Azure vSocket に関するルーティング問題のトラブルシューティング

Prev Next

概要

この資料は、Microsoft Azure バーチャルネットワーク (VNet) に展開された vSocket におけるルーティング関連の問題について解説します。 Azure のソフトウェア定義のネットワークモデルが vSocket LAN インターフェース、サブネット、ピア VNet、外部ネットワーク間のトラフィックフローにどのように影響を与えるかに焦点を当てています。 Azure システムルート、効果的なルート、または IP 転送の動作について誤解すると、非対称ルーティングやパケットのドロップ、リソースの到達不能が発生する可能性があります。

症状

Azure vSocket のルーティング問題は、以下の観察可能な症状で一般的に現れます:

  • トラフィックが同じサブネット内の LAN に属する内部の VM に届かないか、異なるサブネットまたは VNET へ到達しません。

  • 内部リソースからのアウトバウンド トラフィックが宛先に届きません。

  • 高可用性 (HA) の展開で、アクティブな vSocket を通じたトラフィックのルーティングが失敗します。

可能な原因

  • Azure システムルートが予想されるトラフィックパスを上書きしています。

  • ユーザー定義ルートの不足または設定ミス。

  • IP 転送が vSocket LAN ネットワークインターフェースで無効です。

  • HA 展開で正しくないフローティング IP 設定。

  • ネットワーク セキュリティ グループ (NSG) ルールがインバウンドまたはアウトバウンドトラフィックをブロックしています。

  • Azure のサブネット内のルーティング動作の誤解。

問題のトラブルシューティング

重要:

トラブルシューティングを行う前に、Azure vSocket 展開のすべての前提条件を確認してください。 Marketplace から Azure vSocket を展開するを参照してください。

以下の手順を使用して、症状別にルーティング問題を特定してください。

内部トポロジーの定義

Azure 内のパケットフローとルーティング動作を理解するには、まず Azure VNet、vSocket LAN インターフェース、内部のサブネットと VM 間のネットワークトポロジーを定義します。

ガイダンスについては、以下のトポロジー ダイアグラムを参照してください。

内部リソースに到達しないトラフィックのトラブルシューティング

  1. 内部サブネットが「サイト設定> ネットワーク」に正しく CMA に定義されていることを確認します。 非ネイティブサブネットは、LAN(ネイティブ)サブネットの最初の利用可能な IP アドレスでゲートウェイが設定されている必要があります。

  2. LAN ルーティングテーブルを確認します:

    • 0.0.0.0/0 ルートが LAN IPアドレスまたは HA 配置の場合はフローティング IP アドレスを次のホップとして構成されていることを確認します。 

    • 特定のプレフィックスのみがvSocketを経由して到達可能である必要がある場合は、そのプレフィックスの明示的なルートを同じネクストホップ設定で定義します。

    • 必要なすべての内部サブネットがルーティングテーブルに存在することを確認します。

    • ルートまたはサブネットが見つからない場合は、ルートの欠落または間違いの修正を参照してください。

  3. LAN インターフェースの 効果的なルートを確認します。

    • LAN インターフェースを選択し、その後、ヘルプ > 効果的なルートに移動します。

    • 効果的なルートには、システム(デフォルト)ルートとユーザー定義ルート(UDR)が含まれます。

    • 宛先のプレフィックスの優先度があるルートを特定します。 非優先ルートは「無効」と表示されます。

    • もしシステム (デフォルト) ルートがユーザー定義ルートを上書きする場合、ルートの欠落または間違いの修正を参照してください。

  4. ネットワーク セキュリティグループのルールを検証します:

    • 明示的な許可ルールがインバウンドおよびアウトバウンドトラフィックに存在することを確認します。

    • ルールの優先度と方向に特に注意を払ってください。

    • LAN インターフェースを選択し、効果的なセキュリティルール を検証します。 すべての関連 NSG ルールが期待されるトラフィックを許可していることを確認します。

    • NSGルールがトラフィックをブロックしている場合、NSG関連のトラフィックブロックの解決を参照してください。

  5. vSocket LAN ネットワークインターフェースでのIP 転送のステータスを確認します。 この設定は有効になっている必要があり、他の宛先に対するトラフィックを受信するために vSocket LAN を許可します。
     

  6. vSocket WebUIを介してLANでアクティブなトラフィックを生成しながら、PCAP キャプチャを実行します。 次の手順に進んで、これらを分析してください。

内部 PCAP キャプチャの分析

  1. vSocketのLANから取得したパケットキャプチャを確認します。

  2. 次の Azure ルーティング動作を確認します:

    • トラフィックが vSocket LAN インターフェースを離れると、宛先 MAC は Azure バーチャルルーター (12:34:56:78:9a:bc) になります。 これは、Azure が同じサブネット内にあるデバイスに対しても、すべてのトラフィックをその内部バーチャルルーター経由でルーティングするために発生します。

    • 戻りのパケットは通常、内部 VM の 送信元 MAC を示します。 Azure は、パケットを vSocket へ配送する前にルーター MAC を削除します。 

従来の層2ネットワークとは異なり、Azureはサブネット内での直接ホスト間通信を許可しません。 すべてのトラフィックは Azure バーチャルルーターを通過します。 この動作は、パケットキャプチャを非対称に見せることがあります。

非ネイティブサブネットへのルーティングのトラブルシューティング

トラフィックが非ネイティブサブネットのリソースに到達しない場合:

  1. 内部リソースに到達しないトラフィックのトラブルシューティング。で説明されている手順に従ってください。

  2. 非ネイティブサブネットが CMA に存在することを確認してください。 ゲートウェイがLAN(ネイティブ)サブネットの最初の利用可能なIPアドレスとして設定されていることを確認してください。

  3. 非ネイティブサブネットがvSocket LAN ルーティングテーブルに表示されることを確認します。

VNet 間ルーティングのトラブルシューティング

ピアVNet間でルーティングする場合、次を確認してください:

  1. VNETピアリングおよびルートテーブルがAzureマルチVNet環境でvSocketを使用する方法で説明されているように設定されていることを確認します。

  2. 内部リソースに到達しないトラフィックのトラブルシューティング。で説明されている手順に従ってください。

  3. 宛先サブネット(スポークVNet内)がCMAに存在することを確認します。 ゲートウェイが LAN(ネイティブ)サブネットの最初の利用可能な IP アドレスとして設定されていることを確認してください。

  4. vSocketのLANインターフェースで、効果的なルートを確認します。 VNET ピアリングを次ホップとした宛先サブネットを含める必要があります。

  5. 内部 VMのインターフェイス上の 効果的なルートを確認します。 ネクストホップをVNETピアリングに設定したネイティブサブネットを含め、また、ネクストホップをLAN IPアドレス、または、HA配置であればフローティングIPアドレスに設定した0.0.0.0/0ルートも含める必要があります。
     

冗長化ルーティング問題のトラブルシューティング

冗長化配置で、次を確認します:

  1. マスタvSocketのLANインターフェースに移動し、設定 > IP設定、およびフローティングIPがセカンダリIPアドレスとして構成されていることを確認します。

  2. vSocket のLANルーティングテーブルに、0.0.0.0/0ルートの次のホップとしてフローティングIPが含まれていることを確認します。 そうでない場合は、冗長化フローティングIP問題の解決を参照してください。

  3. フェイルオーバー中に、役割の変更に伴い、フローティング IP が新しいマスター vSocket に期待通りに移行されることを確認してください。

冗長化環境のトラブルシューティングの詳細については、Azure HA vSocket トラブルシューティングを参照してください。

発見された問題の解決

トラブルシューティング中に特定された根本原因に基づいて、適切な解決策を適用してください。

欠落または不正確なルートの解決

  1. 必要に応じて、Azure システムルートをオーバーライドするために LAN ルーティング テーブル にユーザー定義ルートを作成または更新します。

  2. ルートテーブルを正しいサブネットと関連付けます。

  3. LANインターフェースを選択し、その後、ヘルプ > 効果的なルートに移動します。 期待されたパスが今や優先されることを再度検証します。

NSG 関連のトラフィックブロックの解決

  1. 必要なプロトコル、ポート、および送信元/宛先プレフィックスに対して明示的な許可ルールを追加します。

  2. 許可ルールが拒否ルールよりも優先度が高いことを確認します。

  3. ルール更新後にトラフィック フローを再テストします。

  4. LANインターフェースを選択し、ヘルプ > 効果的なセキュリティルールに移動します。 期待された許可ルールが今や優先されることを再度検証します。

HA フローティング IP 問題の解決

  1. Azure HA vSocket トラブルシューティングからの手順に従って、フローティング IP アドレス をマスター vSocket への割り当てを解決します。

  2. 必要に応じて、フローティングIPを次のホップとして参照するように、LANルーティングテーブルを更新します。

  3. 動作を確認するために、制御されたフェイルオーバー テストを実施します。

Cato サポートへのケースの提出

構成検証後もルーティング動作が不安定な場合は、Cato サポートにエスカレーションします。 根本原因の分析を迅速化するために以下の情報を提供します。

  • 内部トポロジーの説明。

  • サブネット ルーティング テーブルのスクリーンショット。

  • 効果的なルートのスクリーンショット。

  • ネットワーク セキュリティ グループのインバウンドおよびアウトバウンドルール。

  • vSocket LAN インターフェースのIP 転送ステータスの確認。

  • vSocketと影響を受けるVMからのパケットキャプチャ。