faq обучение настройка
Текущее время: Пн июн 30, 2025 21:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Сб янв 23, 2016 14:28 
Не в сети

Зарегистрирован: Сб фев 28, 2009 20:17
Сообщений: 52
Откуда: Донецк
Приветствую.

ИзображениеИзображение

Помогите пожалуйста решить задачку!
DFL-860E fw 10.22.01.04-26408, есть подсеть предприятия 10.10.1.0/24, вафлю решили вынести в отдельный VLAN 172.16.8.0/25. При попытке подключиться с любого локального хоста подсети 10.10.1.0/24, например 10.10.1.51, на вебморду точек доступа (AP_1=172.16.8.2 или AP_2=172.16.8.3) , получаю отлуп, роли точек выполняют мыльницы dlink dir-615 и tplink 941nd. В таблицы маршрутизации обоих точек добавлена подсеть 10.10.1.0/24 и прописан шлюз 172.16.8.1, после этого точки стали пинговаться, но http по-прежнему недоступен. Разрешающие правила ALLOW из 10.10.1.0/24 в VLAN 172.16.8.0/25 добавил:
Вложение:
2016-01-23_135055.png
2016-01-23_135055.png [ 6.03 KiB | Просмотров: 4129 ]


VLAN расположен на 7/8 портах - Port based VLAN, если в правилах изменить ALLOW на NAT - точки видны, но такое решение мне кажется неправильным, припоминаю, что раньше из LAN в VLAN всегда ALLOW указывал. Есть еще один офис, там года 2 назад настраивал DFL-260E, схема аналогичная (вафля в влане живет), правила ALLOW позволяют видеть точку доступа и всех клиентов.

В логах по этому событию: TCP_OPT 3400019 mismatching_tcp_window_scale
Вложение:
2016-01-23_134459.png
2016-01-23_134459.png [ 3.58 KiB | Просмотров: 4128 ]


Таблица маршрутизации:
Изображение

Вероятней всего дело тут в маршрутизации :(

Буду благодарен за помощь.

_________________
DFL-260E | DFL-860E x2


Последний раз редактировалось thedoctor Вс янв 24, 2016 00:45, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Сб янв 23, 2016 22:04 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Я бы сделал обратное правило для точек . И проверил кто та шлюз.
Пишу с пульта.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Вс янв 24, 2016 01:01 
Не в сети

Зарегистрирован: Сб фев 28, 2009 20:17
Сообщений: 52
Откуда: Донецк
Ситуация проясняется, DIR-615 стабильно теряет таблицу маршрутизации после ребута. Надо шить - fw древняя.
Tp-Link прошил, в понедельник буду разбираться с ним, совпало же так, два устройства и оба с багом.

_________________
DFL-260E | DFL-860E x2


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Пн янв 25, 2016 17:19 
Не в сети

Зарегистрирован: Сб фев 28, 2009 20:17
Сообщений: 52
Откуда: Донецк
Возможно кому-то будет полезно, эти роутеры невдекватно работают с таблицей маршрутизации, возможно потому что интерфейс wan не задействован и отсутствует маршрут по умолчанию через него. Если на тплинке руками прописывать нужную подсеть/маску/метрику, ICMP заводится, остальные протоколы не работают. DIR-615 rev. K1 fw. 2.5.4, прописываю подсеть/маску/метрику, работает без проблем, после ребута девайса в прямой видимости нет, только через NAT, в "Статус >> Таблица маршрутизации" маршрут отсутствует, если перейти в "Дополнительно >> Маршрутизация" маршрут виден и после этого он становится виден в таблице маршрутизации, в результате мыльница становится видна напрямую.

Добавил NAT правило http и icmp на две точки и закрыл тему.

_________________
DFL-260E | DFL-860E x2


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Пн янв 25, 2016 17:43 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
по сути они не точки . а роутеры с функцией вифи ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Вт янв 26, 2016 22:49 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
Проблема не в маршрутах, о отсутствии обратного правила для allow:

если работает правило NAT - то собственно nat "помнит" откуда шел запрос и возвращает ответ назад, а для allow - обязательно необходимо указать разрешающие правила и "туда" и "обратно".


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Чт янв 28, 2016 01:32 
Не в сети

Зарегистрирован: Сб фев 28, 2009 20:17
Сообщений: 52
Откуда: Донецк
Для dir615 проблема определенно в потере маршрута, выше отписал, tplink так и не завелся с allow, для экспиремента подцепил чисто 2 AP, tplink WA901ND и dwl-2100ap, эти устройства заработали без проблем с allow к точкам.
Обратные правила надо будет с 941-ым поробовать.

_________________
DFL-260E | DFL-860E x2


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Вс янв 31, 2016 22:22 
Не в сети

Зарегистрирован: Сб фев 28, 2009 20:17
Сообщений: 52
Откуда: Донецк
D-Stream писал(а):
Проблема не в маршрутах, о отсутствии обратного правила для allow:

если работает правило NAT - то собственно nat "помнит" откуда шел запрос и возвращает ответ назад, а для allow - обязательно необходимо указать разрешающие правила и "туда" и "обратно".


Обратные правила ситуацию не меняют, проверил, это касается TP-Link TL-WR941ND, две обычные точки работают без проблем + Asus RT-N66U в режиме AP трудятся без нареканий.

_________________
DFL-260E | DFL-860E x2


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Пн фев 01, 2016 09:34 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
allow не будет работать, т.к. пакет проходит через два шлюза
в обратном пакете, адрес будет только до dfl, это можно отлогировать, должны быть дропы с IP который пытаетесь пинговать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Пн фев 01, 2016 23:26 
Не в сети

Зарегистрирован: Сб фев 28, 2009 20:17
Сообщений: 52
Откуда: Донецк
Shkiper писал(а):
allow не будет работать, т.к. пакет проходит через два шлюза
в обратном пакете, адрес будет только до dfl, это можно отлогировать, должны быть дропы с IP который пытаетесь пинговать

Нет, шлюз один, клиент из VLAN >> DFL >> LAN порт роутера (WAN порт роутера в режиме AP не используется).

_________________
DFL-260E | DFL-860E x2


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Вт фев 02, 2016 03:28 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
да, один
извиняюсь недосмотрел схему
судя по ошибке, устройства не могут договорится о размере tcp окна, в параметрах tcp ничего не меняли?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E, доступ из LAN в VLAN
СообщениеДобавлено: Вт фев 02, 2016 16:22 
Не в сети

Зарегистрирован: Сб фев 28, 2009 20:17
Сообщений: 52
Откуда: Донецк
Нет, все по дефолту, собственно проблема решена, выше отписался, DFL отрабатывает корректно, проблема в TL-WR941ND, т.к. с другими девайсами таких матюков нет. С прошивками играться времени нет, но уверен, что based WRT прошивка решила бы эту проблему.

_________________
DFL-260E | DFL-860E x2


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 201


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB