faq обучение настройка
Текущее время: Сб апр 20, 2024 02:27

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 2 ] 
Автор Сообщение
СообщениеДобавлено: Вт май 23, 2017 17:04 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
Firmware Version: 2.40.01.08-17754
белая подсеть от провайдера
выход в инет через IP_GW (один из адресов подсети) на стороне провайдера
интернет приходит от провайдера на свич, а от него проводами к разным линуксам и т.п. с белыми IP на интерфейсах (так было исторически)
поставил dfl, на wan1 пришел один белый IP, потом через некоторое время понадобился задействовать второй IP из подсети
организовал влан на лан порту присвоил есму IP, настроил pbr, routing rules, ip rules
и в общем все работало, потом (несколько месяцев) случайно увидел в логах, что маршрут в доп. таблице для этого влана периодически выкл/вкл, о чем в лог падают события rfo, 1-3 раза в сутки
залез и с удивлением обнаружил что на единственном маршруте в вирт. таблице настроен мониторинг по arp
вырубил его и с чистой совестью пошел домой
ну и вот ...
на след день обнаружил что все отвалилось, ip не пингуется правила не отрабатывают, не сразу (правила проверял, маршрутизацию), но включил мониторинг обратно - все заработало
в общем щас настало время подключить еще один IP, понятно, что можно организовать это через proxy arp, но в публикации IP на отдельном интерфейсе есть свои плюсы
в результате выяснил:
- при отключении мониторинга маршрут не работает
- работает только при арп мониторинге, замена на другой механизм не прокатывает
- если организовать 2 влана с IP адресами из подсети, сделать аналогичные наборы правил и таблиц и включить у них арп мониторинг, то крест появляется на обоих
- при одном влане, можно заменить IP на другой из подсети, все работает

предполагаю что это из-за того, что с внешней стороны стоит простой свич и дфл считает криминалом, если через один интерфейс, через наружную сеть виден мак адрес другого интерфейса
но до сих пор использовал мониторинг только для переключения на резерв
сталкивался со схемами, когда два вана выходлили в инет через свич, в логах была ругань на арп, но все работало

это глюк или я что-то не понимаю?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср май 24, 2017 02:24 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
Код:
<133>[2017-05-23 17:48:55] FW: RFO: prio=2 id=04100006 rev=2 event=has_arp action=route_enabled iface=orange4_vlan table=orang4_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 17:48:54.927   
<131>[2017-05-23 17:49:01] FW: RFO: prio=4 id=04100007 rev=2 event=no_arp action=route_disabled iface=orange4_vlan table=orang4_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 17:49:01.041   
<131>[2017-05-23 17:54:18] FW: RFO: prio=4 id=04100007 rev=2 event=no_arp action=route_disabled iface=orange4_vlan table=orang4_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 17:54:16.116   
<133>[2017-05-23 17:55:48] FW: RFO: prio=2 id=04100006 rev=2 event=has_arp action=route_enabled iface=orange4_vlan table=orang4_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 17:55:45.344   
<131>[2017-05-23 18:10:11] FW: RFO: prio=4 id=04100007 rev=2 event=no_arp action=route_disabled iface=orange3_vlan table=orang3_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 18:10:01.685   
<131>[2017-05-23 18:14:54] FW: RFO: prio=4 id=04100007 rev=2 event=no_arp action=route_disabled iface=orange4_vlan table=orang4_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 18:14:41.836   
<133>[2017-05-23 18:18:21] FW: RFO: prio=2 id=04100006 rev=2 event=has_arp action=route_enabled iface=orange3_vlan table=orang3_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 18:18:07.755   
<131>[2017-05-23 18:18:27] FW: RFO: prio=4 id=04100007 rev=2 event=no_arp action=route_disabled iface=orange3_vlan table=orang3_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 18:18:13.696   
<133>[2017-05-23 18:22:56] FW: RFO: prio=2 id=04100006 rev=2 event=has_arp action=route_enabled iface=orange3_vlan table=orang3_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 18:22:41.045   
<131>[2017-05-23 18:23:02] FW: RFO: prio=4 id=04100007 rev=2 event=no_arp action=route_disabled iface=orange3_vlan table=orang3_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 18:22:46.968   
<133>[2017-05-23 18:23:04] FW: RFO: prio=2 id=04100006 rev=2 event=has_arp action=route_enabled iface=orange4_vlan table=orang4_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 18:22:48.551   
<131>[2017-05-23 18:23:12] FW: RFO: prio=4 id=04100007 rev=2 event=no_arp action=route_disabled iface=orange4_vlan table=orang4_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 18:22:56.489   
<133>[2017-05-23 18:24:36] FW: RFO: prio=2 id=04100006 rev=2 event=has_arp action=route_enabled iface=orange4_vlan table=orang4_table net=0.0.0.0/0 gateway=212.xxx.xx.1   192.168.0.122   23/05 18:24:19.852   


Код:
2017-05-24
09:41:14    Warning    ARP
300049    Default_Access_Rule   wan1_122     212.xxx.xx.3  212.xxx.xx.1 invalid_arp_sender_ip_address drop
hwsender=14-d6-4d-1e-89-3c hwdest=ff-ff-ff-ff-ff-ff arp=request srcenet=14-d6-4d-1e-89-3c destenet=00-00-00-00-00-00


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 2 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 106


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB