28 * * *
29 * * *
30 * * *
vEdge ontvangt geen pakketten die vanuit vSmart worden verzonden (alleen sommige andere verkeers- of fragmentarische onderdelen):
vEdge# tcpdump vpn 0 interface ge0/1 options "-n host 203.0.113.147 and udp" tcpdump -i ge0_1 -s 128 -n host 203.0.113.147 and udp in VPN 0 tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on ge0_1, link-type EN10MB (Ethernet), capture size 128 bytes 18:16:30.232959 IP 203.0.113.147.12846 > 198.51.100.162.12386: UDP, length 65
18:16:30.232969 IP 203.0.113.147.12846 > 198.51.100.162.12386: UDP, length 25
18:16:33.399412 IP 203.0.113.147.12846 > 198.51.100.162.12386: UDP, length 16
18:16:34.225796 IP 198.51.100.162.12386 > 203.0.113.147.12846: UDP, length 140
18:16:38.406256 IP 203.0.113.147.12846 > 198.51.100.162.12386: UDP, length 16
18:16:43.413314 IP 203.0.113.147.12846 > 198.51.100.162.12386: UDP, length 16
Triggers naar TLOC Uitgeschakelde berichten kunnen te wijten zijn aan deze waarschijnlijke oorzaken:
Wijziging in een van de configuraties die in het systeemblok of in de tunneleigenschappen inshow control connections-historyde opdrachtuitvoer worden genoemd.
PEER PEER PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR STATE ERROR ERROR COUNT DOWNTIME ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ vmanage dtls 192.168.30.101 1 0 192.168.20.101 12346 192.168.20.101 12346 biz-internet tear_down DISTLOC NOERR 3 2019-06-01T14:43:11+0200 vsmart dtls 192.168.30.103 1 1 192.168.20.103 12346 192.168.20.103 12346 biz-internet tear_down DISTLOC NOERR 4 2019-06-01T14:43:11+0200 vbond dtls 0.0.0.0 0 0 192.168.20.102 12346 192.168.20.102 12346 biz-internet tear_down DISTLOC NOERR 4 2019-06-01T14:43:11+0200
In een zeer instabiel netwerk, waar netwerkverbindingen continu flappen, kunt u "RDSIGFBD - Read Signature from Board ID failed""TXCHTOBD - failed to send a challenge to Board ID failed"zien en/of "RDSIGFBD - Read Signature from Board ID failed". Ook, soms als gevolg van lock problemen, een uitdaging verzonden naar board-ID mislukt en wanneer dat gebeurt, reset het board-ID en probeer het opnieuw. Het gebeurt niet vaak en het vertraagt de vorm van besturingsverbindingen. Dit wordt in latere versies verholpen.
PEER PEER PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR STATE ERROR ERROR COUNT DOWNTIME ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- vbond dtls - 0 0 203.0.113.109 12346 203.0.113.109 12346 silver challenge TXCHTOBD NOERR 2 2019-05-22T05:53:47+0000 vbond dtls - 0 0 203.0.113.56 12346 203.0.113.56 12346 silver challenge TXCHTOBD NOERR 0 2019-05-21T09:50:41+0000
Dit geeft aan dat het vEdge-chassisnummer/uniek-id/serienummer door de vBond wordt afgewezen. Wanneer dit gebeurt, bevestigt u de vEdge-informatie die wordt weergegeven in de show control local-properties -opdrachtuitvoer en vergelijkt u die uitvoer met show orchestrator valid-vedges op de vBond.
Als er geen vermelding voor de vEdge bestaat, moet u ervoor zorgen dat u:
Klik op Send to Controllers onder Configuration > Certificates.
Als dit wel het geval is, controleert u of er dubbele vermeldingen in de geldige vEdge-tabel zijn en schakelt u het Cisco Technical Assistance Center (TAC) in om dit probleem verder op te lossen
Controleverbindingen komen niet naar voren als er routeringsproblemen in het netwerk zijn. Zorg ervoor dat er een geldige route in de RIB is met de juiste NH/TLOC.
Voorbeelden zijn:
Voer de volgende opdrachten voor verificatie in:
show ip route
show ip routes vpn 0 <prefix/mask>
ping <vBond IP>
Zoek naar de afstandswaarde en het protocol voor het IP-prefix.
vEdge probeert een besturingsverbinding tot stand te brengen zonder succes of verbindingen met controllers blijven flapperen.
Verifieer met de show control connections en/of de show sdwan control connections-history opdrachten.
vedge1# show control connections
PEER PEER CONTROLLER
PEER PEER PEER SITE DOMAIN PEER PRIV PEER PUB GROUP
TYPE PROT SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR PROXY STATE UPTIME ID
----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
vbond dtls 0.0.0.0 0 0 192.168.20.102 12346 192.168.20.102 12346 biz-internet - connect 0
Als er een dubbel IP-adres in het netwerk is, worden er geen controleverbindingen weergegeven. Je ziet de "LISFD - Listener Socket FD Error" boodschap. Dit kan ook om andere redenen gebeuren, zoals pakketcorruptie, een RESET, een mismatch tussen vEdge en controllers op TLS versus DTLS-poorten, als de FW-poorten niet open zijn, enzovoort.
De meest voorkomende oorzaak is een duplicaat transport IP. Controleer de connectiviteit en zorg ervoor dat de adressen uniek zijn.
PEER PEER PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR STATE ERROR ERROR COUNT DOWNTIME ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- vbond dtls - 0 0 203.0.113.21 12346 203.0.113.21 12346 default up LISFD NOERR 0 2019-04-30T15:46:25+0000
Er wordt een peer time-outvoorwaarde geactiveerd wanneer een vEdge de bereikbaarheid van de betreffende controller verliest.
In dit voorbeeld worden eenvManage Timeout msg (peer VM_TMO). aantal andere vastgelegd, waaronder peer vBond-, vSmart- en/of vEdge-time-outs (VB_TMO, VP_TMO, VS_TMO).
Als onderdeel van het oplossen van problemen moet u ervoor zorgen dat u verbinding hebt met de controller. Gebruik Internet Control Message Protocol (ICMP) en/of traceroute naar het betreffende IP-adres. Gevallen waarbij veel verkeer daalt (verlies is hoog). Snelle ping en zorg ervoor dat het goed is.
PEER PEER PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR STATE ERROR ERROR COUNT DOWNTIME ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- vmanage tls 10.0.1.3 3 0 10.0.2.42 23456 203.0.113.124 23456 default tear_down VM_TMO NOERR 21 2019-04-30T15:59:24+0000
Controleer bovendien de uitvoer van de show control connections-history detail -opdracht om te kijken naar de TX/RX-controlestatistieken om te zien of er een significante discrepantie in de tellers is. Merk in de uitvoer het verschil op tussen RX- en TX-hello-pakketnummers.
----------------------------------------------------------------------------------------
LOCAL-COLOR- biz-internet SYSTEM-IP- 192.168.30.103 PEER-PERSONALITY- vsmart
----------------------------------------------------------------------------------------
site-id 1
domain-id 1
protocol dtls
private-ip 192.168.20.103
private-port 12346
public-ip 192.168.20.103
public-port 12346
UUID/chassis-number 4fc4bf2c-f170-46ac-b217-16fb150fef1d
state tear_down [Local Err: ERR_DISABLE_TLOC] [Remote Err: NO_ERROR]
downtime 2019-06-01T14:52:49+0200
repeat count 5
previous downtime 2019-06-01T14:43:11+0200
Tx Statistics-
--------------
hello 597
connects 0
registers 0
register-replies 0
challenge 0
challenge-response 1
challenge-ack 0
teardown 1
teardown-all 0
vmanage-to-peer 0
register-to-vmanage 0
Rx Statistics-
--------------
hello 553
connects 0
registers 0
register-replies 0
challenge 1
challenge-response 0
challenge-ack 1
teardown 0
vmanage-to-peer 0
register-to-vmanage 0
Als het serienummer niet aanwezig is op de controllers van een bepaald apparaat, mislukken de besturingsverbindingen.
Het kan worden geverifieerd met show controllers [ valid-vsmarts | valid-vedges ] outputs en meestal worden verholpen. Navigeer naar Configuration > Certificates > Send to Controllers or Send to vBond knoppen op de tabbladen vManage. Controleer op vBond show orchestrator valid-vedges/show orchestrator valid-vsmarts.
In de logs op vBond observeer je deze berichten met reden ERR_BID_NOT_VERIFIED:
messages:local7 info: Dec 21 01:13:31 vBond-1 VBOND[1677]: %Viptela-vBond-1-vbond_0-6-INFO-1400002: Notification: 12/21/2018 1:13:31 vbond-reject-vedge-connection severit y-level:major host-name:"vBond-1" system-ip:10.0.1.11 uuid:"11OG301234567" organization-name:"Example_Orgname" sp-organization-name:"Example_Orgname"" reason:"ERR_BID_NOT_VERIFIED"
Wanneer u een dergelijk probleem oplost, moet u ervoor zorgen dat het juiste serienummer en apparaatmodel is geconfigureerd en geleverd op het PnP-portaal (software.cisco.com) en vManage.
Om het chassisnummer en het serienummer van het certificaat te controleren, kan deze opdracht worden gebruikt op vEdge-routers:
vEdge1# show control local-properties | include "chassis-num|serial-num" chassis-num/unique-id 11OG528180107 serial-num 1001247E
Voer de volgende opdracht in op een router waarop Cisco IOS XE SD-WAN-software wordt uitgevoerd:
cEdge1#show sdwan control local-properties | include chassis-num|serial-num chassis-num/unique-id C1111-4PLTEEA-FGL223911LK serial-num 016E9999
Of dit commando:
Router#show crypto pki certificates CISCO_IDEVID_SUDI | s ^Certificate
Certificate
Status: Available
Certificate Serial Number (hex): 016E9999
Certificate Usage: General Purpose
Issuer:
o=Cisco
cn=High Assurance SUDI CA
Subject:
Name: C1111-4PLTEEA
Serial Number: PID:C1111-4PLTEEA SN:FGL223911LK
cn=C1111-4PLTEEA
ou=ACT-2 Lite SUDI
o=Cisco
serialNumber=PID:C1111-4PLTEEA SN:FGL223911LK
Validity Date:
start date: 15:33:46 UTC Sep 27 2018
end date: 20:58:26 UTC Aug 9 2099
Associated Trustpoints: CISCO_IDEVID_SUDI
Zo ziet de fout eruit op vEdge/vSmart in de show control connections-history -opdrachtuitvoer:
PEER PEER PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR STATE ERROR ERROR COUNT DOWNTIME ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ vbond dtls 0.0.0.0 0 0 192.168.0.231 12346 192.168.0.231 12346 biz-internet challenge_resp RXTRDWN BIDNTVRFD 0 2019-06-01T16:40:16+0200
Op vBond in de uitvoer van het show orchestrator connections-history -commando:
PEER PEER PEER
PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC REPEAT
INSTANCE TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT REMOTE COLOR STATE LOCAL/REMOTE COUNT DOWNTIME
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
0 unknown dtls - 0 0 :: 0 192.168.10.234 12346 default tear_down BIDNTVRFD/NOERR 1 2019-06-01T18:44:34+0200
Het serienummer van het apparaat op vBond staat ook niet in de lijst met geldige vEdges:
vbond1# show orchestrator valid-vedges | i 11OG528180107
Als het seriële bestand tussen de controllers zelf niet overeenkomt, is de lokale fout op vBond het serienummer dat niet aanwezig is versus het certificaat dat voor vSmarts/vManage is ingetrokken.
Over vBond:
PEER PEER PEER
PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC REPEAT
INSTANCE TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT REMOTE COLOR STATE LOCAL/REMOTE COUNT DOWNTIME
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
0 unknown dtls - 0 0 :: 0 192.168.0.229 12346 default tear_down SERNTPRES/NOERR 2 2019-06-01T19:04:51+0200
vbond1# show orchestrator valid-vsmarts SERIAL NUMBER ORG ----------------------- 0A SAMPLE - ORGNAME 0B SAMPLE - ORGNAME 0C SAMPLE - ORGNAME 0D SAMPLE - ORGNAME
Op getroffen vSmart/vManage:
PEER PEER
PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT
INSTANCE TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT REMOTE COLOR STATE ERROR ERROR COUNT DOWNTIME
---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
0 vbond dtls 0.0.0.0 0 0 192.168.0.231 12346 192.168.0.231 12346 default tear_down CRTREJSER NOERR 9 2019-06-01T19:06:32+0200
vsmart# show control local-properties| i serial-num serial-num 0F
U ziet ook ORPTMO-berichten op de betreffende vSmart met betrekking tot vEdge:
PEER PEER
PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT
INSTANCE TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT REMOTE COLOR STATE ERROR ERROR COUNT DOWNTIME
---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
0 unknown tls - 0 0 :: 0 192.168.10.238 54850 default tear_down ORPTMO NOERR 0 2019-06-01T19:18:16+0200
0 unknown tls - 0 0 :: 0 192.168.10.238 54850 default tear_down ORPTMO NOERR 0 2019-06-01T19:18:16+0200
0 unknown tls - 0 0 :: 0 198.51.100.100 55374 default tear_down ORPTMO NOERR 0 2019-06-01T19:18:05+0200
0 unknown tls - 0 0 :: 0 198.51.100.100 59076 default tear_down ORPTMO NOERR 0 2019-06-01T19:18:03+0200
0 unknown tls - 0 0 :: 0 192.168.10.240 53478 default tear_down ORPTMO NOERR 0 2019-06-01T19:18:02+0200
Bij vEdge vSmart wordt in de show control connections-history -uitvoer de SERNTPRESS-fout weergegeven:
PEER PEER PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR STATE ERROR ERROR COUNT DOWNTIME ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ vsmart tls 10.10.10.229 1 1 192.168.0.229 23456 192.168.0.229 23456 biz-internet tear_down SERNTPRES NOERR 29 2019-06-01T19:18:51+0200 vsmart tls 10.10.10.229 1 1 192.168.0.229 23456 192.168.0.229 23456 mpls tear_down SERNTPRES NOERR 29 2019-06-01T19:18:32+0200
Een ander voorbeeld van dezelfde fout CRTREJSER/NOERR kan worden gezien als de verkeerde Product ID (model) wordt gebruikt op de PnP portal. Voorbeeld:
vbond# show orchestrator valid-vedges | include ASR1002 ASR1002-HX-DNA-JAE21050110 014EE30A valid Cisco SVC N1
Het echte apparaatmodel is echter anders (merk op dat DNA-suffix niet in de naam staat):
ASR1k#show sdwan control local-properties | include chassis-num chassis-num/unique-id ASR1002-HX-JAE21050110
Organisatienaam is een essentieel onderdeel voor het ophalen van de besturingsverbinding. Voor een bepaalde overlay moet de naam van de organisatie overeenkomen met alle controllers en vEdges, zodat besturingsverbindingen kunnen worden weergegeven.
Zo niet, dan is er een "Certificate Org. name mismatch" fout zoals hier getoond:
PEER PEER PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR STATE ERROR ERROR COUNT DOWNTIME ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ vbond dtls - 0 0 203.0.113.197 12346 203.0.113.197 12346 biz-internet tear_down CTORGNMMIS NOERR 14 2019-04-08T00:26:19+0000 vbond dtls - 0 0 198.51.100.137 12346 198.51.100.137 12346 biz-internet tear_down CTORGNMMIS NOERR 13 2019-04-08T00:26:04+0000
In gevallen waarin het certificaat op controllers wordt ingetrokken of het vEdge-serienummer ongeldig wordt gemaakt, wordt een bericht weergegeven dat respectievelijk de vSmart- of vEdge-certificering is ingetrokken.
Hier zijn voorbeelden van vSmart Certificate revoke-berichten. Dit is het certificaat dat wordt ingetrokken op vSmart:
PEER PEER
PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT
INSTANCE TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT REMOTE COLOR STATE ERROR ERROR COUNT DOWNTIME
---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
0 vbond dtls 0.0.0.0 0 0 192.168.0.231 12346 192.168.0.231 12346 default up RXTRDWN VSCRTREV 0 2019-06-01T18:13:22+0200
1 vbond dtls 0.0.0.0 0 0 192.168.0.231 12346 192.168.0.231 12346 default up RXTRDWN VSCRTREV 0 2019-06-01T18:13:22+0200
Op dezelfde manier ziet het op een andere vSmart in dezelfde overlay de vSmart waarvan het certificaat wordt ingetrokken:
PEER PEER
PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT
INSTANCE TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT REMOTE COLOR STATE ERROR ERROR COUNT DOWNTIME
---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
0 vsmart tls 10.10.10.229 1 1 192.168.0.229 23456 192.168.0.229 23456 default tear_down VSCRTREV NOERR 0 2019-06-01T18:13:24+0200
En dit is hoe vBond dit ziet:
PEER PEER PEER
PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC REPEAT
INSTANCE TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT REMOTE COLOR STATE LOCAL/REMOTE COUNT DOWNTIME
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
0 vsmart dtls 10.10.10.229 1 1 192.168.0.229 12346 192.168.0.229 12346 default tear_down VSCRTREV/NOERR 0 2019-06-01T18:13:14+0200
Certificeringsverificatie is mislukt wanneer het certificaat niet kan worden geverifieerd met het geïnstalleerde basiscertificaat:
1. Controleer de tijd met de show clock opdracht. Het moet ten minste binnen het geldigheidsbereik van het vBond-certificaat liggen (controleer met de opdracht show orchestrator local-properties ).
2. Dit kan worden veroorzaakt door beschadiging van het basiscertificaat op vEdge.
De show control connections-history op de vEdge-router geeft vervolgens een vergelijkbare uitvoer weer:
PEER PEER PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR STATE ERROR ERROR COUNT DOWNTIME --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- vbond dtls - 0 0 203.0.113.82 12346 203.0.113.82 12346 default tear_down CRTVERFL NOERR 32 2018-11-16T23:58:22+0000 vbond dtls - 0 0 203.0.113.81 12346 203.0.113.81 12346 default tear_down CRTVERFL NOERR 31 2018-11-16T23:58:03+0000
In dit geval kan vEdge het controllercertificaat niet ook valideren. Om dit probleem op te lossen, kunt u de hoofdcertificaatketen opnieuw installeren. In het geval dat de Symantec Certificate Authority wordt gebruikt, kunt u de Root-certificaatketen kopiëren van het alleen-lezen bestandssysteem:
vEdge1# vshell vEdge1:~$ cp /rootfs.ro/usr/share/viptela/root-ca-sha1-sha2.crt /home/admin/ vEdge1:~$ exit exit vEdge1# request root-cert-chain install /home/admin/root-ca-sha1-sha2.crt Uploading root-ca-cert-chain via VPN 0 Copying ... /home/admin/root-ca-sha1-sha2.crt via VPN 0 Installing the new root certificate chain Successfully installed the root certificate chain
Op het moment dat het apparaat wordt weergegeven als het apparaat niet is gekoppeld met een sjabloon op vManage, wordt de "NOVMCFG - No Config in vManage for device" foutmelding weergegeven.
PEER PEER PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR STATE ERROR ERROR COUNT D OWNTIME ----------------------------------------------------------------------------------------------------------------------------------------------------------------------- ------------------- vmanage dtls 10.0.1.1 1 0 10.0.2.80 12546 203.0.113.128 12546 default up RXTRDWN NOVMCFG 35 2 019-02-26T12:23:52+0000
Hier zijn enkele voorbijgaande omstandigheden waarbij de bedieningsaansluitingen flappen. Deze omvatten:
PEER PEER PEER PEER PEER SITE DOMAIN PEER PRIVATE PEER PUBLIC LOCAL REMOTE REPEAT TYPE PROTOCOL SYSTEM IP ID ID PRIVATE IP PORT PUBLIC IP PORT LOCAL COLOR STATE ERROR ERROR COUNT DOWNTIME ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ vmanage dtls 10.0.0.1 1 0 198.51.100.92 12646 198.51.100.92 12646 default tear_down SYSIPCHNG NOERR 0 2018-11-02T16:58:00+0000
Wanneer er geen verbindingspogingen worden gezien in de opdracht show control connection-history , kunt u met de volgende stappen controleren of de DNS-resolutie is mislukt ten opzichte van de vBond:
ping vbond-dns-name.cisco.com
ping vbond-dns-name.cisco.com: Temporary failure in name resolution
ping 8.8.8.8
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 8.8.8.8, timeout is 2 seconds:
monitor capture mycap interface <interface that forms control>
monitor capture mycap match ipv4 <source IP> <vBond IP>
Referentiedocument: Embedded Packet Capture.
Start de opname van de monitor en laat deze een paar minuten draaien en stop vervolgens de opname. Ga verder met het vastleggen van pakketten om te zien of DNS-query's worden verzonden en ontvangen.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
6.0 |
24-Sep-2026
|
Hercertificering - Bijgewerkte code vanwege typefout en om de artikeltitel te corrigeren. |
5.0 |
20-Jul-2026
|
Hercertificering - bijgewerkte opmaak en doelkoppelingen |
4.0 |
18-Jan-2023
|
hercertificering |
3.0 |
17-Oct-2022
|
Toegevoegde vereisten, DNS-fout en gerelateerde informatie secties |
2.0 |
29-Apr-2022
|
Toegevoegd de BDSGVERFL - Board ID Signature Failure sectie, bijgewerkte IP-adressen, en bewerkt voor machinevertaling. |
1.0 |
13-Jun-2019
|
Eerste vrijgave |