faq обучение настройка
Текущее время: Вс авг 10, 2025 12:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
СообщениеДобавлено: Пт дек 25, 2009 15:39 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 14:38
Сообщений: 20
Стоит DFL-800, на ней поднято 8 IpSec тунелей до удалёных офисов. Проблема в следующем. Теряется до 25% пакетов на тунелях. Причем ночью, когда пользователи не работают - потери пакетов пропадают. Сами тунели за исключением одного, ОЧЕНЬ малонагруженые, буквально 20-50 килобит. Только один тунель даёт повышенную нагрузку - примерно 6-8 мегабит. Сеть небольшая ~60 пользователей.
В чём может быть проблема и как её отловить?


Последний раз редактировалось Bobs Пн дек 28, 2009 10:37, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 08:38 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 14:38
Сообщений: 20
Нет вариантов?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 08:59 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
8 мегабит - вы измеряете по интернету или трафику внутри IPsec? В скорость канала у вас не упирается?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 09:15 
Не в сети

Зарегистрирован: Чт апр 19, 2007 20:27
Сообщений: 10
Откуда: В.Новгород
расскажите про физику, где что стоит ?
скорее всего надо смотреть MTU

_________________
все оказывается проще чем мы думаем


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 10:06 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 14:38
Сообщений: 20
danilovav писал(а):
8 мегабит - вы измеряете по интернету или трафику внутри IPsec? В скорость канала у вас не упирается?


Трафик внутри IpSec. Смотрю по показаниям DFL-800. Если конечно она в килоБайтах показывает.
Код:
Send Rate:   641 kbps
Receive Rate:   412 kbps

Если это килоБИты, то прошу прощения. Но тогда тем более странно, нагрузка тогда просто минимальная.
Физический канал ~10 мегабит.

Физика - (один нагруженный канал) - оптоволокно через конверторы интерфейса. остальные туннели через интернет. MTU везде 1420, да и на ping с длиной пакета в 32 байта он не должен влиять.

Пинг внешнего адреса маршрутизаторов удалённых офисов всегда практически без потерь, пинг же внутреннего адреса удалённого маршрутизатора либо сервера за ним всегда с большими потерями.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 28, 2009 13:28 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 14:38
Сообщений: 20
Пинг сервера на другом конце тунеля:
Код:
Статистика Ping для 192.168.8.184:
    Пакетов: отправлено = 166, получено = 114, потеряно = 52 (31% потерь),
Приблизительное время приема-передачи в мс:
    Минимальное = 7мсек, Максимальное = 23 мсек, Среднее = 10 мсек

Загрузка тунеля:
Код:
Send Rate:   937 kbps
Receive Rate:   689 kbps

И самого DFL-800
Код:
CPU Load:     43%
RAM:    42 / 128 MB
Connections:    10246 / 20000
IPsec:    8 / 200
PPP:    1 / 300
VLAN:    0 / 16
Rules:    
32 / 1000


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 29, 2009 08:35 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 14:38
Сообщений: 20
Разбирался с правилами
Изменил правила для нагруженого канала, вместо "allow" поставил "FwdFast", количество соединений снизилось драматически. Связь стала ЧУТОК получше, но все равно, потери пакетов на уровне 15-20%
Код:
CPU Load:     47%
RAM:    42 / 128 MB
Connections:    333 / 20000
IPsec:    8 / 200
PPP:    1 / 300
VLAN:    0 / 16
Rules:    33 / 1000   


Код:
1    lan_to_TSK      FwdFast     lan                lannet      VPN_IpSec_TSK      lan_TSK     all_services
2     TSK_to_lan     FwdFast     VPN_IpSec_TSK      lan_TSK     lan                 lannet     all_services


Интересует упоминание в мануале следующего:
" FwdFast: Lets the packet pass through the firewall without setting up a state for it. Generally speaking, it is faster for an individual packet, but it
is less secure than Allow or NAT rules, and also slower than Allow rules for the whole established connection, as every subsequent packet
also needs to be checked against the rule section."
Что под этим подразумевается, и как то написать в правилах.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 29, 2009 12:23 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 14:38
Сообщений: 20
Я так понимаю нет идей ни у кого?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 29, 2009 12:30 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Bobs писал(а):
" FwdFast: Lets the packet pass through the firewall without setting up a state for it. Generally speaking, it is faster for an individual packet, but it
is less secure than Allow or NAT rules, and also slower than Allow rules for the whole established connection, as every subsequent packet
also needs to be checked against the rule section."
По-русски же написано. :D

FwdFast: Позволяет пакету проходить через firewall, не устанавливая соединение для этого. Вообще говоря, это быстрее для отдельного пакета, но этого менее безопасно, чем Allow или NAT правила, и также медленнее, чем Allow правила для уже установленного соединения, так как каждый последующий пакет также нуждается в проверке по списку правил"

В качесте эксперимента можно один из IPSec каналов заменить шифрованным PPTP. Понятно, что это не так защищенно, как IPSec. Но будет какая-то доп. информация.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 29, 2009 15:23 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 14:38
Сообщений: 20
Перевести то я перевел. Непонятен немного смысл.
FwdFast - это получается тогда классическая маршрутизация?
А что такое тогда правило allow?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 29, 2009 17:49 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Bobs писал(а):
Перевести то я перевел. Непонятен немного смысл.
FwdFast - это получается тогда классическая маршрутизация?
В общем да. только медленнее, чем через установленное соединение.

Bobs писал(а):
А что такое тогда правило allow?
Это с установлением соединения. Обычный для файрволлов способ.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 30, 2009 07:52 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 14:38
Сообщений: 20
С установлением соединения - то есть так же как и при НАТе?
Тогда ясно. FwdFast мне подходит больше.
Осталось последнее - выяснить почему пропадают пакеты. Последнее подозрение это сравнительно большая загрузка процессора. 40-60%.
Есть какие то команды, для просмотра чем процессор загружен?
Что-то типа show process cpu в Cisco. Консоль DFL`ки посмотрел, ничего похожего не нашёл.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 30, 2009 15:35 
Не в сети

Зарегистрирован: Чт фев 07, 2008 19:53
Сообщений: 211
FwdFast (быстрый проброс)
Пакетам, удовлетворяющим правилу с действием FwdFast
прохождение разрешается незамедлительно.
Firewall не записывает соединения по этим правилам в таблицу соединений, и, соотвественно, не отслеживает контекст соединения для этих пакетов.
Этот метод работает быстрее для протоколов, не использующих соединения.
Для протоколов с большим объемом передаваемого трафика через одно соединение действие Allow работает быстрее.
Allow (разрешить)
Пакеты, удовлетворяющие правилу с действием Allow, записываются в таблицу соединений.
Эта таблица содержит список всех открытых соединений, проходящих через firewall в данный момент
Правила для ответных пакетов не требуется, так как они принадлежат уже открытому соединению, запись о котором есть в таблице


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 30, 2009 15:55 
Не в сети

Зарегистрирован: Чт фев 07, 2008 19:53
Сообщений: 211
По поводу загруженности, 6-8 мегабит, это не большая нагрузка.
Но если при этом идет сильный флуд с удаленной lan, можно загрузить проц.
Если при этом удаленная сеть ходит через ваш DFL в инет, то вполне возможно.
Вам нужно снифом проанализировать пакеты в удаленной сети.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 242


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB