Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Phần lớn các ca 'mạng bị lỗi' không nằm ở cáp hay switch.

    Phần lớn các ca "mạng bị lỗi" mà kỹ sư IT xử lý hàng ngày không nằm ở cáp hay switch, mà nằm ở đúng ba dịch vụ ít ai để ý: DHCP, DNS và NTP. Chỉ cần một trong ba cái này trục trặc, người dùng sẽ báo "mạng chậm", "không vào được web", hay "đăng nhập domain lỗi" - dù hạ tầng vật lý hoàn toàn bình thường.

    Bắt đầu với DHCP - dịch vụ cấp IP tự động mà ai cũng dùng nhưng ít người hiểu rõ 4 bước bên trong nó, gọi là tiến trình DORA. Discover: máy khách chưa có IP nên bắt buộc gửi broadcast ở cả lớp 2 lẫn lớp 3 để tìm bất kỳ máy chủ DHCP nào đang lắng nghe. Offer: máy chủ phản hồi một đề xuất IP, broadcast ở lớp 3 nhưng đã là unicast ở lớp 2 vì lúc này đã biết địa chỉ MAC của client. Request: máy khách broadcast lần nữa để xác nhận công khai rằng nó chấp nhận đề xuất từ đúng một máy chủ cụ thể (bước này cần thiết vì có thể có nhiều DHCP server cùng trả lời). Ack: máy chủ gửi xác nhận cuối cùng, hoàn tất việc gán IP.

    Vì bước Discover và Request đều là broadcast, DHCP mặc định không vượt qua được ranh giới subnet. Nếu máy chủ DHCP nằm ở một mạng con khác với client, router ở giữa phải được cấu hình IP helper để chuyển gói broadcast đó thành unicast rồi gửi thẳng tới DHCP server - thiếu bước này là nguyên nhân kinh điển khiến cả một dãy máy trong subnet mới không nhận được IP dù DHCP server vẫn chạy tốt.

    Vài khái niệm hay gặp khi vận hành DHCP: exclusions là những IP nằm trong dải nhưng bị giữ lại để gán tĩnh cho máy in, switch hay server - quên khai báo exclusion là lý do phổ biến gây xung đột IP. Lease duration là thời hạn thuê IP, mặc định 8 ngày trên Windows Server, hết hạn mà không gia hạn được thì máy sẽ rơi về APIPA.

    Sang DNS - hệ thống dịch tên miền sang IP mà gần như mọi sự cố "không vào được web" đều nên nghi ngờ đầu tiên. Khi máy tra một tên miền, resolver cục bộ sẽ kiểm tra cache trước, nếu không có nó chuyển lên recursive resolver để thay mặt client đi hỏi vòng qua toàn bộ hệ thống phân cấp: bắt đầu từ Root Server, xuống TLD server tương ứng đuôi tên miền như .com hay .net, rồi cuối cùng chạm tới Authoritative Name Server - nơi duy nhất giữ câu trả lời chính xác cho đúng tên miền đó.

    Bản ghi DNS cũng có vai trò rất khác nhau chứ không chỉ có một loại. A trỏ sang IPv4, AAAA trỏ sang IPv6, CNAME tạo alias trỏ sang một tên miền khác, MX chỉ định server nhận mail, PTR làm nhiệm vụ tra ngược từ IP ra tên miền, và TXT thường được dùng để xác thực sở hữu domain hoặc cấu hình chống giả mạo email như SPF. Riêng SOA giữ thông tin quản trị của cả một zone, còn Zone Transfer là quá trình nhân bản dữ liệu zone đó từ DNS chính sang DNS phụ để dự phòng - cấu hình transfer sai phạm vi có thể vô tình để lộ toàn bộ cấu trúc domain nội bộ ra ngoài.

    Cuối cùng là NTP - dịch vụ âm thầm nhất nhưng ảnh hưởng ngầm đến rất nhiều thứ, chạy trên cổng UDP 123. Nếu thời gian giữa các máy lệch nhau, log hệ thống sẽ sai lệch trình tự sự kiện lúc điều tra sự cố, xác thực Active Directory có thể từ chối đăng nhập vì Kerberos vốn rất nhạy với sai lệch thời gian, còn các giao thức định tuyến hội tụ cũng dựa một phần vào đồng bộ thời gian.

    NTP tổ chức theo mô hình Stratum: Stratum 0 là nguồn chuẩn tuyệt đối như đồng hồ nguyên tử hoặc GPS, không nối trực tiếp vào mạng. Stratum 1 là máy chủ nối trực tiếp với Stratum 0. Từ Stratum 2 trở đi, mỗi tầng lấy giờ từ tầng ngay phía trên qua kết nối mạng, càng xa nguồn gốc độ chính xác lý thuyết càng giảm, tối đa tới Stratum 15, còn Stratum 16 coi như không đáng tin cậy. Một yếu tố khác cần theo dõi là jitter - độ biến thiên của tín hiệu thời gian so với nguồn chuẩn - jitter cao nghĩa là đồng bộ không ổn định dù trung bình vẫn đúng giờ.

    Cả ba dịch vụ này có một điểm chung dễ bị bỏ qua: chúng chạy nền, ít khi được để ý cho đến khi hỏng, và khi hỏng thì triệu chứng lại hiện ra ở một chỗ hoàn toàn khác - người dùng thấy "mạng lỗi" nhưng gốc rễ nằm ở một dịch vụ họ chưa từng nghe tên.

    Lần gần nhất bạn debug một sự cố tưởng do mạng nhưng hoá ra lỗi DHCP, DNS hay NTP là khi nào? Kể lại xem thử nhé.
    Click image for larger version

Name:	troubleshoot.jpg
Views:	4
Size:	214.5 KB
ID:	444408
Working...
X