故障点汇总

来源:故障点汇总.docx · 本地静态转换

·猜测的点注意事项

1、Linux Web 代理,例如nginx,假如后端web有多个站点(用不同域名区分),此时nginx代理上没有配置 proxy_set_header Host $host; 这就会导致代理的 Host头部为 IP,导致所有请求都只发给了默认站点,其他域名就无法访问了。
2、:Windows/Linux机器(所有模块通用)有着IPv4与IPv6双栈IP,IPv4地址配置了网关,IPv6地址没有配置网关,IPv4和IPv6同时配置了dns服务器地址,Windows优先会使用IPv6的DNS服务器,客户端与DNS服务器不在同一网段,此时一方没有配置IPv6的网关,导致IPv6的DNS服务器地址无法通信,但是IPv4地址是通的,导致无法解析域名
3、# MPLS:
配置 vrf NAT时,例如环境:R1(vrf NAT) - R2 - R3 - Client
R1 上有全局默认路由,R2、R3上也有全局默认路由,但是R1上没有vrf的出口默认路由,就会导致客户端nat无法出去,看似是nat的问题,其实是路由的问题
4、在windows中,默认情况下,一个目录中:Abc和abc是被视为同一个 文件、文件夹,它默认是不区分大小写的,并且不能够同时存在两个名字一样但是大小写不一样的 文件、文件夹,例如不允许同时存在 Abc、abc 文件、文件夹
但是如果开启了:fsutil.exe file SetCaseSensitiveInfo C:\test enable 后,这个路径下的文件就会严格区分大小写,并且能够同时存在 Abc、abc 这样的 文件、文件夹,例如此时一些路由要访问的是 Abc,但是路径写的是 abc,那么就会导致出问题
5、目录权限必须要有 x 权限,如果目录没有x权限,例如是 644 时,就会导致这样的问题,例如:ftp能够登陆成功,但是无法查看目录,ls是报错的,这样你排除时就会被误导以为是 20端口被阻断,而且看文件夹权限时,644不注意还发现不了问题。所以这里文件夹权限需要是 755
6、(C模块)排错可能在某个路由器、或者网关接口上不开启 M 和 O 选项,并且关闭了SLAAC导致客户都无法获取IPv6地址,并且DNS解析到的地址还是IPv6

一、SSH

1、Linux SSH:

1)host key 丢失,导致 ssh、sshd 服务无法启动:

排查过程:
systemctl status sshd发现服务没启动;
ls /etc/ssh 发现该目录下文件明显少于其他主机

2)sshd.service 中配置了 ConditionPathExists,导致服务无法启动:

3)用户shell是 /usr/sbin/nologin:

2、Cisco SSH:

1)SSH 密钥长度小于 1024 bit 导致 SSHv2 是禁用状态:

二、mail:

1、dovecot 没有开启 SASL 的unix监听:

在客户端上查看、用systemctl status postfix发现发送报错
查看 main.cf 文件发现用了 sasl,在dovecot上排查时发现 unix 没有启动

三、webmail:

1、连接协议是tls,端口却是 993,导致webmail网页无法正确打开:

摘要:使用tls://(STARTTLS)协议去连接隐式993端口

webmail网页连接失败(白屏)
打开 /etc/roundcube/config.inc.php 文件发现imap协议使用的是tls,但是端口却是993
# 原因:
## 在 config.inc.php中,连接imap的使用的协议是STARTTLS的 tls:// ,但是端口确是隐式的993
On DEBSRV2:
The roundcube configuration file /etc/roundcube/config.inc.php is configured to connect imap 993 use STARTTLS.
# 解决方法:
modify /etc/roundcube/config.inc.php
change “$config[‘imap_host’] = [“tls://mx.wsc2026.sh:993”]” to “$config[‘imap_host’] = [“ssl://mx.wsc2026.sh:993”]”
或者(但是能用ssl,最好还是用ssl):
change “$config[‘imap_host’] = [“tls://mx.wsc2026.sh:993”]” to “$config[‘imap_host’] = [“tls://mx.wsc2026.sh:143”]”

·补充知识点:

roundcube 连接地址前缀作用:
 1)不带前缀:例如 
 $config['imap_host'] = 'mx.wsc2026.sh:143';          $config['smtp_host'] = 'mx.wsc2026.sh:587';
 直接建立不加密的连接(143、25、587)
 2)tls:// 前缀,例如:
$config['imap_host'] = 'tls://mx.wsc2026.sh:143';         $config['smtp_host'] = 'tls://mx.wsc2026.sh:587';
 就是STARTTLS,一开始是明文,然后可以升级为TLS
 3)ssl:// 前缀,例如:
$config['imap_host'] = 'ssl://mx.wsc2026.sh:993';        $config['smtp_host'] = 'ssl://mx.wsc2026.sh:465';
隐式TLS(后面可以省略端口,smtp默认465,imap默认993)

2、Nginx 使用了错误的php unix,mariadb-server 没有启动:

因为webmail用的是 php,所以首先怀疑php
查看配置文件发现php socket路径写错了
然后发现php socket文件的属主和属组不是 www-data
然后发现问题还是没有修复,开始排查后端数据问题,发现数据库没有启动

四、FHRP(GLBP、HSRP、VRRP)

设置密码时要加说明,要求两边设置一样的密码

1、没有配置预共享密钥导致两边路由器都是主Master,导致流量一会走左边,一会走右边:

发现ping包有时候会丢一两个,就开始排查网关,发现有一边网关没有配置 ip nat inside
然后看到网关地址是 standby的,看两边standby的状态,发现两边都是 active,然后进行排查发现没有配置预共享密钥

答案原文:

第47届世赛:

五、防火墙、NAT:

1、Linux 防火墙:

1)拒绝默认流量,没有允许 TCP 22,导致ssh无法连接:

发现路由ICMP能ping通,但是TCP不通,所以开始排查服务、security.conf、nftables的问题

2、Cisco NAT:

1)没有在子接口配置 ip nat inside,而是在主接口配置 ip nat inside:

ticket 跟 四-1 是共用的

2)没有配置 公网端口映射:

3)使用 Loopback /24 网段作为NAT地址池,但是OSPF默认将 Loopback通告为 /32 网段,导致NAT转换失败:

六、AAA:

1、AAA没有应用在vty中

摘要:没有在vty中应用AAA

# 原因:
## vty line中没有应用这个叫SSH的AAA 授权
On HQSW1:
the AAA authorization named “SSH” is not applied in the vty line.
# 解决方案:
On HQSW1:
execute the following command:
line vty 0 4
 authorization exec SSH 
do wr

2、AAA fallback认证方式为none,并且指定了错误的源接口:

·补充知识点:

如果 AAA 身份认证方式是 none,那么任何用户都能使用任何凭据来登录

七、IPv6:

1、Cisco:

1)接口禁止了发送ra,导致客户端无法获取到IPv6默认路由,导致无法访问其他网段:

八、Web、proxy:

1、Linux Web:

·补充知识点:

.htaccess 也需要排查,它能够对单独一个目录进行自定义权限控制

1)Apache2 没有允许访问根目录的配置;监听错端口

2)squid拒绝了所有流量、DNS解析指错:

3)在 nsswithch.conf 中,dns解析优先于hosts文件;web配置了错误的重定向

4)配置了 nftables redirect,把正确的端口重定向了:

2、Windows IIS:

1)网页认证用户没有权限读取web根目录:

·补充知识点:

·如果有Windows身份认证,那么客户端用什么用户认证,IIS就会用什么用户访问IIS Web根目录
·如果是匿名身份认证,那么IIS就会用 IUSR用户去访IIS Web根目录(所以如果网页是匿名身份认证,还可以排查是否给了IUSR拒绝的权限)

这里的问题是因为这个登陆的用户没有IIS 根目录的读取权限

九、路由:

1、BGP 出站策略限制,导致路由缺失:

CloudDCR1 和 CloudDCR2 是iBGP邻居,它们连接ISP的接口有出站策略,只允许了本机的网络,没有允许peer的网络。

2、OSPF 网络类型错误导致邻居能够建立,但是接收不到路由:

3、BGP一端缺少password authentication:

4、BGP 重分发了错误的OSPF进程:

5、二层交换机没有配置 ip default-gateway:

6、distribute-list 没有允许路由:

7、NAT 转换成私网地址、ACL 拒绝了流量:

8、接口没有link local地址,没有配置ipv6 enable;没有通告ospfv3进程:

十、日志:

1、Cisco rsyslog:

路由器/交换机 无法访问日志服务器进行记录日志

2、主机没有设置 facility,日志服务器只匹配 facility进行保存:

十一、FTP:

1、Proftpd:

1)没有加载模块:

2、tftp-hpa:

十二、共享、DFS:

1、共享文件夹 根文件夹名称被修改:

这里当时排查的不仔细,提早下定论了,需要先去 HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer 这个注册表路径下查看这个共享的真实名称

2、DFS、共享文件夹没有开启枚举(access-based enumeration):

3、用户 Home Driver 共享路径指错:

4、访问用户不属于NTFS权限所允许的组中:

排除权限时,记得用 net group/net user 查看 用户/组 是否位于文件允许的组中

5、FSRM 组织了 .csv 文件扩展名 存储:

十三、DHCP、DNS:

1、未配置中继,作用域未激活:

2、NS 记录写错,导致无法解析:

十四、端口安全:

1、绑定了错误的MAC地址导致接口进入 err-disable 状态:

47届世赛:

十五、Systemd default target:

1、设置了错误的 systemd default target,导致机器无法正常启动:

十六、systemd、timer

1、systemd timer 定时运行时间设置错误:

十七、组策略:

1、在 Delegation tab 中,拒绝了用户的访问、应用权限:

2、Security Filtering 中定义了错误的组、组策略未启用:

十八:PAM、limits.conf、access.conf:

1、Maximum session 为0,导致无法登陆:

2、access.conf 只允许本地登陆,导致无法远程登陆:

3、PAM文件 中有拼写错误:

十九、SSL:

1、证书和私钥不匹配:

# 使用命令查看:
openssl x509 -noout -modulus -in server.crt | openssl sha256
openssl rsa -noout -modulus -in server.key | openssl sha256

二十、DNS:

1、bind9 可能配置 allow-query 来仅限制某个网段的客户端能够解析域名,这样就会导致其他没有定义的网段无法解析这个域名。

二十一:用户:

1、用户登陆时间设置为白天导致晚上无法登陆;脚本没有放到 PATH system environment variable: