← Cloudflare One / cloudflare-one / troubleshooting / wan
Stav tunelu
Tento návod vám pomůže diagnostikovat a vyřešit běžné problémy se stavem tunelů v Cloudflare WAN. Kontroly stavu tunelu sledují koncové body tunelů GRE a IPsec (v dashboardu Cloudflare označované jako konektory) a směrují provoz na nejlepší dostupné trasy.
Rychlý diagnostický kontrolní seznam
Pomocí následující tabulky přiřaďte svůj příznak k nejpravděpodobnější příčině a první akci:
| Příznak | Nejpravděpodobnější příčina | První akce |
|---|---|---|
| Tunel zobrazuje stav Down, nikdy se nestane funkčním | Nesoulad konfigurace nebo firewall blokující IKE | Zkontrolujte parametry IPsec a pravidla brány firewall. Přečtěte si Selhání navázání tunelu IPsec. |
| Dashboard u některých colo lokalit zobrazuje „100% degradováno“ | Normální: toto je indikátor stavu, nikoli ztráta paketů | Zkontrolujte, zda postižené lokality colo přenášejí váš provoz. Viz Pochopení stavu Degradovaný. |
| Tunel kolísá mezi stavy funkční a nefunkční (flapping) | Přerušení ochrany anti-replay nebo rekey | Zakažte ochranu anti-replay na svém routeru. Přečtěte si Nestabilita tunelu IPsec. |
| Kontroly stavu selhávají, ale provoz probíhá normálně | Stavový firewall zahazuje sondy kontroly stavu | Změna typu kontroly stavu z Reply na Požadavek. Viz Tunel zobrazuje stav Down, provoz ale prochází. |
| Kontroly stavu selhávají u tunelů VPN založených na zásadách | Kontroly stavu Reply nespadají do výběrů provozu tunelu | Použijte kontroly stavu ve stylu Request s cílem loopback. Viz Selhání kontrol stavu VPN u tunelů Policy-Based. |
| Všechny tunely jsou degradované nebo nedostupné v konkrétním regionu | Problém se síťovou cestou mezi danou oblastí a vaší sítí | Zkontrolujte konektivitu u poskytovatele internetu (ISP). Použijte traceroute nebo MTR směrem od endpointu tunelu ke Cloudflare. |
| Všechny tunely jsou globálně degradované nebo nedostupné | Problém na okraji sítě | Zkontrolujte router endpointu tunelu a konektivitu k upstreamu. |
Co můžete zkontrolovat
- Dashboard: Stav tunelu podle datového centra a objem provozu podle tunelu (přejděte na Insights > Stav sítě > Stav sítě)
- API: Stav tunelu prostřednictvím API pro stav tunelů Cloudflare WAN
- Network Analytics: Objem provozu, počty paketů a rozložení protokolů přes Network Analytics
- Z vaší sítě: Traceroute a MTR z endpointu vašeho tunelu směrem ke Cloudflare. Protože endpointy Cloudflare využívají anycast, tento test ověří cestu pouze k nejbližšímu datovému centru. Chcete-li otestovat konkrétní regiony, použijte Cloudflare Traceroute API a spouštět traceroute z konkrétních lokalit Cloudflare do vaší sítě.
Co nemůžete zkontrolovat (současná omezení)
- Korelace mezi událostmi stavu tunelu a incidenty v síti Cloudflare
- Rozhodnutí o přeposílání jednotlivých paketů (které datové centrum přeposlalo který paket kterým tunelem)
- Historická data ze sond kontroly stavu starší než doba uchovávání v dashboardu
Kontrolní seznam běžných oprav
Pokud řešíte problémy se stavem tunelu, nejprve zkontrolujte následující:
- Typ kontroly stavu: Pokud používáte stavový firewall (například Palo Alto Networks, Check Point, Cisco nebo Fortinet), změňte typ kontroly stavu z Reply na Požadavek.
- Ochrana anti-replay: Na routeru vypněte ochranu anti-replay nebo nastavte okno pro opakování na
0. - nastavení MTU: Ověřte, že je MTU nastavena správně (obvykle
1476pro GRE,1400-1450pro IPsec). - Parametry IPsec: Ověřte, že se vaše kryptografické parametry shodují s Podporovaná konfigurace Cloudflare.
- Směr kontroly stavu: Cloudflare WAN ve výchozím nastavení používá Obousměrné.
- Pravidla Cloudflare Network Firewall (méně časté): Ujistěte se, že provoz ICMP z IP adresy Cloudflare ↗ je povoleno.
Stavy tunelu
Stav sítě ↗ stránka v dashboardu Cloudflare zobrazuje tři stavy stavu tunelu:
| Stav | Zobrazení v Dashboardu | Technická prahová hodnota |
|---|---|---|
| Funkční | Více než 80 % kontrol stavu je úspěšných | Míra selhání nižší než 0.1% |
| Degradovaný | Mezi 40 % a 80 % kontrol stavu je úspěšných | Alespoň 0.1% selhání za posledních pět minut (minimálně dvě selhání) |
| Nedostupný | Méně než 40% kontrol stavu je úspěšných | Selhaly všechny kontroly stavu (alespoň tři vzorky za poslední sekundu) |
Dashboard zobrazuje stav tunelu měřený z jednotlivých datacenter Cloudflare, kam váš provoz směřuje. Je běžné, že některé lokality hlásí zhoršený stav kvůli problémům na cestě přes internet. Zaměřte se na lokality, které vykazují provoz v Objem provozu (1 h) sloupec.
Pochopení stavu Degradovaný v dashboardu
Dashboard stavu tunelu zobrazuje stav pro každé datové centrum a každý tunel zvlášť. Každé datové centrum Cloudflare sleduje stav jednotlivých tunelů nezávisle.
Častým zdrojem nejasností je, když se v dashboardu zobrazí „100% degraded“ a uživatelé si to mylně vykládají jako 100% ztrátovost paketů. Nejde ale o totéž.
Jak se aktivuje degradovaný stav:
Když sonda kontroly stavu selže, Cloudflare odešle dvě další sondy. Pokud některé sondy uspějí a jiné selžou, tunel přejde pro dané datové centrum do zhoršeného stavu. K vyvolání tohoto přechodu stačí i pár sekund přerušované ztráty paketů.
Co zkontrolovat:
Zaměřte se na datová centra, která vykazují provoz v Objem provozu (1 h) sloupec. Datacentrum se zhoršeným stavem a nulovým nebo minimálním provozem má pouze informativní charakter: značí problém na trase mezi daným datacentrem Cloudflare a vaší sítí, ale pokud jím neprochází žádný provoz, váš provoz to neovlivní.
Časování obnovy:
Tunely zůstávají ve stavu degradovaný minimálně pět minut, i když kontroly stavu začnou být okamžitě úspěšné. Zotavení ze stavu degradovaný do stavu funkční vyžaduje trvale úspěšné kontroly stavu po delší dobu a může trvat až 30 minut. Podrobnosti o tom, jak tunely přecházejí mezi stavy, naleznete v Chování při obnově níže.
Penalizace priorit směrování
Když se tunel stane nezdravým, Cloudflare u tras přes tento tunel uplatní penalizaci priority:
- Degradovaný: Přidá
500,000na prioritu trasy - Nedostupný: Přidá
1,000,000na prioritu trasy
Tyto penalizace přesouvají provoz na funkčnější tunely a přitom zachovávají redundanci. Cloudflare nikdy trasy zcela neodstraní, takže možnosti failoveru zůstávají zachovány i v případě, že jsou všechny tunely nefunkční.
Chování při obnově
Tunely přecházejí mezi stavy asymetricky, aby se zabránilo flappingu:
- Funkční na Degradovaný/Down: Rychle přechází při zjištění selhání. Tunel může přejít přímo ze stavu Healthy do stavu Down, pokud selžou všechny opakované pokusy o kontrolu.
- Nedostupný na Degradovaný: Vyžaduje tři po sobě jdoucí úspěšné sondy kontroly stavu.
- Degradovaný na Funkční: Vyžaduje míru selhání pod 0.1% po dobu 30 po sobě jdoucích sond.
Pokyny ke sledování stavu tunelu najdete v Zkontrolujte stav tunelu na dashboardu.
Typy a směry kontrol stavu
Typ kontroly stavu:
| Typ | Chování | Kdy použít |
|---|---|---|
| Reply (výchozí) | Cloudflare odešle paket ICMP reply | Jednoduché sítě bez stavových firewallů |
| Požadavek | Cloudflare odešle ICMP echo request | Sítě se stavovými firewally (doporučeno pro většinu nasazení) |
Směr kontroly stavu:
| Směr | Chování | Výchozí pro |
|---|---|---|
| Obousměrné | Sonda i odpověď procházejí tunelem | Cloudflare WAN (dříve Magic WAN) |
| Jednosměrný | Sonda prochází tunelem, odpověď se vrací přes internet | Magic Transit (přímý návrat ze serveru) |
Řešení běžných problémů
Tunel zobrazuje Down ale provoz proudí
Příznaky
- Dashboard zobrazuje tunel jako
DownneboDegraded - Skutečný uživatelský provoz úspěšně prochází tunelem
- Míra selhání kontroly stavu je 100 % navzdory funkční konektivitě
Příčina
Stavové firewally (například Palo Alto Networks, Check Point, Cisco a Fortinet) zahazují pakety kontroly stavu. Cloudflare ve výchozím nastavení odesílá ICMP Reply pakety jako sondy kontroly stavu.
Stavové firewally tyto pakety kontrolují a hledají odpovídající ICMP Požadavek ve své tabulce relací. Pokud neexistuje odpovídající požadavek, firewally odpověď zahodí jako „out-of-state“.
Řešení
Změňte typ kontroly stavu z Reply na Požadavek:
-
Přejděte na Connectory stránce.
Přejděte na Connectory ↗ -
V Tunely IPsec/GRE, vyberte Úprava na dotčeném tunelu.
-
V části Typ kontroly stavu, změňte z Reply na Požadavek.
-
Vyberte Aktualizovat tunel.
Když používáte Požadavek stylu kontrol stavu Cloudflare odesílá požadavek ICMP echo. Stavový kontrolní mechanismus (stateful inspection) vašeho firewallu tento požadavek rozpozná jako legitimní a automaticky povolí odpověď ICMP reply.
Selhání kontrol stavu u Cloudflare Network Firewall
Příznaky
- Tunely byly funkční před zapnutím Cloudflare Network Firewall
- Po přidání pravidel Cloudflare Network Firewall selhávají kontroly stavu
- Blokování provozu ICMP způsobí okamžité selhání kontrol stavu
Příčina
Cloudflare Network Firewall zpracovává veškerý provoz včetně kontrolních paketů (health check) Cloudflare. Pokud vytvoříte pravidlo, které blokuje provoz ICMP, zablokujete tím i kontrolní pakety, kterými Cloudflare sleduje stav tunelu.
Řešení
Přidejte povolovací pravidlo pro provoz ICMP z IP adres Cloudflare před libovolná pravidla blokování:
-
Přejděte na Zásady brány firewall stránce.
Přejděte na Zásady brány firewall ↗ -
Vytvořte novou zásadu s následujícími parametry:
| Pole | Hodnota |
|---|---|
| Akce | Allow |
| Protokol | ICMP |
| Zdroj | Rozsahy IP adres Cloudflare ↗ |
- Umístěte toto pravidlo před libovolná pravidla, která blokují provoz ICMP.
Další informace najdete v tématu Pravidla Cloudflare Network Firewall a kontroly stavu endpointů.
Nestabilita tunelu IPsec nebo zahazování paketů
Příznaky
- U tunelu IPsec často dochází ke střídání stavů funkční a nedostupný (flapping)
- Občasná ztráta paketů na tunelu
- Provoz funguje po určitou dobu a poté se zastaví bez jakýchkoli změn konfigurace
- Protokoly routeru zobrazují zahozené pakety z důvodu:
- "replay check failed"
- "invalid sequence number"
- "invalid SPI" (Security Parameter Index)
Příčina
Na routeru máte povolenou ochranu anti-replay. Ta u IPsec očekává, že pakety od jednoho odesílatele budou přicházet postupně za sebou.
Anycast architektura Cloudflare znamená, že provoz vašeho tunelu může pocházet z tisíců serverů rozmístěných ve stovkách datacenter. Každý server si udržuje vlastní čítač pořadí, takže z pohledu vašeho routeru pakety přicházejí mimo pořadí.
Řešení
Zakažte ochranu anti-replay na svém routeru:
U většiny routerů:
Ve své konfiguraci IPsec vyhledejte nastavení ochrany anti-replay a vypněte ji.
Pokud můžete nastavit pouze velikost replay okna:
Nastavte okno proti opakování na 0 účinně zakázat kontrolu.
Pro zařízení, která neumožňují vypnout anti-replay:
Povolte ochranu proti replay útokům v Cloudflare dashboardu. Tím se veškerý provoz tunelu přesměruje přes jediný server, což zachová správná sekvenční čísla, ale připraví vás o výhody anycastu.
-
Přejděte na Connectory stránce.
Přejděte na Connectory ↗ -
V Tunely IPsec/GRE, vyberte Úprava na vašem tunelu IPsec.
-
Povolit Ochrana proti opakování.
-
Vyberte Aktualizovat tunel.
Pro směrovače Cisco IOS/IOS-XE, které hlásí chyby „invalid SPI“:
Povolte funkci ISAKMP pro zotavení z neplatného SPI, která routeru pomůže znovu synchronizovat Security Associations:
configure terminal
crypto isakmp invalid-spi-recovery
exitPodrobné vysvětlení, proč je toto nastavení nutné, najdete v Ochrana anti-replay.
Tunel je degradovaný po událostech rekey
Příznaky
- Stav tunelu klesá na
DegradedneboDownpravidelně - Problémy se shodují s intervaly rekey IPsec (obvykle každých několik hodin)
- Tunel se automaticky obnoví za 1-3 minuty
- Protokoly routeru zobrazují úspěšné dokončení výměny klíčů (rekey)
Příčina
Když endpoint tunelu zahájí rekeying IPsec, nové Security Associations (SA) se musí rozšířit po celé síti Cloudflare. Zpoždění šíření rekeyingu bylo výrazně omezeno a ve většině nasazení je vzácné. V některých konfiguracích však může během rekeyingu stále dojít ke krátkodobému zhoršení stavu tunelu.
Cloudflare rekey nikdy sama nezahajuje, pouze na něj reaguje. Všechny pokusy o rekey musí vycházet z vašeho tunel endpointu. Pokud vaše zařízení během rekey obdrží odpověď TEMPORARY_FAILURE, musí pro obnovu znovu navázat relaci IKE.
Řešení
Toto chování je očekávané a tunel se automaticky obnoví. Pro minimalizaci dopadu:
-
Nakonfigurujte Dead Peer Detection (DPD) s restartováním: Nastavte akci DPD endpointu tunelu na „restart“, aby se relace IKE automaticky obnovila v případě, že rekey selže s TEMPORARY_FAILURE. Bez restartu DPD se zařízení může zaseknout ve smyčce neúspěšných rekey.
-
Zvyšte intervaly rekeyingu: Nastavte na svém tunelovém endpointu delší životnost SA a snižte tak frekvenci rekey. Běžné hodnoty jsou 8 až 24 hodin pro IKE SA a 1 až 8 hodin pro IPsec SA.
-
Upravte citlivost kontroly stavu: Pokud krátkodobé zhoršení výkonu během výměny klíčů (rekey) spouští upozornění, zvažte snížení frekvence kontrol stavu:
- Přejděte na Connectory stránce.
- V Tunely IPsec/GRE, vyberte Úprava na tunelu.
- Změňte Frekvence kontroly stavu na Low.
-
Rozprostření časů rekey: Pokud máte více tunelů, nakonfigurujte pro ně různé hodnoty SA lifetime, aby nedocházelo k jejich současné výměně klíčů (rekey).
Selhání obousměrných kontrol stavu
Příznaky
- Kontroly stavu nakonfigurované jako obousměrné trvale selhávají
- Jednosměrné kontroly stavu fungují správně
- Provoz prochází tunelem normálně
Příčina
Obousměrné kontroly stavu vyžadují, aby tunelem procházela jak sonda, tak odpověď. Váš router musí:
- Přijímat pakety ICMP určené pro IP adresy rozhraní tunelu
- Směrujte odpověď ICMP zpět přes tunel do Cloudflare
Pokud selektory provozu nebo pravidla firewallu tento provoz nepovolují, obousměrné kontroly stavu selžou.
Řešení
Pro tunely IPsec:
Nakonfigurujte traffic selectors tak, aby přijímaly pakety pro adresy tunelového rozhraní. Pokud je například adresa tunelového rozhraní 10.252.2.27/31:
- Povolte provoz do/z
10.252.2.26(na straně Cloudflare) - Povolte provoz do/z
10.252.2.27(na vaší straně)
Pro všechny typy tunelů:
Ujistěte se, že váš firewall povoluje provoz ICMP na rozhraní tunelu. Mnoho firewallů vyžaduje explicitní pravidla, která na rozhraních tunelu povolí správní provoz (včetně ping).
Podrobné informace o fungování obousměrných kontrol stavu najdete v Tunnel health checks.
Selhání navázání tunelu IPsec
Příznaky
- Stav tunelu zobrazuje
Downa nikdy se nestane funkčním - Tunelem neprochází žádný provoz
- Protokoly routeru zobrazují selhání vyjednávání IKE
Příčina
Navázání tunelu IPsec může selhat kvůli několika neshodám v konfiguraci:
| Vystavit | Příznak |
|---|---|
| Neshoda kryptografických parametrů | Vyjednávání IKE selže s chybou „no proposal chosen“ |
| Nesprávný PSK | Selhání ověřování ve fázi 1 |
| Nesprávný formát IKE ID | Selhání ověřování i přes správný PSK |
| Brána firewall blokuje IKE | Žádný provoz IKE se k Cloudflare nedostane |
Řešení
-
Ověřte, že kryptografické parametry odpovídají podporované konfiguraci Cloudflare:
Phase 1 (IKE)
| Parametr | Podporované hodnoty |
|---|---|
| verze IKE | pouze IKEv2 |
| Šifrování | AES-GCM-16, AES-CBC-256 |
| Ověřování | SHA-256, SHA-384, SHA-512 |
| DH Group | DH group 14, 15, 16, 19, 20 |
Phase 2 (IPsec)
| Parametr | Podporované hodnoty |
|---|---|
| Šifrování | AES-GCM-16, AES-CBC-256 |
| Ověřování | SHA-256, SHA-512 |
| PFS Group | DH group 14, 15, 16, 19, 20 |
-
Ověřte Pre-Shared Key (PSK):
- Znovu vygenerujte PSK v dashboardu Cloudflare
- Zkopírujte nový PSK přesně (bez mezer nebo znaků navíc)
- Aktualizujte svůj router s novým PSK
-
Zkontrolujte formát IKE ID: Cloudflare pro IKE ID používá formát FQDN. Ujistěte se, že je váš router nastaven tak, aby přijímal identitu partnera ve formátu FQDN. FQDN se zobrazuje v podrobnostech tunelu na dashboardu Cloudflare.
-
Ověřte pravidla brány firewall: Ujistěte se, že váš hraniční firewall povoluje:
- port UDP
500(IKE) - port UDP
4500(IKE NAT-T) - IP protokol
50(ESP)
- port UDP
Úplný seznam podporovaných parametrů najdete v Podporované konfigurační parametry.
Selhání kontrol stavu VPN u tunelů Policy-Based
Příznaky
- Kontroly stavu trvale selhávají u tunelů IPsec založených na zásadách
- Provoz odpovídající traffic selectors tunelu (encryption domain) prochází normálně
- Tunely typu Route-based fungují na stejném zařízení správně
Příčina
Tunely IPsec v režimu Policy-Based používají traffic selectors k určení, které prefixy jsou v tunelu povoleny. Kontroly stavu typu reply si posílají pakety na vlastní IP adresy Cloudflare. Tyto adresy leží mimo traffic selectors tunelu, které povolují pouze cíle v síti zákazníka, takže koncový bod tunelu pakety kontroly stavu zahazuje.
Některé firewally, například Check Point, mohou pakety kontroly stavu typu Reply označit jako podvržené, protože jsou adresované samy sobě, a to i u tunelů založených na trasách.
Řešení
- Změňte typ kontroly stavu z Reply na Požadavek.
- Nakonfigurujte na endpointu tunelu adresu loopback jako cíl kontroly stavu. Cíl musí být:
- Směrovatelné z endpointu tunelu
- Pokryto selektory provozu tunelu (encryption domain)
- U obousměrných kontrol stavu se ujistěte, že je zdroj kontroly stavu (Interface Address tunelu nakonfigurovaná na dashboardu Cloudflare) rovněž pokryt selektorem provozu.
Pokyny specifické pro výrobce
Časté problémy specifické pro dodavatele
| Výrobce | Častý problém | Řešení |
|---|---|---|
| Palo Alto Networks | Kontroly stavu selhávají při výchozím nastavení | Změna typu kontroly stavu na Požadavek; vypněte anti-replay |
| Cisco Meraki | Nelze vypnout anti-replay | Povolte ochranu proti replay útokům v Cloudflare dashboardu |
| AWS VPN Gateway | Nelze vypnout anti-replay | Povolte ochranu proti replay útokům v Cloudflare dashboardu |
| VeloCloud | Nelze vypnout anti-replay | Povolte ochranu proti replay útokům v Cloudflare dashboardu |
| Check Point | Zahazování paketů mimo stav spojení (out-of-state) | Změna typu kontroly stavu na Požadavek |
Shromážděte informace pro podporu
Pokud jste postupovali podle tohoto návodu a stále máte problémy se stavem tunelu, než se obrátíte na podporu Cloudflare, shromážděte následující informace:
Požadované informace
- ID účtu a Název(y) tunelu ovlivněné
- Časová razítka (v UTC), kdy k problému došlo
- Podrobnosti konfigurace tunelu:
- Typ tunelu (GRE nebo IPsec)
- Typ kontroly stavu (Request nebo Reply)
- Směr kontroly stavu (obousměrný nebo jednosměrný)
- Frekvence kontroly stavu (Low, Medium nebo High)
- Informace o routeru:
- Výrobce a model
- Verze firmwaru/softwaru
- Konfigurace IPsec (upravená tak, aby neobsahovala PSK)
- Pozorované příznaky:
- Stav funkčnosti tunelu v Dashboardu
- Zda je ovlivněn provoz uživatelů
- Chybové zprávy z protokolů routeru
Užitečná diagnostická data
- Zachytávání paketů z vašeho routeru zobrazující provoz tunelu
- Protokoly routeru pokrývající období, kdy problém nastal
- Traceroute výsledky z vaší sítě ke koncovým bodům Cloudflare
- Snímky obrazovky dashboardu stavu tunelu
- Distribuované traceroute pomocí nástrojů, jako je ping.pe ↗ k otestování dostupnosti z několika globálních lokalit
Diagnostické příkazy routeru
Shromážděte výstup z těchto příkazů (syntaxe se liší podle výrobce):
- IPsec SA status:
show crypto ipsec sa - Stav IKE SA:
show crypto isakmp sa - Stav rozhraní tunelu:
show interface tunnel <number> - Směrovací tabulka:
show ip route
Zdroje
- Tunnel health checks: Technické podrobnosti o chování kontroly stavu
- Ochrana anti-replay: Proč musí být anti-replay vypnutý
- Konfigurace koncových bodů tunelu: Pokyny k nastavení tunelu
- Zkontrolujte stav tunelu na dashboardu: Návod k navigaci v dashboardu
- Network Analytics: Nástroje pro analýzu provozu
Další zdroje k WAN
Další informace najdete v úplné dokumentaci Cloudflare WAN.
Průvodce stavem Full Tunnel ❯