• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

超融合云彩虹迁移

  • 0关注
  • 0收藏,122浏览
粉丝:0人 关注:0人

问题描述:

两套超融合使用云彩虹迁移,中间有安全设备已放通迁移相关端口,可以正常加入云彩虹但是到迁移最后一步提示:源数据中心管理平台无法访问目的主机接口,这个是什么问题,安全设备无法登录查看拦截日志

4 个回答
粉丝:6人 关注:7人

1、源CVM到备CVM的8080/8443端口; 

2、源CVM、CVK到目的CVK的22端口; 

3、源CVM到目的CVK的20199端口(存储管理模块内部RESET侦听端口);

4、源CVK到目的CVK的49152:49215端口(libvirtd服务热迁移时数据传输端口)

在两端主机上测试下以上端口通不通

暂无评论

粉丝:0人 关注:0人

安全设备能不能临时先放全通

暂无评论

粉丝:25人 关注:2人

前置背景
两套 UIS 能互相添加云彩虹对接、前期校验正常,走到最后数据写入目的主机阶段报错;防火墙已经放通端口但无日志可查。
报错本质:源 UIS 的云彩虹调度节点,无法和「目的侧新建的临时迁移代理虚拟机」建立 TCP 通信,并非两套 UIS 管理平面不通。
云彩虹流程分段:
管理平面互通(两套 UIS 管控互通,你已经成功)
目的 UIS 自动创建一台临时迁移 Agent 虚拟机(目的主机接口就是这台 Agent)
源侧读取虚拟机磁盘 → 传给这台 Agent 写入目的存储
卡在第 3 步连通失败。
一、防火墙放行之后依然失败的 4 个核心原因(防火墙看不到日志的根源)
1. 防火墙只放通了管理平面端口,漏掉了「迁移 Agent 数据传输端口」
多数人只放行 UIS 管理端口(8080、443、22),但迁移数据流端口没开:
云彩虹完整端口放行清单(双向放行 TCP,必须全部放开)
表格
通信方向 端口 作用
源 UIS 管控 ↔ 目的 UIS 管控 22、443、8080、161(SNMP) 添加站点、认证对接(你这部分通了)
源 UIS 存储节点 ↔ 目的临时 Agent 虚拟机 5985、8900、8899、22 磁盘块数据迁移、最终写入阶段,报错卡死就在这一段
全网互通 ICMP(ping) 连通性探测
防火墙大概率只放了管控端口,数据面 5985/8899/8900 端口拦截了流量;防火墙 IPS 入侵防御、应用特征库把大块数据传输判定为攻击静默拦截,无拦截日志产生,这就是你看不到日志的最大原因。
2. 跨安全设备存在 NAT、源地址转换,导致回程路由不对称
两套超融合之间防火墙如果开启了 NAT 策略:
源 UIS 访问目的管控正常;
当目的侧 Agent 主动回连源存储节点时,源设备收到的 IP 是防火墙转换后的陌生网段,源 UIS 内部防火墙 / 安全组拒绝回程报文,单向不通、迁移失败。
典型现象:管控能互通,数据传输阶段断连。
3. 目的侧 UIS 内置安全组拦截了源网段
就算外网防火墙放行,目的 UIS 虚拟化安全组会针对自动生成的迁移 Agent 虚拟机做默认防护:
Agent 虚拟机入方向默认拒绝所有外部网段,源 UIS 存储节点无法接入 Agent 的 8900 迁移端口。
这是小贝 UIS 云彩虹高频踩坑点,很多人只处理物理防火墙,忽略平台内安全组。
4. 路由不对称:源可以抵达目的 Agent 网段,Agent 无法回包抵达源存储网段
跨网段经过防火墙,只配置了源去往目的的静态路由,没有配置目的 Agent 网段回源存储网段的回程路由,TCP 三次握手无法完成,连接失败。
二、分步排查方案(不用登录防火墙也能定位,按顺序执行)
步骤 1:定位目的侧迁移 Agent 虚拟机 IP
登录目的端 UIS 平台 → 云彩虹 → 迁移任务详情,查看当前自动生成的「迁移代理主机 IP」(记为 IP-A);
登录源端 UIS 任意一台存储 / 主机节点后台,执行连通性测试:
bash
# 测试迁移核心端口8900、8899
telnet IP-A 8900
telnet IP-A 8899
# 查看路由是否可达
traceroute IP-A
telnet 不通 = 流量被中间防火墙 IPS 拦截 / 回程路由缺失;
telnet 能通,迁移依然报错 = Agent 内部防火墙(Linux iptables/Windows 防火墙)拦截。
步骤 2:关闭两端虚拟化安全组,排除平台内拦截
目的 UIS 找到这台迁移 Agent 虚拟机,绑定的安全组临时放开全部入站流量(测试完成再收紧);
源 UIS 主机节点的本地防火墙临时关闭:
bash
# CentOS/Kylin系统
systemctl stop firewalld
setenforce 0
重新执行迁移,成功就是安全组拦截导致。
步骤 3:规避防火墙 IPS 静默拦截(防火墙无法登录的最优解法)
两套超融合之间临时新增一台二层交换机,旁路打通一条裸光纤 / 网线,绕过安全设备,专门承载迁移数据流:
源存储网段、目的 Agent 网段接入同一二层交换机,三层互通无需经过防火墙;
重新发起迁移,只要迁移正常跑完,实锤就是防火墙 IPS / 特征库静默拦截迁移流量(IPS 拦截大流量块拷贝不会生成日志)。
步骤 4:排查回程路由完整性
分别在源节点、目的 Agent 虚拟机执行:
bash
# 查看是否存在对方网段回程路由
route -n
缺少回程静态路由就补充双向静态路由。
步骤 5:重装目的端迁移 Agent
删除当前失败的迁移任务;
在目的 UIS 云彩虹设置里,删除旧代理缓存;
重新新建迁移任务,平台会重新生成全新 Agent 虚拟机,避免 Agent 进程异常。
三、高频补充隐性问题
两套 UIS 版本大跨度不兼容
两边 CAS/UIS 版本相差 2 个大版本以上,云彩虹 Agent 协议版本不匹配,握手阶段看似连通、写入阶段拒绝连接;
解决:尽量两端 UIS 版本保持一致,至少主版本号相同。
目的存储负载过高、Agent 资源耗尽
目的侧存储使用率超过 85%、主机 CPU / 内存满载,迁移 Agent 进程卡死,无法监听 8900 端口,表现为源侧访问接口失败。
查看目的主机 CPU、磁盘 IO 利用率即可验证。
IPv6 混杂环境干扰
UIS 同时开启 IPv4+IPv6,云彩虹优先走 IPv6,而防火墙只放行 IPv4 流量,IPv6 流量被丢弃,出现管控通、数据不通。
临时关闭两端主机 IPv6 再次测试。
四、防火墙无法登录的兜底解决方案(最快落地)
临时二层直通迁移(推荐)
用网线将源 UIS 业务交换机、目的 UIS 业务交换机直连做成二层互通,迁移流量不走防火墙,90% 场景直接解决报错;
迁移完成断开临时连线,恢复原有架构。
若不方便布线:联系防火墙厂商工程师,临时关闭 IPS、入侵防御、流量检测功能,只保留基础包过滤策略,再做迁移。
五、最简故障总结
能添加云彩虹代表管控平面互通正常,报错只卡在「源存储节点 ↔ 目的迁移 Agent 的数据传输链路」;
防火墙看不到日志 = IPS 主动静默拦截迁移大流量,不会记录拦截日志,是最主要诱因;
其次大概率是目的 UIS 安全组拦截 Agent 端口、回程路由缺失;
绕过防火墙二层直通测试,即可快速定位是否防火墙拦截。

