faq обучение настройка
Текущее время: Вс июл 27, 2025 12:54

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 29 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пн дек 28, 2009 10:26 
Не в сети

Зарегистрирован: Сб ноя 01, 2008 00:11
Сообщений: 18
Предыстория:
Началось все с того, что пару лет назад компания озаботилась переходом на IP телефонию, но так как на страже границы сети стояла ИСА и открывать в ней мега дыру для АТС не хотелось, то было решено приобрести девайс для организации демилитаризованной зоны. Так мне в руки попал DFL-800. По сути, сначала он просто раздавал интернет на АТС и ИСУ, но со временем в ДМЗ появилось куча серверов, почтовый шлюз, шлюз сервера коммуникаций и т.д. Все работало распрекрасно. До недавнего времени …

Описание проблемы:
В один прекрасный (как сейчас понимаю ужасный) день, придя на работу я обнаружил странную хрень. Свет в офисе есть, компьютеры работают, но серверы – нет. И пищит беспербойник DFL и АТС. Покопавшись, выяснил, что из трех фаз в электрической линии пропали две, все что напрямую было подключено к розетке при этом работало, а бесперебойники – ни в какую не хотели включаться. Ну воткнул все сервера просто в розетку, работать надо было, бесперебойник АТС и DFL героически держался, интернет бегал, все работало. И не додержался- то поганец всего полчаса. Когда он отрубился я воткнул и DFL, и АТС напрямую в розетку. Они включились, но интернет не появился. К DFL подключиться я не смог.

У меня паника! Что делать, я пару раз переткнул питание – нулевой эффект, индикаторы издевательски помигивали, типа все ОК. Думаю – ну наверное тоже на одной фазе работать не хочет, тут вдруг появляются остальные две фазы, предварительно вырубив все, что было включено. Ага, думаю счас все запустится. Хрен. Опять приступ паники. Пару раз передернул питание – нету ни интернета, ни веб интерфейса, причем сам девайс пингуется и устройства подключенные к LAN так же нормально отвечают. Звоню в региональный центр поддержки. На мое глубокое удивление меня внимательно выслушали и попытались даже помочь, удивился потому что имел опыт общения с поддержками TrendNet и NetGear, там обозвали идиотом и сказали чтобы читал инструкцию куда какой кабель тыкать, хотя я таких железок настраивал больше чем они видели, ну да ладно, я отвлекся …. Так вот, посоветовали подцепиться кабелем напрямую и посмотреть что пишет, подцепился, посмотрел. К моему ужасу на интерфейсах были стандартные настройки а сам DFL писал что на нем прошивка 2.12 что то там.

Ну думаю приплыли. А я конфиги как раз за неделю до этого удалил, а новые не забекапил. На другом конце провода явно возникло глубокое сочувствие. Ну мне посоветовали сбросить через терминал устройство, залить последнюю прошивку и вспоминать конфиг.
Собственно так и сделал. Сбросил через кабель, залил 2.26 прошивку, собственно она и стояла до «слета», и начал восстанавливать конфиг, благо с самого момента появления девайса настраивал его я и довольно быстро все восстановил. Кстати нюанс, после сброса прицепиться к интерфейсу смог только напрямую воткнув кабель в LAN с ноутбука, через свитчи упорно не хотел отвечать, хотя пинговался нормально и телнетом на 80-ый и 443 порт цеплялся. После обновления прошивки – зацепился и со своего рабочего компа, который за ИСОЙ. И на первый взгляд все заработало так же как и было, но это только на первый …

