faq обучение настройка
Текущее время: Вт июл 22, 2025 00:42

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Чт мар 17, 2011 08:21 
Не в сети

Зарегистрирован: Пн фев 11, 2008 06:24
Сообщений: 604
Откуда: Хабаровск
Добрый день!

Обратили внимание что лог tacacs сервера очень большой (пол месяца - 400 МБ). Выяснили, что коммутаторы серий DES-3552/3528, 3010 и DGS3612G постоячнно обращаются к серверу и сессия завершается по таймауту. Происходит это постоянно. Вот выдержка по одному из коммутаторов лога (tac_plus.log) с сервера (FreeBSD 6.2, tac_plus 4.4rc2):
Код:
Mar  1 00:00:00 <local0.info> srv tac_plus[73151]: example-sw-5.mgmt.isp.net tty0: Login aborted by request -- msg: User Input Timeout
Mar  1 00:00:30 <local0.info> srv tac_plus[73244]: example-sw-5.mgmt.isp.net tty0: Login aborted by request -- msg: User Input Timeout
Mar  1 00:02:01 <local0.info> srv tac_plus[73448]: example-sw-5.mgmt.isp.net tty0: Login aborted by request -- msg: User Input Timeout
Mar  1 00:02:31 <local0.info> srv tac_plus[73490]: example-sw-5.mgmt.isp.net tty0: Login aborted by request -- msg: User Input Timeout
Mar  1 00:03:01 <local0.info> srv tac_plus[73555]: example-sw-5.mgmt.isp.net tty0: Login aborted by request -- msg: User Input Timeout
Mar  1 00:04:32 <local0.info> srv tac_plus[73746]: example-sw-5.mgmt.isp.net tty0: Login aborted by request -- msg: User Input Timeout
Mar  1 00:05:02 <local0.info> srv tac_plus[73786]: example-sw-5.mgmt.isp.net tty0: Login aborted by request -- msg: User Input Timeout
Mar  1 00:05:32 <local0.info> srv tac_plus[73862]: example-sw-5.mgmt.isp.net tty0: Login aborted by request -- msg: User Input Timeout
Mar  1 00:07:03 <local0.info> srv tac_plus[74054]: example-sw-5.mgmt.isp.net tty0: Login aborted by request -- msg: User Input Timeout
Mar  1 00:07:33 <local0.info> srv tac_plus[74093]: example-sw-5.mgmt.isp.net tty0: Login aborted by request -- msg: User Input Timeout

Настройка стандартна на всех коммутаторах:
Код:
create authen server_host 10.90.90.100 protocol tacacs+ port 49 key "271" timeout 5 retransmit 2
config authen server_group tacacs+ delete server_host 10.90.90.100 protocol tacacs+
config authen server_group tacacs+ add server_host 10.90.90.100 protocol tacacs+
config authen_login default method tacacs+ local
config authen_enable default method tacacs+ local_enable
config authen application console login default
config authen application console enable default
config authen application telnet login default
config authen application telnet enable default
config authen application ssh login default
config authen application ssh enable default
config authen application http login default
config authen application http enable default
config authen parameter response_timeout 30
config authen parameter attempt 3
en authen_policy


При этом на коммутаторах серий 3550, 3526, 3200-хх, 3052, 3028 такого поведения не наблюдаю. Можно ли как либо поправить данное поведение?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 17, 2011 11:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
А что в логах коммутаторов? Вы уверены, что при этом нет реальных попыток зайти на коммутаторы?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 18, 2011 02:10 
Не в сети

Зарегистрирован: Пн фев 11, 2008 06:24
Сообщений: 604
Откуда: Хабаровск
В логах коммутаторов нет ничего. Ночью на ВСЕ коммутаторы вышеописанных серий серий явно никто не пытается зайти. При этом 3550 и 3052 не пытаются достучаться до сервера. Соберите стенд и проверьте. Четко видно, что он постоянно на такакс обращается. За 5 минут наблюдений увидите.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 18, 2011 09:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Пришлите, пожалуйста, полную конфигурацию одного из таких коммутаторов для тестирования.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 21, 2011 03:00 
Не в сети

Зарегистрирован: Пн фев 11, 2008 06:24
Сообщений: 604
Откуда: Хабаровск
Ну собственно, это и есть вся конфигурация, просле того как дал команду reset sys f. Назначил на компьютере адрес 10.90.90.100, подключился к одному из портов и запустил wireshark. Вижу постоянные запросы по протоколу tacacs...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 21, 2011 11:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Я отписал в ШК по этому вопросу и сообщу Вам по результатам.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 24, 2011 13:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
По уточненной в ШК информации такое поведение вызвано тем, что сессия используемая для подключения по консоли всегда активна на коммутаторе.
ШК рекомендует либо увеличить таймаут для аутентификации (за время которого пользователь должен успеть войти под своей учетной записью), либо вовсе отключить его установив значение равным нулю.
Код:
config authen parameter response_timeout <0 - 255>


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 25, 2011 02:42 
Не в сети

Зарегистрирован: Пн фев 11, 2008 06:24
Сообщений: 604
Откуда: Хабаровск
А поправить данное поведение нельзя? Скажем настроив таймаут только для консоли? В других сериях коммутаторов то проблемы нет.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 25, 2011 16:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Я уточню.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 29, 2011 14:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
В ШК сообщили, что поведение связано с отсутствием приглашения вида "Press any key to login..." на DES-3010G. В DES-3200, например, такое приглашение есть при подключении по консоли и уже после нажатия any key пользователь непосредственно вводит имя пользователя и пароль, т.е. это работает своего рода заглушкой перед началом авторизации. Вас устраивает вариант добавить такое приглашение?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср мар 30, 2011 00:56 
Не в сети

Зарегистрирован: Пн фев 11, 2008 06:24
Сообщений: 604
Откуда: Хабаровск
Да. Для всех серий коммутаторов, которые описал ранее.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср мар 30, 2011 09:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Я передам Ваше пожелание разработчикам.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 31, 2011 08:26 
Не в сети

Зарегистрирован: Пн фев 11, 2008 06:24
Сообщений: 604
Откуда: Хабаровск
Когда можно ожидать исправления?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 31, 2011 09:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Пока рано об этом говорить. Как будет известно, возможно ли это сделать, я Вам сообщу.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 01, 2011 12:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
ШК прислала фикс для DES-3010G. Пожалуйста, попробуйте и если Вы подтверждаете, что проблема у Вас более не наблюдается, то я запрошу подобное исправление для моделей DES-3528/52 и DGS3612G.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 33


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB