Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Diagnóstico, desempenho e disponibilidade; Documentação: diagramas, procedimentos (SOP) e contingência.
Objectivos
- Diagnosticar ausência de rota, rota assimétrica, ciclo de encaminhamento e NAT em falta.
- Usar traceroute, ip route get, tcpdump e vtysh em sequência.
- Registar causa raiz e prevenção.
Quatro avarias típicas
Sem rota: o encaminhador responde «rede inalcançável» ou descarta. Rota assimétrica: a ida vai por um caminho e a volta por outro, e uma firewall com estado descarta a resposta. Ciclo: dois encaminhadores apontam um para o outro; o traceroute mostra endereços a repetir até o TTL acabar. NAT em falta: o pacote sai com origem privada e a resposta nunca volta.
Em cada caso a prova é diferente: ip route get mostra a decisão; traceroute mostra o caminho; tcpdump nos dois lados mostra onde o pacote desaparece; show ip ospf neighbor mostra se o protocolo está de pé.
Caso fictício
Segunda-feira de manhã na DPE (fictícia): após uma alteração nocturna não documentada, a delegação não chega ao servidor. O formador provoca a avaria; as duplas encontram-na.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
- srv (10.10.20.53) — ligado a r1 pela VLAN 20.
- r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
- r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
- isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
Passos
Prepare rotas estáticas correctas (sem FRR) e confirme que funcionam.
sudo ip -n r1 route add 10.20.10.0/24 via 10.255.0.2 sudo ip -n r2 route add 10.10.0.0/16 via 10.255.0.1 sudo ip netns exec pc-del ping -c 1 10.10.20.53Formador: provoque um ciclo com duas rotas específicas erradas: o r2 envia 10.10.20.0/24 para o r1 (correcto) e o r1 recebe uma rota /32 que devolve 10.10.20.53 ao r2.
sudo ip -n r2 route add 10.10.20.0/24 via 10.255.0.1 sudo ip -n r1 route add 10.10.20.53/32 via 10.255.0.2Duplas: diagnostique.
sudo ip netns exec pc-del traceroute -n -m 6 10.10.20.53 sudo ip -n r1 route get 10.10.20.53Saída de exemplo (didáctica):
1 10.20.10.1 2 10.255.0.1 3 10.255.0.2 4 10.255.0.1 5 10.255.0.2 6 10.255.0.1 10.10.20.53 via 10.255.0.2 dev r1-r2 src 10.255.0.1Corrija retirando a rota /32 indevida e prove.
sudo ip -n r1 route del 10.10.20.53/32 sudo ip netns exec pc-del traceroute -n 10.10.20.53Saída de exemplo (didáctica):
1 10.20.10.1 2 10.255.0.1 3 10.10.20.53
Critérios de sucesso
- O formando reconhece o ciclo pelos endereços alternados no traceroute.
- Usa ip route get para encontrar a rota /32 responsável.
- Entrega ficha com causa raiz e prevenção.
Como desfazer (reversão)
- sudo ip -n r2 route del 10.10.20.0/24 via 10.255.0.1
- sudo ip -n r1 route del 10.20.10.0/24; sudo ip -n r2 route del 10.10.0.0/16
- Ou reconstruir: sudo ./lab-remover.sh && sudo ./lab-base.sh
Alternativa em papel: tarefas e respostas esperadas
- Como se reconhece um ciclo num traceroute?
- Os mesmos endereços repetem-se alternadamente (10.255.0.1, 10.255.0.2, …) até ao limite de saltos.
- Porque a rota /32 venceu a rota ligada /24?
- Prefixo mais longo: /32 é mais específico que 10.10.20.0/24, mesmo sendo errado.
- Proponha duas medidas de prevenção para o caso de segunda-feira.
- Alterações só com pedido aprovado e janela registada; cópia da configuração antes e depois (módulo 5 e 11); teste de verificação no fim da alteração; plano de reversão.
Verifique o que aprendeu
Questão 1
O pacote sai com origem 10.10.10.10 para a internet e nunca volta. Suspeito principal?
- Cabo
- NAT de origem em falta
- DNS
- VLAN
Ver resposta comentada
Resposta: NAT de origem em falta
Endereços privados não são encaminhados na internet; sem tradução a resposta não tem caminho.
Questão 2
Numa rota assimétrica com firewall com estado, o que costuma acontecer?
- Funciona melhor
- A firewall descarta respostas porque não viu o início da ligação
- O DNS falha
- O STP bloqueia
Ver resposta comentada
Resposta: A firewall descarta respostas porque não viu o início da ligação
A firewall com estado espera ver os dois sentidos; se a volta passa por outro sítio, a tabela de estado não coincide.
Em leitura fácil
- Se os mesmos endereços se repetem, há um círculo.
- A rota mais exacta ganha, mesmo errada.
- Registe o que causou o problema.
Fontes
- Linux iproute2 — páginas de manual ip(8), ip-netns(8), bridge(8), tc(8) (https://man7.org/linux/man-pages/man8/ip.8.html)
- FRRouting — documentação oficial (zebra, staticd, ospfd, vrrpd, vtysh) (https://docs.frrouting.org/)
- IETF RFC 792 — Internet Control Message Protocol (https://www.rfc-editor.org/rfc/rfc792)
