faq обучение настройка
Текущее время: Пт июл 25, 2025 02:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
СообщениеДобавлено: Ср янв 09, 2008 18:54 
Не в сети

Зарегистрирован: Вт июл 10, 2007 11:46
Сообщений: 83
Есть DFL-800. На нем настроена выгрузка лога на сислог-сервер. Если этот сервер вдруг становится недоступен, устройство загружает свой процессор на все 100% и заваливает сеть огромным количеством пакетов. Прошивка самая свежая (.44). Кто-нибудь может подтвердить или опровергнуть? Это только у меня так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 09, 2008 20:35 
Не в сети

Зарегистрирован: Пн авг 08, 2005 14:39
Сообщений: 138
Откуда: Moscow
Это нормальное поведение устройства. Для исправления ситуации надо создать запрещающее правило lan, адрес syslog-сервера -> core, lan_ip для ICMP типа Destination unreachable с кодом 3


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 10, 2008 11:01 
Не в сети

Зарегистрирован: Вт июл 10, 2007 11:46
Сообщений: 83
invm писал(а):
Это нормальное поведение устройства. Для исправления ситуации надо создать запрещающее правило lan, адрес syslog-сервера -> core, lan_ip для ICMP типа Destination unreachable с кодом 3

Еще раз подробнее, пожалуйста. Представьте, что Вы рассказываете очаровательной блондинке. :)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 10, 2008 11:11 
Не в сети

Зарегистрирован: Пн июл 17, 2006 15:58
Сообщений: 415
Nemo2007 писал(а):
Если Кто-нибудь может подтвердить или опровергнуть? Это только у меня так?

У меня не так:)
Но сислог-сервер на ЛАНе и в одной подсети с 800-ым.
При выключении сислог-сервера в сети ничего лишнего не появляется.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 10, 2008 11:54 
Не в сети

Зарегистрирован: Пн авг 08, 2005 14:39
Сообщений: 138
Откуда: Moscow
Создать ICMP сервис, с ICMP message type = Destination unreachable и кодом 3
Для этого сервиса прописать правило Drop с интерфейса lan и нужного адреса на интерфейс core, lan_ip


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 10, 2008 14:18 
Не в сети

Зарегистрирован: Вт июл 10, 2007 11:46
Сообщений: 83
invm писал(а):
Создать ICMP сервис, с ICMP message type = Destination unreachable и кодом 3
Для этого сервиса прописать правило Drop с интерфейса lan и нужного адреса на интерфейс core, lan_ip

Не могу понять, что оно делать будет? Кто будет посылать пакет с "нужного адреса" на core? Кроме того, в моем случае, машина, объявленная сислог-сервером, была жива, но на ней отвалилась сама служба сислога.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 10, 2008 14:46 
Не в сети

Зарегистрирован: Пн авг 08, 2005 14:39
Сообщений: 138
Откуда: Moscow
Nemo2007 писал(а):
Кроме того, в моем случае, машина, объявленная сислог-сервером, была жива, но на ней отвалилась сама служба сислога.

Вот что происходит в Вашем случае, когда машина жива, а служба сислог нет:
1. Устройство отсылает запись лога по UDP на 514 порт сислог-сервера.
2. Т.к. служба сислолг недоступна, то стек TCP/IP на машине отсылает на адрес отправителя пакета (т.е. на устройство) ICMP-сообщение типа Destination unreachable с кодом 3 (port unreachable)
3. Устройство, получив это ICMP-сообщение, заносит его в лог, т.е. возвращаемся к п.1.
В результате имеем бесконечный цикл.
Способ борьбы приведен в моем первом ответе.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 10, 2008 16:21 
Не в сети

Зарегистрирован: Вт июл 10, 2007 11:46
Сообщений: 83
invm писал(а):
Nemo2007 писал(а):
Кроме того, в моем случае, машина, объявленная сислог-сервером, была жива, но на ней отвалилась сама служба сислога.

Вот что происходит в Вашем случае, когда машина жива, а служба сислог нет:
1. Устройство отсылает запись лога по UDP на 514 порт сислог-сервера.
2. Т.к. служба сислолг недоступна, то стек TCP/IP на машине отсылает на адрес отправителя пакета (т.е. на устройство) ICMP-сообщение типа Destination unreachable с кодом 3 (port unreachable)
3. Устройство, получив это ICMP-сообщение, заносит его в лог, т.е. возвращаемся к п.1.
В результате имеем бесконечный цикл.
Способ борьбы приведен в моем первом ответе.

Ааа! Вот теперь для блондинки. Спасибо. :)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 255


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB