XOpsネットワークプレイブック-BGPセッション切断

Prev Next

このプレイブックは、サイトのBGPセッションが切断された際に解決する手順を説明します。

概要

BGP セッションが切断されると、2つの BGP ルーター間の接続が終了し、ルーティング情報の交換を妨げる可能性があります。 切断されたセッションの影響は、ネットワークの冗長性とフェイルオーバーメカニズムによって異なります。 代替パスが存在するシナリオでは、影響は最小限に留まるかもしれません。 しかし、冗長性の低い設定では、切断により一時的なルーティング問題やサービスの中断が発生する可能性があります。

BGP についてさらに詳しくは、Cato Cloud で BGP を使用するをご参照ください

BGP セッションがサイトで切断されたことを発見する方法はいくつかあります:

  • Stories Workbenchページで、Network XDRプリセットを使用して、BGPセッション切断ストーリーを見つけます。

    bgpwprkbench.png

    このストーリーは、インシデントのタイムライン、現在のソケットステータスなどの情報を提供します。

  • ルーティングイベント、BGPセッションサブタイプ、アクション切断

    • プリセットフィルターBGPピア切断を使用し、必要に応じて時間範囲を調整してください

  • BGPメール通知

    • BGP ピアに対するメール通知が有効になっている場合、メールは(非管理者も含む)メーリングリストに送信されます

サイトオペレーションのストーリーに応答する際は、まず問題が進行中であることを確認し、その後トラブルシューティングをし、最終的に問題が解決されたことを確認することが重要です。

ステップ1 - BGPセッションが切断されていることを確認する

このセクションでは、サイトのBGPセッションが切断されていることを確認し、考えられる根本原因を特定するために使用できるCatoのツールについてお話しします。

BGPステータスを表示

Cato管理アプリケーションを使用して、BGPセッションのリアルタイムステータスを表示します。 サイト用のBGPページで(Network > Sites > {site name} > Site Configuration > BGP)、BGPステータスを見るボタンをクリックします。

これは、切断された BGP セッションの例のステータスです:

bgpstatus.png

BGPルートを表示する

Cato管理アプリケーションを使用して、アカウントのルーティングテーブルを表示します(Monitoring > Routing Table)。 該当するサイト名でフィルターしてください。

以下の例は、ルートテーブルに動的ルートが含まれていないことを示しており、BGP ピアからのルートが学習されていないことを意味します:

クラウドインターコネクトサイト向けのBGP切断ステータスを確認

クラウドインターコネクトサイトでは、BGPはクラウド環境のアンダーレイとPoP間の接続に使用されます。

  • サイト用のクラウドインターコネクトページで(Network > Sites > {site name} > Site Configuration > クラウドインターコネクト)、接続テストボタンをクリックして、アンダーレイの BGP ステータスを表示します

  • サイトページで、サイトのステータスを確認してください

ステップ2 - BGP切断ステータスのトラブルシューティング

このセクションでは、Cato内のツールを使用して、この種のインシデントに対する体系的なトラブルシューティングアプローチをとることができる方法について説明します。 これらの手順は通常の順番で実行する必要がありますが、チェックの結果によって次に進めるべきステップが決まるかもしれません。

BGPセッション切断理由を明確にする

Cato管理画面のイベントページ(ホーム > イベント)を使用して、BGPセッションが切断された理由を明確にすることができます。

プリセット BGPピア切断を使用して、指定したタイムフレーム内のすべての切断されたBGPセッションの履歴を表示できます。 これらのイベントには、切断の理由を明確にするための関連する BGP 切断エラーコードも含まれています:

bgpdisconnreason.png

このインシデント以前に変更がなかったことを確認する

Cato管理アプリケーションの監査証跡ページで変更内容をレビューして、この問題に関連する設定がないか確認してください。 設定変更がこのインシデントの直前に行われた場合、それを元に戻し、設定が適切であることを確認してください。

BGPの設定が正しいことを確認する

Cato管理アプリケーションを使用して、BGPセッションのリアルタイムステータスを表示します。 サイト用の BGP ページで(Network > Sites > {site name} > Site Configuration > BGP)、BGP ステータスを見る、続いて生ステータスをクリックします この詳細なステータスには設定パラメータも一覧表示されています。 これらを確認して、適正な設定が適用されていることを確認する必要があります。

