ACL部署后导致访问慢的问题

简介:
今天针对某一个vlan做了一下acl限制,结果导致ssh的访问非常慢。表现为服务器A(1.1.1.5)通过ssh登陆服务器B(2.2.2.5)时敲入ssh命令回车后会有3s内没有响应,然后提示输入密码,而后一切正常。从此vlan上将此ACL取消后,ssh登陆的速度就恢复正常了。
ACL命令如下: 
ip access-list extended fromv20 
permit icmp any any 
permit ip any host 224.0.0.2 
permit tcp any 1.1.1.0 0.0.0.255 established 
int vlan 20 
ip access-group fromv20 in
从现象上看,肯定是acl有问题。于是,在acl上添加了一条"40 deny ip host 2.2.2.5 any log”进行日志查看到底有什么流量被拒绝了。结果发现在ssh的同时,2.2.2.5到3.3.3.6的dns请求包被拒绝了。当将这条改成"40 permit ip host 2.2.2.5 any log”后,ssh就正常了。从而确认了问题所在。是由于目标服务器B在接受到请求服务器A的ssh请求后,它会反向解析服务器A的hostname,如果查询正常则速度很快,但是如果查询几次失败后也不影响到ssh的响应。其实可以在sshd_config中将这个反向dns请求关掉。这就避免了这个问题了。
问题总结分析:在部署ACL后发现异常问题是,可以通过添加一条ACE并打上log来查看流量问题。从而确定是不是有一些必要的数据流被ACL拒绝了。









本文转自 chris_lee 51CTO博客,原文链接:http://blog.51cto.com/ipneter/208975,如需转载请自行联系原作者

目录
相关文章
|
29天前
|
监控 网络协议 安全
阿里云DNS常见问题之阿里云DNS的自定义线路用途不知道如何解决
阿里云DNS(Domain Name System)服务是一个高可用和可扩展的云端DNS服务,用于将域名转换为IP地址,从而让用户能够通过域名访问云端资源。以下是一些关于阿里云DNS服务的常见问题合集:
|
29天前
|
缓存 负载均衡 网络协议
阿里云DNS常见问题之某个地域访问不到如何解决
阿里云DNS(Domain Name System)服务是一个高可用和可扩展的云端DNS服务,用于将域名转换为IP地址,从而让用户能够通过域名访问云端资源。以下是一些关于阿里云DNS服务的常见问题合集:
|
29天前
|
域名解析 网络协议 安全
阿里云DNS常见问题之dns sec参数找不到如何解决
阿里云DNS(Domain Name System)服务是一个高可用和可扩展的云端DNS服务,用于将域名转换为IP地址,从而让用户能够通过域名访问云端资源。以下是一些关于阿里云DNS服务的常见问题合集:
|
29天前
|
域名解析 网络协议
阿里云DNS常见问题之公共dns的doh解析有倍率如何解决
阿里云DNS(Domain Name System)服务是一个高可用和可扩展的云端DNS服务,用于将域名转换为IP地址,从而让用户能够通过域名访问云端资源。以下是一些关于阿里云DNS服务的常见问题合集:
|
29天前
|
域名解析 网络协议 Serverless
阿里云DNS常见问题之阿里云DNS不再支持自定义NS名称功能如何解决
阿里云DNS(Domain Name System)服务是一个高可用和可扩展的云端DNS服务,用于将域名转换为IP地址,从而让用户能够通过域名访问云端资源。以下是一些关于阿里云DNS服务的常见问题合集:
|
弹性计算 网络协议 Linux
IPv6访问不通的排查方法
IPv6访问不通的排查方法
IPv6访问不通的排查方法
|
运维 小程序 应用服务中间件
记录Ngnix增加对IP封禁及自动封禁IP的方案思考
发现某个应用的服务器一些IP地址或是一些IP段请求量巨大,初步确定为非法请求,经过增加IP封禁策略,使其不可访问。
907 0
记录Ngnix增加对IP封禁及自动封禁IP的方案思考
|
29天前
|
域名解析 缓存 网络协议
阿里云DNS常见问题之阿里云DNS的操作日志查不到如何解决
阿里云DNS(Domain Name System)服务是一个高可用和可扩展的云端DNS服务,用于将域名转换为IP地址,从而让用户能够通过域名访问云端资源。以下是一些关于阿里云DNS服务的常见问题合集:
|
29天前
|
Kubernetes 网络协议 定位技术
阿里云DNS常见问题之IP地理位置库功能开通失败如何解决
阿里云DNS(Domain Name System)服务是一个高可用和可扩展的云端DNS服务,用于将域名转换为IP地址,从而让用户能够通过域名访问云端资源。以下是一些关于阿里云DNS服务的常见问题合集:
|
29天前
|
域名解析 网络协议 搜索推荐
阿里云DNS常见问题之获取不到用户真实IP地址如何解决
阿里云DNS(Domain Name System)服务是一个高可用和可扩展的云端DNS服务,用于将域名转换为IP地址,从而让用户能够通过域名访问云端资源。以下是一些关于阿里云DNS服务的常见问题合集: