《解决OS虚拟机内采用LVS-DR模式请求超时问题》升级版

最近一段时间很少更新了,一方面是忙于推进公司内部私有云平台的建设,另一方面是公司搞Kubernetes的哥们离职了,这个重担自然落在了我身上。由于时间关系,有很长都没登录简书了。其实年初选择在简书上更新自己的工作记录,很重要的原因是简书的App在手机上格式渲染的很好,体验不错。加上自己也懒得花钱花时间去折腾博客。有个简单的用着还不错的简书自然成了我的选择。

好了,家常扯得也差不多了,该干正事呢。

背景

这两天在公司新机房你上线了几十台Ocata版本的OpenStack,和上次一样,监控部门同事申请了十多台机器做Zabbix Proxy的lvs集群。踩过之前的坑《解决OS虚拟机内采用LVS-DR模式请求超时问题》,我就知道,这次分给业务放不仅仅只有一个VIPallowed_address_pairs而已。
经过上次在Mitaka上踩过的坑,发现lvs节点所在的宿主机上iptables对于OUTPUT的报文没有做规则,导致客户端请求在丢给RealServer时被丢弃。解决起来也很简单,在neutron-openvswi-local上添加accept语句就能解决这个问题。

这次更新了Ocata版本发现社区竟然还是没有解决这个Bug,看来还得手动再执行一次。

现象

上线了Ocata版本发现,这次我在lvs节点的宿主机上添加了accept语句后客户端仍然无法建立连接。这就奇怪了,难倒Ocata版的安全组规则实现机制有变动?

经过我前后对比Ocata和Mitaka版本的安全组的iptables规则发现并无差异,另一方面业务方的lvs部署都是标准的输出,部署肯定没问题。那问题多半还是在Neutron上。

排查过程

简单抓了下客户端、LVS和RealServer这三台服务器的流量发现,RealServer能够收到Client发送的三次握手的[S]包,同时RealServer也应答了[S.]

这个时候,问题出现了。RealServer在发出[S.]包后,居然收到客户端的[R]报文。根据解释R是RESET(复位TCP连接)的意思。我们知道正常的三次握手客户端应该回的是[.]相应报文,可是这里却出现了[R].

问题点很有可能是客户端没有收到来自RealServer的ack报文。检查了下客户端的流量,果然没有收到。那么目前得出结论就是,宿主机丢弃了RealServer响应的报文。那么同理在宿主机上加一条accept语句,果然客户端三次握手成功,tcp建立连接。

坑啊,这个是个大坑!

坑的不是需要我手动去添加iptables规则,大坑的是neutron-openvswitch-agent会去刷新iptables规则,导致之前加的策略失效!

临时解决

目前能够知道会引发iptables刷新的策略有agent重启和实例的增删。查了Neutron的代码,本来想实现在刷新iptables之后再加一条accept规则。但是现在业务部门催得紧,再加上自己基础不好,便先用运维的方式解决。

原理就是每隔2分钟去Check一下规则是否存在,没有就给加上。

cat CheckIptablesRulesLvsDr.sh

#!/bin/bash

ChainsName='neutron-openvswi-local'

function IsChainExist()
{
    /usr/sbin/iptables-save |grep $ChainsName > /dev/null 2>&1
    [[ $? -eq 0 ]] && echo 0 || echo 1
}

function IsRulesExist()
{
    /usr/sbin/iptables -C $ChainsName -j ACCEPT > /dev/null 2>&1
    [[ $? -eq 0 ]] && echo 0 || echo 1
}

function AddRulesAccept()
{
    /usr/sbin/iptables -A $ChainsName -j ACCEPT
}

[[ `IsChainExist` -ne 0 ]] && \
    exit 0

[[ `IsRulesExist` -ne 0 ]] && \
    AddRulesAccept

通过ansible-playbook推送下到计算节点即可

- name: Check Iptables Rules Used by Lvs Dr Mode
  template: src=etc/neutron/CheckIptablesRulesLvsDr.sh dest=/etc/neutron/CheckIptablesRulesLvsDr.sh mode=755
  tags:
    - lvsdr

- name: Crontab to check iptables on compute nodes. it is used by lvs dr mode in instances
  cron: name='checkiptables'  minute='*/2' job="/bin/bash /etc/neutron/CheckIptablesRulesLvsDr.sh" user="root"
  tags:
    - lvsdrcron
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,098评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,213评论 2 380
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 149,960评论 0 336
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,519评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,512评论 5 364
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,533评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,914评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,574评论 0 256
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,804评论 1 296
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,563评论 2 319
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,644评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,350评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,933评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,908评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,146评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,847评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,361评论 2 342

推荐阅读更多精彩内容