設定のソフトリセット

スタンバイBGPネイバーが切断されていることを確認したら、BGPネイバーのいずれかを変更し、保存をクリックできます。 これにより、新しい設定がプッシュされ、問題が解決されることがあります。 その後、元の設定に戻し、元の構成を保存してください。

BGPプロトコルトラフィックがピア間で双方向であることを確認する 

BGPセッションを確立し機能させるためには、BGP TCPポート179で双方向トラフィックが必要です。 Catoパケットキャプチャを使用して、トラフィックの双方向性を調査し検証できます。

ソケットサイトの場合、ソケットLANインターフェース(BGPトラフィックに使用するポート)でのパケットキャプチャ(PCAP)を行います。 詳細については、ソケットでのトラフィックキャプチャ方法をご参照ください。

  • PCAPフィルターをポート179用に設定してください。 トラフィックが双方向である場合は、TCPの3ウェイハンドシェイクが正常に完了していることを確認してください。

  • ハンドシェイクが正常に完了していてもセッションが確立されていない場合、ピアのいずれかがエラーを報告している可能性があります。 これらのエラーはパケットキャプチャ上で確認できるはずです。 報告されたエラーはBGP標準のものとされ、BGPエラーのドキュメントを確認して詳しい検討を行うことができます。

  • トラフィックが一方向だけ、ソケットから送信されるがピアから返されない場合は、次のセクションに進みレイヤー3の到達性を調査してください。

IPSECサイトについては、IPsecサイト接続問題解決プレイブックに記載されているパケットキャプチャ手順をご参照ください。

ピアへのレイヤー3到達性を確認する

サイト用の既知のホストページを使用して、ホストの最近の活動時間をレビューしてください。 これにより、接続性の問題のタイミングとBGPセッションについてのさらなる情報が提供されます。

BGPピアへの到達性をテストするためのピンギング 

 ソケットサイトでは、ソケットWebUIを使用して、LANインターフェースからBGPピアにピンを送信することができ、BGPピアがICMPトラフィックを許可していることを確認してください。 詳細については、ソケットWebUIツールの使用をご参照ください。

  • ソケット WebUI から、以下の設定でホストにピンを送信します:

    • 経由地 - LAN

    • ホスト名/IP - BGPピアのIPアドレス

    • 失敗 - BGPルーターが到達可能でなく、問題がCato Cloudに関連していません

    • 成功 - PoPとBGPルーター間に問題があります

      これは、ピンの結果に基づく例の結論です:

IPSECサイトを越えたBGPについては、IPsecの接続トラブルシューティングで示された手順に従ってパケットキャプチャを行えます。 ピンの有効な送信元は、WANを介してBGPピアのアドレスに到達できるべきである任意のホストです。

ステップ3 - BGP切断ステータスが解決したことを確認する

BGPセッション確立イベントを表示する

BGPネイバーがサイトに接続された後、確立アクションでBGPセッションイベントが生成されます。 イベントページでは、アクションが確立であるイベントフィルターを手動で設定して、イベントを表示することができます。

BGPステータスをテストする

BGPセッションのリアルタイムステータスは、ルーティングステータスと情報を示します。 サイト用のBGPページで(Network > Sites > {site name} > Site Configuration > BGP)、BGPステータスを見るボタンをクリックします。

すべてのプレフィックスを受け取ることを確認

Cato管理アプリケーションを使用して、アカウントのルーティングテーブルを表示します(Monitoring > Routing Table)。 該当するサイト名でフィルターしてください。

以下の例は、期待された動的ルートがルートテーブルに含まれていることを示しており、意図したルートが BGP ピアから学習されていることを意味します:

Catoサポートとケースを提起する

このプレイブックに従っても問題が解決しない場合は、Catoサポートにチケットを発行することをお勧めします。 これを行う際は、より迅速な解決を目指して、上記ステップで得られたすべてのインサイトを含めることが重要です。

サポートチケットの提出をご覧ください