6月6日-贵州省排错总结

noteId: WEBb0ae0d84804280ced7b899d6e9ff877a · 原始路径:/ALL/1-排错笔记/集训排错笔记/6月6日-贵州省排错总结.note

题目:

第47届世界技能大赛网络系统管理项目中国集训队冲刺阶段考核-模块D-TS环境-排错单-CN

第47届世界技能大赛网络系统管理项目中国集训队冲刺阶段考核-模块D-TS环境-排错单-EN

我的答案:

第47届世界技能大赛网络系统管理项目中国集训队冲刺阶段考核-模块D-TS环境-排错单-EN

正确答案:

WSC2024_MS39_Mod_TS_Marking_Scheme_v1.0

系统排错总结:

排错点一考察点:

这个排错点的考点是在公网配置OSPF路由,让公网路由能够互通,我当时排错时,发现在SITE1-R上没有去往公网的路由,我当时第一时间就想到是要配置默认路由,没有深入去查看它的配置# 正确的解决方案:因为公网的设备配置了OSPF认证,而本地并没有配置OSPF认证,因此需要再SITE1-R上开启OSPF认证

排错点二考察点:

这个考察点是nat的转换,并且在公网路由器上配置了被动接口

排错点三考察点:

考核点一:MAIN-R(主设备)和 SITE1-R、SITE2-R 配置 mGRE,且在 eigrp 进程为 wsc2024,在这个环境中,两个分支通告的路由都需被对方学习到,但是eigrp默认开启了水平分割(从同一个接口接收到的路由更新,不会再从这个接口发送出去)而该环境中是使用 tunnel 0 与两个分支建立邻居,SITE1-R的路由要通过主设备传递给分支,就需要从Tunnel0接口发送进去,再从Tunnel0接口发送给SITE2-R,而其恰好会被水分分割限制,因此需要配置水平分割,而在 tunnel 0接口中,有四条配置误导我以为它已经配置了水平分割:no ip next-hop-self eigrp 2024 // 错误的配置,因为正确的eigrp进程号是wsc2024no ip split-horizon eigrp 2024 // 错误的配置,因为正确的eigrp进程号是wsc2024no ip split-horizon //最主要是被这条配置误导,以为已经开启了水平分割正确的配置需要进入 eigrp 中执行:router eigrp wsc2024 address-family ipv4 unicast autonomous-system 2024  af-interface Tunnel0   no next-hop-self   no split-horizon 考核点二:MAIN-R 上没有学习到 SITE2-R的路由,因为SITE2-R的路由通告掩码写错了,需要删除其配置,并写上正确的掩码

排错四:

查看了证书字段后,发现它没有 DNS属性,而现在的浏览器(Windows的Edge、Debian的火狐)都需要有DNS字段才能安全访问关于证书的排错,除此之外还需要查看本地是否信任了CA根证书、查看CA吊销列表中是否把网页使用的这张证书吊销了(证书被吊销了也会提示不安全)、查看本地是否将CA根证书添加到了 “不信任的证书”,因为”不信任的证书“优先级会比“受信任的根证书颁发机构”高

排错五:

考核点一:roundcube 配置文件中的DNS解析指定错了考核点二:roundcube 配置文件中的配置书写错误,将 smtp 配置成立 stmp以后查看这种不需要重启的配置文件时,需要重点观察是否有配置写错

排错六:

第一点是解析错误,解决了第二点是网页 的内容错误,当时解决了 nsci,成功访问到之后,没有再去查看配置文件以后需要排完网站服务之后,还需要查看网页内容是否正确

排错七:

这个点是防火墙的问题,我排错时,查看了 NTP服务器上的防火墙,但是没有想到要查看客户端上是否有防火墙

排错八:

INTSRV上配置了子CA,而子CA的启动要求有两个:1、证书吊销列表路径验证成功。2、信任根CA证书我当时以为机器已经信任了根证书,就没有去查看,而是去排证书吊销列表的错

排错九:

这个点是因为 windows 的 NEtlogon 服务没有启用需要在INTSRV上,执行“services.msc”,找到“Netlogon”服务,将“Startup type”设置为“Automatic”,“Service status”设置为“Running”

排错十:

本地登陆中限制了 zhangsan用户登陆(以前没有了解过)zhangsan用户的密码配置错误

一、Linux 排错总结:

1、 当服务不可用,或文件打不开时

(1)先看配置文件是否错误

(2)再看 /etc/crontab 计划任务 和 crontab -e,查看其中是否有其他配置影响

crontab -e 打开的 和 /etc/crontab 文件 不是同一个文件因此需要看 crontab -e 和 /etc/crontab 两个

(3)再查看 ~/.bashrc 和 /etc/profile 文件,查看其中是否有其他配置

2、当一些简单的服务(如sshd)有问题时,可以在其他机器上安装一个sshd,然后对比两边的配置文件

3、当无法修改目录、文件的权限时:

(1)可能时 crontab 存在计划任务,后台运行监控目录权限,导致无法修改权限

可以使用 crontab -e 和 vim /etc/crontab
crontab -e 打开的 和 /etc/crontab 文件 不是同一个文件因此需要看 crontab -e 和 /etc/crontab 两个

4、当服务正常,但是客户端无法访问服务时,查看是否是 防火墙(iptables、nftables)将服务的端口禁用(查看客户端和服务器的防火墙)

二、Windows 排错总结:

1、当一些文件(如 cmd.exe、gpmc.msc 等)无法打开时

(1)可以查看 C:\Windows\system32\ 下 这些文件的权限是否又被拒绝访问等

2、当域名无法访问时,首选验证DNS配置是否正确,查看其转发器和根提示,理解其DNS拓扑,然后再根据需求做后续的排查,最后如果域名解析成功,但是无法访问网页,邮件等服务,可以查看是不是 hosts 文件中有配置,将域名指向了其它错误的地址

三、Cisco 排错总结:

1、关于路由问题,如果配置正确,但是邻居建立不起来,需要注意是否开启了身份认证,且身份认证失败,或者是开启了被动接口

2、关于 NAT,先尝试ping外网,查看 show ip nat tr ,查看是否有nat 流量转换,如果有,那么ACL配置没有问题,ping不同外网是因为nat配置(写错接口或地址)的问题,如果没有转换,那么就是NAT的ACL没有正确的匹配上内网地址