Firewall and Proxy Paths
Firewall and Proxy Paths 관련 장애 문제 33개를 모았습니다. 검수된 문제부터 풀어 보세요.
먼저 읽을 가이드
DNS는 바뀌었는데 일부 client가 이전 backend로 갈 때DNS record는 갱신됐지만 resolver cache, HTTP/2 keepalive, client pool이 이전 target을 붙잡는 상황Network2분 읽기firewalld에서 열려 보이는데 접속은 계속 막힐 때port rule은 있어 보이지만 zone, runtime/permanent drift, source binding, 상위 방화벽 때문에 연결이 실패하는 상황Network3분 읽기timeout과 connection refused를 네트워크 경로로 분리하는 법DNS, route, firewall, proxy, listener 상태가 같은 연결 실패처럼 보이는 상황Network2분 읽기
추천 문제
검수된 문제를 먼저, 그다음 시나리오가 자세한 문제를 보여 줍니다.
NETWORK-002대량 호출 배치에서만 cannot assign requested address: TIME_WAIT가 수만 개정산 배치가 외부 결제사 API를 초당 수백 건씩 호출하도록 바뀐 뒤, 배치 서버 두 대 중 부하가 몰리는 쪽에서만 호출이 간헐적으로 실패합니다.검수Network고급30분ProNETWORK-006서버 방화벽 규칙을 정리한 뒤 로드밸런서가 모든 서버를 DOWN으로 판정보안 점검에서 '쓰지 않는 포트가 열려 있다'는 지적을 받아 웹 서버들의 방화벽 규칙을 정리했습니다.검수Network중급20분무료NETWORK-009새로 붙인 도메인만 인증서 오류: 다른 도메인은 같은 프록시에서 정상여러 브랜드 사이트를 한 대의 HAProxy가 도메인별 인증서로 받아 줍니다.검수Network고급24분ProNETWORK-024DB 접속 허용 규칙을 넣었는데 연결이 여전히 시간 초과: 규칙 적중 0분석팀 서버들(10.10.0.0/16)이 새 PostgreSQL 서버에 붙을 수 있도록 서버의 iptables에 5432 허용 규칙을 추가했습니다.검수Network입문14분무료NETWORK-027설정의 짧은 호스트 이름 db가 어느 날부터 엉뚱한 서버로 붙음주문 서비스는 설정 파일에 DB 주소를 짧게 db라고만 적어 두고 몇 년째 문제없이 써 왔습니다.검수Network입문13분무료NETWORK-011curl은 되는데 브라우저에서만 CORS 오류처럼 보이는 프록시 헤더 문제실제 네트워크 단절이 아니라 응답 헤더 정책 때문에 브라우저 요청만 실패하는 상황입니다.Network입문16분무료
모든 문제 33개
NETWORK-006서버 방화벽 규칙을 정리한 뒤 로드밸런서가 모든 서버를 DOWN으로 판정보안 점검에서 '쓰지 않는 포트가 열려 있다'는 지적을 받아 웹 서버들의 방화벽 규칙을 정리했습니다.검수Network중급20분무료NETWORK-027설정의 짧은 호스트 이름 db가 어느 날부터 엉뚱한 서버로 붙음주문 서비스는 설정 파일에 DB 주소를 짧게 db라고만 적어 두고 몇 년째 문제없이 써 왔습니다.검수Network입문13분무료NETWORK-024DB 접속 허용 규칙을 넣었는데 연결이 여전히 시간 초과: 규칙 적중 0분석팀 서버들(10.10.0.0/16)이 새 PostgreSQL 서버에 붙을 수 있도록 서버의 iptables에 5432 허용 규칙을 추가했습니다.검수Network입문14분무료NETWORK-011curl은 되는데 브라우저에서만 CORS 오류처럼 보이는 프록시 헤더 문제실제 네트워크 단절이 아니라 응답 헤더 정책 때문에 브라우저 요청만 실패하는 상황입니다.Network입문16분무료NETWORK-037NAT hairpin이 없어 내부 클라이언트가 공인 VIP에 도달하지 못함외부 사용자는 정상적으로 접근하는데 내부 클라이언트가 같은 공인 이름을 해석하면 실패합니다 — edge 경로가 loopback NAT를 지원하지 않습니다.Network중급20분무료NETWORK-021포트 기반 규칙 재작성 후 프록시가 HTTPS를 HTTP로 전달트래픽은 프록시까지 닿는데 포트 rewrite가 scheme 가정을 바꿔 애플리케이션 리다이렉트 흐름을 깨뜨립니다.Network입문15분무료NETWORK-055DHCP relay helper는 설정됐는데 응답이 복귀 ACL에서 차단클라이언트 브로드캐스트는 제대로 전달되는데 lease 할당이 계속 실패합니다 — 라우팅된 응답 경로가 돌아오는 길에 다르게 필터링됩니다.Network입문17분무료NETWORK-010웹소켓 업그레이드 헤더가 누락돼 실시간 연결이 끊기는 문제일반 HTTP는 되는데 웹소켓만 실패하는 리버스 프록시 설정 오류를 다룹니다.Network중급18분무료NETWORK-007재부팅 이후 NAT egress가 막히는 ip_forward 설정 누락 문제일시 수정으로는 해결됐지만 재부팅 후 다시 터지는 커널 네트워크 설정 문제를 다룹니다.Network중급22분무료NETWORK-009새로 붙인 도메인만 인증서 오류: 다른 도메인은 같은 프록시에서 정상여러 브랜드 사이트를 한 대의 HAProxy가 도메인별 인증서로 받아 줍니다.검수Network고급24분ProNETWORK-002대량 호출 배치에서만 cannot assign requested address: TIME_WAIT가 수만 개정산 배치가 외부 결제사 API를 초당 수백 건씩 호출하도록 바뀐 뒤, 배치 서버 두 대 중 부하가 몰리는 쪽에서만 호출이 간헐적으로 실패합니다.검수Network고급30분ProNETWORK-013IPv6 우선순위 때문에 일부 클라이언트에서만 연결이 느려지는 문제듀얼스택 환경에서 IPv6 경로 품질이 낮아 특정 환경 사용자만 연결 지연을 겪는 상황입니다.Network고급26분ProNETWORK-036fragmentation-needed ICMP가 필터링돼 Path MTU 블랙홀이 발생작은 요청은 성공하고 큰 응답이 멈춥니다 — 방화벽이 PMTUD가 경로를 조정하는 데 필요한 제어 메시지를 막습니다.Network고급24분ProNETWORK-056site-to-site VPN은 올라오는데 내부 subnet에 NAT 예외가 여전히 필요IKE와 터널 상태는 정상으로 보이는데 패킷이 여전히 지나가지 못합니다 — 관심 트래픽이 VPN 정책에 매칭되기 전에 변환됩니다.Network고급24분ProNETWORK-040방화벽 규칙 shadowing으로 앱 포트가 한 구간에서만 도달 가능올바른 서비스에 allow 규칙을 추가했는데, 앞선 더 넓은 규칙이 다른 경로에서 먼저 매칭돼 흐름을 예상 밖으로 막습니다.Network고급25분ProNETWORK-053홉 하나가 stateful이라 ECMP 비대칭이 응답 트래픽을 깨뜨림동일 비용 경로에서 정방향 트래픽은 성공하는데 응답이 사라집니다 — 한 분기의 stateful 장비가 원래 세션 생성을 본 적이 없습니다.Network고급25분ProNETWORK-052제어 패킷이 엉뚱한 방화벽이나 QoS class에 매칭돼 BFD가 계속 요동뚜렷한 이유 없이 라우팅 세션이 불안정해 보이는데, 실제 원인은 BFD 제어 트래픽이 데이터 경로와 다르게 처리돼 버려지거나 지연되는 것입니다.Network고급26분ProNETWORK-026failover 후 비대칭 라우팅에 따라 지연이 급증트래픽은 형식상 성공하는데 failover 후 응답 경로가 바뀌어 비싼 우회가 생깁니다.Network고급28분ProNETWORK-1488Cloudflare Tunnel 업그레이드로 websocket이 살아났는데 경로 하나가 계속 끊김cloudflared를 업그레이드한 뒤에도 프록시 경로 하나를 거칠 때만 WebSocket 세션이 죽습니다.Network고급11분ProNETWORK-1486Palo Alto HA failover는 성공했는데 인바운드 트래픽이 계속 죽음HA 쌍은 깨끗한 전환을 보고하는데도 방화벽 failover 후 인바운드 트래픽이 잠시 끊깁니다.Network고급11분Pro