网络与保护
理解并验证IPv4和IPv6分配
阅读分配给服务器的地址和前缀,将其与客户机配置进行比较,避免在更改时将自己锁在门外。
开始之前
- 已激活的服务器,地址分配在账户 > 网络或由操作员提供。
- 该特定服务器的 IPv4 和 IPv6 地址、前缀长度、网关以及任何链上路由说明。
- 在更改持久网络配置之前,提供 SSH 访问权限和独立的恢复路径。
- 操作系统当前的网络管理器及其官方配置指南。
正确理解分配
Tungsto描述了每个服务器的IPv4 /29块和IPv6 /64分配。前缀描述地址范围;它本身并不告诉您哪些地址被保留、路由、配置为网关或在您的操作系统中可用。在没有运营商路由模型的情况下,不要将/29变成八个可用主机地址的主张。
账户的网络页面显示的是单独的分配记录,每条记录包含地址和前缀长度。目前不显示网关、VLAN、路由策略或路由块的完整内容。在进行静态配置之前,请先获取这些详细信息。IPv6通常使用与IPv4不同的网关和邻居发现行为。
| 价值 | 它告诉你什么 | 它不会告诉你的 |
|---|---|---|
| IPv4 地址/前缀 | 已分配的 IPv4 值和网络大小 | 网关、保留地址或路由模型 |
| IPv6 地址/前缀 | 分配的 IPv6 值和前缀大小 | 默认路由或完整的 /64 是否路由到主机 |
| 主IPv4 | 服务器摘要上显示的地址 | 所有附加地址 |
| 端口速度 | 目录中配置的链路层级 | 保证的应用吞吐量 |
检查运行中的配置
首先运行只读命令。接口名称因硬件和操作系统而异,因此请发现它们,而不是假设 eth0。将每个活动地址和默认路由与运营商提供的分配进行比较。如果一键镜像已可访问,请在编辑前保留工作配置。
- UP 接口没有预期地址表明客户机配置或配置不完整。
- 没有默认路由的地址可能只允许本地子网流量。
- 多个默认路由或意外的度量值可能导致回复通过错误的接口发送。
- 仅链路本地 IPv6 不能确认公共 IPv6 连接。
ip -brief link
ip -brief address
ip route show
ip -6 route show安全地更改持久配置
- 确定主机使用的是NetworkManager、netplan、systemd-networkd、ifupdown还是其他管理器。
- 保存现有配置并记录当前地址和路由。
- 与操作员确认确切的地址、前缀和网关;不要通过猜测第一个或最后一个地址来推导网关。
- 在应用远程网络更改之前,安排 KVM 或其他独立的恢复路径。
- 使用操作系统供应商文档中记载的方法,然后从第二个会话重新运行只读检查。
- 在结束恢复会话之前,确认入站管理和出站连接均正常。
预期结果与故障排除
预期结果是运行中的 IPv4 和 IPv6 配置与权威分配匹配,并包含预期的路由。如果网络页面为空,这并不证明服务器没有网络;这意味着账户没有可用的分配记录。请运营商填充或确认它们。
对于单地址族故障,分别比较该地址族的地址和默认路由。对于更改后完全失去访问权限的情况,停止随机重试网关值,并请求运营商协助的控制台恢复。包括服务器、区域、地址族、正常和故障源位置、当前路由输出(如果可用)以及更改的确切时间。