暂无评论

粉丝:27人 关注:1人

这个报错“源数据中心管理平台无法访问目的主机接口”,核心问题在于迁移最后阶段的数据流并非经过云彩虹平台,而是由源、目两台CVK主机(计算虚拟化节点)直接通信

虽然前期“加入云彩虹”成功,说明平台间的管理通道(CVM到CVM)是通的,但最后一步会触发CVK主机间的直接数据拷贝,这个通道不通,就会报这个错。

由于安全设备无法查看拦截日志,最有效的排查方法就是在源端和目的端主机上,直接测试迁移所需的网络端口连通性

✅ 端口连通性测试(核心排查步骤)

请登录到源CVM(管理节点)和源CVK(计算节点),使用 telnet 或 nc 命令,依次测试到目的端CVK IP的以下端口:

测试源目的端端口用途测试方法 (在源端执行)
源CVM目的CVK8080 / 8443API接口调用telnet <目的CVK_IP> 8080
源CVM & 源CVK目的CVK22SSH/SCP数据传输telnet <目的CVK_IP> 22
源CVM目的CVK20199存储管理模块内部通信telnet <目的CVK_IP> 20199
源CVK目的CVK49152-49215热迁移数据传输(libvirtd)此范围为端口段,需确认安全设备是否放行

任何一条命令出现 Connection refused 或 Connection timed out,都表明该端口被中间设备拦截,需要针对性放行。

🔍 其他潜在原因排查

如果端口全部通畅,问题可能出在以下几个方面:

  • 主机名或IP地址冲突:请检查源、目两个集群中,是否存在主机名相同的CVK节点。云彩虹迁移要求目的主机名在源集群中不能有冲突。

  • 软件版本与兼容性

    • 检查源端和目的端的UIS/CAS大版本是否一致,或符合云彩虹的跨版本迁移要求(通常要求E0720及以上)。

    • 如果是从旧分支(如Ubuntu)迁移到新分支(如EulerOS),底层OS变化可能导致接口调用异常,需确认是否有特定的兼容补丁

  • 目标端服务状态:目的端CVK上的相关服务(如libvirtd)可能未正常运行,导致无法响应接口调用

  • 虚拟机状态:如果待迁移虚拟机有磁盘在NFS存储上,且缓存模式为“None”或“Directsync”,需要先关机再迁移。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明