А вот теперь пошли глюки:
Во-первых при подключении к устройству остался выбор русского языка. Я пользуюсь английским, а русский ставил просто посмотреть. Но я же сбрасывал устройство к заводским установкам, и потом залил 2.26 прошивку без русского язка – откуда он взялся?
Во-вторых, Веб интерфейс стал дико тормозить, причем как-то очень странно. При запросе к нему может думать до минуты, потом когда начинаю лазать по менюшкам потихоньку разгоняется все быстрее и быстрее открывает, кроме меню в верхней части, они так же и тупят. Вот, но стоит оставить на минуты 2-3, не производить никакой активности, то нажатие на любой пункт меню приводит к мощнейшему зависону, по 30-40 секунд открывает. Что это может быть? Как лечить? АААААА!
И в-третьих, и самое главное – начал тупить интернет, причем ощутимо. У меня выделенка, около 8 Мбит, а сейчас по ощущениям 512 кбит, на 60 человек. Короче абзац. Меня персонал на части дербанит, а я не пойму в чем дело. Тест скорости Яндекса и speedtest.net показывают что все нормально, яндекс так и то по 12 мбит пишет. Это основаная проблема, с торможение веб интерфейса я готов мириться но с занижением скорости линии – нет. Но мне кажется что ноги у всех проблем из одного мета выросли.
Пробовал слить конфиг, сбросить устройство к дефолту на текущей прошивке и залить конфиг обратно – не помогло.

Региональный центр поддержки разводит руками. Если кто-нибудь с чем-то подобным сталкивался или имеет представление о природе глюка– очень прошу помочь. Загубят ведь чистую админскую душу эти изверги.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 10:37 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Для начала - бекап наше все. Хотя бы помня о наших электросетях.

1. Языковые файлы удаляются командой languagefile

2-3. Посмотрите на значения MTU. Мониторьте использование памяти и загрузку ЦПУ. Смотрите логи.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 10:44 
Не в сети

Зарегистрирован: Сб ноя 01, 2008 00:11
Сообщений: 18
Загрузка памяти, процессора и т.д. - мизерная. Процессор и то постоянно 0% показывает, память 30-40 из 128МВ
VPN не юзаю.

MTU подскажите пожалуйста где посмотреть и что параметр означает?

Если это TTL из IP Settings, то он равен 3


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 10:50 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
TTL из IP settings - поставьте 1, там же (в настройках) выставьте таймаут в промежутке 1800...14400.

MTU надо смотреть в параметрах интерфейсов.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 11:11 
Не в сети

Зарегистрирован: Сб ноя 01, 2008 00:11
Сообщений: 18
TTL Min выставил в 1, там кстати еще несколько всяких TTL их не трогать?
Извините за назойливость но какой таймаут имеется ввиду? Я просто эти настройки старался не трогать и поэтому мало в них что понимаю, ибо читать потом RFC не улыбалось.
Я так понял имелся ввиду раздел Conn. Timeout Settings, но какой именно параметр редактировать?

MTU на всех интерфейсах равен 1500


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 11:15 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
TCP Idle Lifetime.

По поводу MTU - выясните у вашего провайдера, какое значение выставить. Можете сами поподбирать, судя по максимальному пакету, который может пройти (ping -l)

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 11:17 
Не в сети

Зарегистрирован: Сб ноя 01, 2008 00:11
Сообщений: 18
TCP Idle Lifetime у меня стоит 262144 Но я на 100% уверен что так было и раньше, до "тормозного периода"

Добавлю сразу несколько вопросов, которые у меня появились во время эксплуатации девайса, но как-то все не доходили руки тему на форуме создать
1) Правила PBR. Разнообразные настройки делал по FAQ, все работает, но логика некоторых действий для меня непонятна. Конкретно прямая и обратная таблицы маршрутизации. В описании сказано прямая для исходящего трафика, обратная для входящего. Это как? Если юзер делает запрос на яндекс или скажем к ДНС гугла, то запрос у меня уйдет через WAN1 а вернется через WAN2 что ли? Это ж бред, сервер ответит по тому же адресу, с которого пришел запрос.
2) Активные соединения. У меня при работе АТС с ИП телефонией возникает такою нюанс, если АТС перезагрузить или кратковременно пропадает интернет, то ИП телефония отваливается. Эмпирически выяснил, что это из-за висящего соединения на DFL от станции к серверу провайдера ИП-телефонии. При этом логах появляются сообщения о неожиданном флаге в пакете и что он дропится. Лечится это либо отключением станции от DFL, тогда спустя короткий промежуток времени он рвет соединение, либо перезагрузкой DFL, но первый способ требует труда по реконфигу станции и ее кодов выхода, а затем обратному реконфигу, а второй лишают юзеров интернета на некоторое время. Короче куда не кинь всюду клин. Собственно вопрос – можно ли как то обрывать активные соединения не перезагружая DFL ?
3) После сброса устройства в дефолт приказали долго жить мои сигнатуры IPS, их вообще причем нету. На FTP д-линка лежать сигнатуры от 2006 года, старенькие но все лучше чем ничего, но мануала по их заливке я нигде не нашел, собственно как их втулить в железку?
4) Логи. Я создал отдельное правило для маршрутизации от АТС к провайдеру, и захотелось убедиться что именно оно срабатывает, а не стандартное allow_all
Я поставил в свойствах правила вести лог в режиме info, но ничего не появляется в логах, там почему то регистрируются только забаненные пакеты, как правильно поставить правило на логирование?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 11:26 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
2) Как раз решается TCP Idle Lifetime
4) Показывайте правила, вслепую ничего сказать невозможно

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 11:49 
Не в сети

Зарегистрирован: Сб ноя 01, 2008 00:11
Сообщений: 18
Все рекомендованные Вами значение выставил, спасибо. Но думаю, что вряд ли это поможет. Ибо раньше я этих настроек не касался вообще и они, соответственно, были в дефолте. И все летало. Ну посмотрим, авось поможет.

а по поводу вопросов 1 и 3 не ответите?

Кстати по поводу торможения интернета, очень интересный нюанс есть
Тормозит именно первоначальная загрузка страница, а затем когда она загрузилась - навигация по ней уже нормально работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 12:42 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Проверьте работу DNS.

По 1 я сам точно не представляю себе внутреннюю логику, поэтому могу вас только отправить в мануал.

По 3 - не знаю, думаю надо уточнять у техподдержки.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 12:53 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Grooper писал(а):
1) Правила PBR. Разнообразные настройки делал по FAQ, все работает, но логика некоторых действий для меня непонятна. Конкретно прямая и обратная таблицы маршрутизации. В описании сказано прямая для исходящего трафика, обратная для входящего. Это как? Если юзер делает запрос на яндекс или скажем к ДНС гугла, то запрос у меня уйдет через WAN1 а вернется через WAN2 что ли? Это ж бред, сервер ответит по тому же адресу, с которого пришел запрос.

Цитата:
4.3.4. PBR Table Selection
When a packet corresponding to a new connection first arrives, the processing steps are as follows
to determine which routing table is chosen:
1. The PBR Rules must first be looked up but to do this the packet's destination interface must be
determined and this is always done by a lookup in the main routing table. It is therefore
important a match for the destination network is found or at least a default all-nets route exists
which can catch anything not explicitly matched.
2. A search is now made for a Policy-based Routing

...ну вот "надо" ему имеено в main сначала глядеть, а затем уже в pbr =)
Но в ступор вводит однозначно эта логика..главное на "заморачиваться" =)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 13:40 
Не в сети

Зарегистрирован: Сб ноя 01, 2008 00:11
Сообщений: 18
От ведь, глюк похоже действительно там где я совсем его не ждал. Делаю запрос через nslookup он вообще ничего не выдает

на локальный сервер ДНС по дефолту

DNS request timed out.
timeout was 2 seconds.
DNS request timed out.
timeout was 2 seconds.
*** Превышено время ожидания запроса serv11.bla-bla.ru

Делаю второй раз

Не заслуживающий доверия ответ:
╚ь : newsru.com
Addresses: 174.46.74.86
174.46.74.87
174.46.74.85

срабатывает, на некоторые узлы срабатывает только с третьего раза, хотя если сделать запрос напрямую к ДНС оператора или откртым ДНС срабатывает с первого раза

на ДНС оператора напрямую

Не заслуживающий доверия ответ:
╚ь : newsru.com
Addresses: 174.46.74.86
174.46.74.87
174.46.74.85

То есть похоже что DFL Не успевает ответить серверу на запрос.

Делаю запрос напрямую на DFL

C:\Users\sergey.g>nslookup ya.ru 192.168.1.1
DNS request timed out.
timeout was 2 seconds.
╤хЁтхЁ: UnKnown
Address: 192.168.1.1

DNS request timed out.
timeout was 2 seconds.
DNS request timed out.
timeout was 2 seconds.
DNS request timed out.
timeout was 2 seconds.
DNS request timed out.
timeout was 2 seconds.
*** Превышено время ожидания запроса UnKnown

Повторил процедуру несколько раз - результат тот же, то есть моему рабочему компу DFL так и не ответил, на некоторые другие попробовал ресурсы - та же проблема, не отвечает вообще, серверам локальным ДНС отвечает но через раз

На локальных ДНС в качестве сервера пересылки указан DFL


Последний раз редактировалось Grooper Пн дек 28, 2009 13:57, всего редактировалось 3 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 13:43 
Не в сети

Зарегистрирован: Сб ноя 01, 2008 00:11
Сообщений: 18
А еще в логах полно событий такого рода

Date Severity Category/ID Rule Proto Src/DstIf Src/DstIP Src/DstPort Event/Action
2009-12-28
13:41:45 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
217.16.28.217 13195
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 rst=1 ack=1
2009-12-28
13:41:33 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
217.16.28.219 12901
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 rst=1 ack=1
2009-12-28
13:41:32 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
217.16.28.219 13094
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 rst=1 ack=1
2009-12-28
13:41:32 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
217.16.28.219 12757
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 rst=1 ack=1
2009-12-28
13:40:25 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
213.234.241.211 13048
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 rst=1 ack=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
207.46.172.252 11839
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
207.46.172.252 11836
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
207.46.172.252 11837
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
207.46.172.252 11840
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
207.46.172.252 11808
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
207.46.172.252 11838
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
87.242.78.146 11931
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
207.46.19.254 12001
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
207.46.19.254 12003
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
74.125.87.83 12035
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
213.199.141.141 11429
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
207.46.19.254 12005
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
64.4.31.252 12007
80 no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1 fin=1
2009-12-28
13:37:23 Warning CONN
600012 LogOpenFails TCP lan
192.168.1.3
213.180.204.90 12082
80 no_new_conn_for_this_packet
reject


то есть запрещаются исходящие соединения на 80-ый порт, не в этом ли еще проблема плюс к ДНС-у?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 14:13 
Не в сети

Зарегистрирован: Сб ноя 01, 2008 00:11
Сообщений: 18
Ну похоже проблема локализовалась, оказывается DFL не отвечает на DNS запросы ни одному устройству воткнутому в его LAN, и сервера обращаются к списку root серверов, что соответственно на порядок увеличивает задержки при обращении к сайтам.

Более того DFL даже не слушает 53 порт

C:\Users\sergey.g>telnet 192.168.1.1 53
Подключение к 192.168.1.1...Не удалось открыть подключение к этому узлу, на порт
53: Сбой подключения

Только как это теперь победить? правило скопировано полностью с FAQ по настройке DNS релея, раньше аналогичное правило работало.

Попробовал перекинуть SAT на ДНС второго провайдера, та же хрень. В журнале поусто, на 53 порт ничего не блокировалось. хелп ми ....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 15:23 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
DNS - это UDP, вы его телнетом не проверите.

С другой стороны, если у вас есть сервера, вынесите на них нормальный DNS.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 29 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 225


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB