faq обучение настройка
Текущее время: Вт июл 29, 2025 18:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: DI-808HV: Не ходит почта по VPN-туннелю
СообщениеДобавлено: Чт янв 18, 2007 15:51 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
Столкнулся со странной проблемой.
Дано: Малый объект <-> VPN-туннель <-> Головная контора с корпоративным почтовым сервером.
На обоих концах туннеля - DLink DI-808HV, прошивка 1.43.

После того, как на малом объекте заткнули 25-й порт наружу и предписали пользоваться корпоративным почтовиком главной конторы - возникла проблема. Короткие сообщения доставляются нормально, а длинные, с вложениями - нет. Почтовый сервер пишет "SMTP data timeout (message abandoned)".

Что наиболее странно - подобных конфигураций в холдинге используется около десятка, но проблема возникла только на одном объекте.

Гугление навело на утверждение, что такое поведение часто бывает связано с некорректным фрагментированием пакетов на маршрутизаторах.

Никто не сталкивался с подобной проблемой? Может ли кто-нибудь дать рекомендации по ее решению?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 23, 2007 14:14 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
Обновление прошивки до 1.44b6 не помогло. Замена устройства на такой же резервный - тоже. Есть какие-нибудь идеи, в чем может быть засада на одном отдельно взятом объекте? На остальных - все без проблем.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 23, 2007 15:12 
Не в сети

Зарегистрирован: Пт авг 25, 2006 06:51
Сообщений: 208
Откуда: Irkutsk
Исходящий FTP работает?
Была похожая проблема (но не с такой железкой). Решилось уменьшением up/downstream у провайдера в 2 раза.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 23, 2007 17:41 
Проблема как программно зависимая(как правило) повторяется далеко не на всех опереционках, а проблема связана с MSS/MTU.
Сейчас пытаемся вопроизвести проблему на WinXP. Потому как проблема переодически всплывает.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 24, 2007 13:16 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
Stanislav Kozlov писал(а):
Проблема как программно зависимая(как правило) повторяется далеко не на всех опереционках, а проблема связана с MSS/MTU.
Похоже на то. Максимальный размер нефрагментированного пакета на проблемном туннеле - не 1500, как на всех остальных, а 1445.

Из главной конторы:
ping -f -l 1472 62.5.249.58 (реальный внешний IP D-Linkа на малом объекте) - проходит
ping -f -l 1472 192.168.6.1 (его же локальный адрес по VPN) - нет
ping -f -l 1417 192.168.6.1 - проходит
ping -f -l 1472 192.168.1.1 (такой же D-Link на другом малом объекте) - проходит.

Куда копать дальше?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 24, 2007 13:47 
Какие прошивки на 1.1 т 6.1
какая среда передачи? Если DSL какие скорости на обоих узлах, в каком режиме стоят модемы. Если кабеля, то опять таки какие скорости.
Хотелось бы увидеть полный расклад, возможно убыстритца решение проблем.
Врмененное решение -- придётся выставить ручками у машин MTU==1400


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 24, 2007 15:50 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
В обоих случаях прошивки 1.44b06. ADSL-подключения по стандартным договорам с МТУ-Интел, без каких-либо дополнительных настроек. Если какую-то информацию нам надо запросить у провайдера, пожалуйста, скажите, какую конкретно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 24, 2007 16:12 
1. Скорость UP/DOWN
2. Какие модемы и в каких режимах


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 13, 2007 12:43 
Не в сети

Зарегистрирован: Вт янв 30, 2007 19:53
Сообщений: 26
Stanislav Kozlov писал(а):
Проблема как программно зависимая(как правило) повторяется далеко не на всех опереционках, а проблема связана с MSS/MTU.
Сейчас пытаемся вопроизвести проблему на WinXP. Потому как проблема переодически всплывает.


Где и какой MTU надо установить?
Если поставить между DI804 и клиентом дополнительное устройство (например, DI704P) и прописать на нём MTU=1472, то это снимет проблему?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 13, 2007 13:02 
Проблема возникает из-за оверхедов.
В идеале нужно уменьшать MTU параметр на одной из машин. Потом при установки TCP сессии будет использован меньший MTU


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 02, 2007 14:03 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
Stanislav Kozlov писал(а):
1. Скорость UP/DOWN
2. Какие модемы и в каких режимах
Долго пытался получить требуемую информацию в техподдержке МТУ-Интел. Никак товарищ не понимает, чего от него хотят.
Ответ Техслужбы МТУ-Интел писал(а):
Канал АДСЛ, предоставляемый компанией ЗАО «МТУ-Интел» организуется на стандартном оборудовании, используемым компанией ЗАО «МТУ-Интел». Возможность согласовать с клиентом тип устанавливаемого оборудования у компании ЗАО «МТУ-Интел» отсутствует.
Если Вам необходимо использовать какие-либо нестандартные настройки или особые параметры оборудования, то Вы можете использовать свое оборудование. При этом организуется следующая схема маршрутизации:
выделяется дополнительная интерфейсная сеть на 4 адреса, из которой два адреса устанавливаются на LAN-интерфейсе ADSL-маршрутизатора и на подключенном к нему интерфейсе клиентского маршрутизатора. На ADSL-маршрутизаторе дополнительно прописывается роутинг рабочей сети в сторону клиентского маршрутизатора (получается режим работы аналогичный включению режима «bridge» на АДСЛ-модеме). Настройку своего оборудования абонент производит самостоятельно. При этом система расчетов подсчитывает трафик по двум сетям. Такая конфигурация оборудования возможна только на тарифных планах «Средний Бизнес.ру» и «Крупный Бизнес.ру». Включение данного вида конфигурации оборудования возможно на основании письменного заявления абонента с указанием необходимости включения оборудования по схеме «bridge» с подробным объяснением необходимости такой схемы маршрутизации.
Слов много, а полезной информации - 0 бит.
Stanislav Kozlov писал(а):
Проблема возникает из-за оверхедов.
В идеале нужно уменьшать MTU параметр на одной из машин. Потом при установки TCP сессии будет использован меньший MTU.
Что такое оверхеды, почему проблема возникает только на одном объекте? Уменьшать MTU на почтовом сервере пробовал - не помогает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 02, 2007 14:08 
В факе есть описание почему так происходит и как боротся:
http://dlink.ru/technical/faq_vpn_12.php


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 03, 2007 11:20 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
FAQ писал(а):
1. Если в первом Syn-пакете с запросом на подсоединение изменить значение MSS, то все остальные ответные пакеты будут отсылаться не более указанного размера.
MSS=MTU-40 т.е. в нашем случае получаем ( 1500-58 ) - 40 = 1402.
Способ реализации данного совета непонятен (не как требуемое MSS определить, а как и когда syn-пакет нужного размера посылать).
FAQ писал(а):
iptables -t mangle -A INPUT -j TCPMSS --set-mss 1402 -s {branch office IP} -p tcp --syn
Выполнил на корпоративном почтовом сервере команду
iptables -t mangle -A INPUT -j TCPMSS --set-mss 1402 -s 192.168.6.0/24 -p tcp --syn
- не помогло.
Наконец-то удалось получить от провайдера информацию по делу.
Цитата:
На проблемном объекте стоит модем ZTE ZXDSL 831, по-умолчанию имеющий MTU - 1472.
на другом объекте, где проблемы нет - ECI B-Focus 312+(стандартный MTU-1500).
Какие рекомендации будут для такого случая? Тривиальное решение - установить соответствующее MTU=1472 в настройках WAN D-Linkа на проблемной стороне - не помогло.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 22


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB