ACL部署后导致访问慢的问题

简介:
今天针对某一个vlan做了一下acl限制,结果导致ssh的访问非常慢。表现为服务器A(1.1.1.5)通过ssh登陆服务器B(2.2.2.5)时敲入ssh命令回车后会有3s内没有响应,然后提示输入密码,而后一切正常。从此vlan上将此ACL取消后,ssh登陆的速度就恢复正常了。
ACL命令如下: 
ip access-list extended fromv20 
permit icmp any any 
permit ip any host 224.0.0.2 
permit tcp any 1.1.1.0 0.0.0.255 established 
int vlan 20 
ip access-group fromv20 in
从现象上看,肯定是acl有问题。于是,在acl上添加了一条"40 deny ip host 2.2.2.5 any log”进行日志查看到底有什么流量被拒绝了。结果发现在ssh的同时,2.2.2.5到3.3.3.6的dns请求包被拒绝了。当将这条改成"40 permit ip host 2.2.2.5 any log”后,ssh就正常了。从而确认了问题所在。是由于目标服务器B在接受到请求服务器A的ssh请求后,它会反向解析服务器A的hostname,如果查询正常则速度很快,但是如果查询几次失败后也不影响到ssh的响应。其实可以在sshd_config中将这个反向dns请求关掉。这就避免了这个问题了。
问题总结分析:在部署ACL后发现异常问题是,可以通过添加一条ACE并打上log来查看流量问题。从而确定是不是有一些必要的数据流被ACL拒绝了。









本文转自 chris_lee 51CTO博客,原文链接:http://blog.51cto.com/ipneter/208975,如需转载请自行联系原作者

目录
相关文章
|
运维 小程序 应用服务中间件
记录Ngnix增加对IP封禁及自动封禁IP的方案思考
发现某个应用的服务器一些IP地址或是一些IP段请求量巨大,初步确定为非法请求,经过增加IP封禁策略,使其不可访问。
958 0
记录Ngnix增加对IP封禁及自动封禁IP的方案思考
|
22天前
|
API 数据库 Python
多线程收集/验证IP从而搭建有效IP代理池
多线程收集/验证IP从而搭建有效IP代理池
|
3月前
|
域名解析 网络协议 安全
dns解析问题之某个地域访问不到如何解决
DNS解析是指将人类可读的域名转换成机器可读的IP地址的过程,它是互联网访问中不可或缺的一环;本合集将介绍DNS解析的机制、类型和相关问题的解决策略,以确保域名解析的准确性和高效性。
49 4
dns解析问题之某个地域访问不到如何解决
|
9月前
|
运维 监控 应用服务中间件
【运维知识进阶篇】集群架构-Nginx常用模块(目录索引+状态监控+访问控制+访问限制)(上)
【运维知识进阶篇】集群架构-Nginx常用模块(目录索引+状态监控+访问控制+访问限制)
66 0
|
9月前
|
运维 监控 网络协议
【运维知识进阶篇】集群架构-Nginx常用模块(目录索引+状态监控+访问控制+访问限制)(下)
【运维知识进阶篇】集群架构-Nginx常用模块(目录索引+状态监控+访问控制+访问限制)(下)
58 0
|
缓存 JavaScript 安全
【nodejs代理服务器四】代理服务器增加频繁访问的ip加入黑名单
【nodejs代理服务器四】代理服务器增加频繁访问的ip加入黑名单
133 0
|
网络协议 网络虚拟化 网络架构
路由与交换系列高级IP ACL特性与配置实验
• 掌握高级 IP ACL的原理 • 掌握ACL在企业网络中的应用 • 掌握高级IP ACL的配置方式 • 掌握高级IP ACL的验证效果
281 1
|
网络协议 网络虚拟化 网络架构
路由与交换系列高级IP ACL特性与配置实验二
• 掌握高级 IP ACL的原理 • 掌握ACL在企业网络中的应用 • 掌握高级IP ACL的配置方式 • 掌握高级IP ACL的验证效果
186 1
|
网络协议 安全 网络安全
ACL:是什么?目的?使用场景?
ACL:是什么?目的?使用场景?
1004 0
ACL:是什么?目的?使用场景?