faq обучение настройка
Текущее время: Сб июл 19, 2025 13:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: dfl + syslog = high cpu load
СообщениеДобавлено: Сб май 31, 2008 20:18 
Не в сети

Зарегистрирован: Пн авг 15, 2005 01:40
Сообщений: 355
Откуда: Moscow
К di-804hv (1.50b02) на lan-стороне (192.168.0.1) подключён компьютер и wan (192.168.0.11) dfl-210 (2.20.00.26-4234), когда компьюетр становится недоступным, например его выключить, то через некоторое время в лог начинает сыпаться непрерывно это:
Код:
31.05.2008 17:50   192.168.0.11   Warning   92048   [2008-05-31 16:50:22] FW: RULE: prio=3 id=06000051 rev=1 event=ruleset_drop_packet action=drop rule=Default_Rule recvif=wan_phys srcip=192.168.0.1 destip=192.168.0.11 ipproto=ICMP ipdatalen=36 icmptype=REDIRECT redirect=HOST
при чём и dfl'у тяжело (среднее 50% загрузка), и di-шке (тоже тяжело, но в процентах померять не могу, но подключится к впн-серверу на нём становится крайне тяжело).

Время через которое начинается такой флуд, видимо сравнимо с жизнью мак-адреса в arp-таблице.
На интерфейсай dfl'а шлюза по умолчанию -- нет, он в трансперент режиме (но подключён только одним wan-интерфесом к сети).

Как быть, помню был тут совет "что-то там разрешить на доступ к CORE", но прошерстив поиском, а он, скажем так, не всегда ищет даже то, что даже есть на форуме -- я найти ничего не смог, но проблема сильно озадачивает.

UPDATE:
может это и не актуально, но приведу более детально как подключено оборудование
___|(wan)______________________________|(wan)
DI-804HV___________________________DI-804HV
__|__|(lan: 192.168.0.1)___(lan: 192.168.0.2)|__|
__|__ \_______________________________/__|
__|(wan: 192.168.0.11)_____________________|
DFL-210________________________________PC


прошу помощи!


Последний раз редактировалось Gravis_D-Link Вс июн 01, 2008 13:39, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июн 01, 2008 06:19 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Я в свое время просто уяснил для себя, что DFL шлет Syslog по TCP - это чревато ожиданиями таймаутов и следовательно нехилой нагрузкой. Тоже кстати хотел бы услышать что сделать :))

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июн 01, 2008 13:30 
Не в сети

Зарегистрирован: Пн авг 15, 2005 01:40
Сообщений: 355
Откуда: Moscow
danilovav, насколько я вижу, dfl шлёт сислог по udp, с чего Вы решили, что по TCP? может я что-то путаю...

да и проблемы возникают именно когда машина была реально в сети, т.к. если я укажу ip-адрес несуществующий, например 192.168.0.123, вместо реально существующего 192.168.0.111(и просто "выключаемого"), то таких "эффектов не наблюдается.

зы. замечено, что если в лог надо отправлять много инфы, и не дай бог его дублировать SNMP TRAP'ами, то и дфлу тяжело, но и компьютер напрягается не по деЦЦки, торрент клиент в 100 раз меньше "напрягается" чем от каких-то удпишных пакетиков.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl + syslog = high cpu load
СообщениеДобавлено: Пн июн 02, 2008 06:54 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Gravis_D-Link писал(а):
...
Как быть, помню был тут совет "что-то там разрешить на доступ к CORE", но прошерстив поиском, а он, скажем так, не всегда ищет даже то, что даже есть на форуме -- я найти ничего не смог, но проблема сильно озадачивает....
Да. Было что-то на форуме. Вроде советовали дропать ответные пакеты от syslog-сервера.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl + syslog = high cpu load
СообщениеДобавлено: Пн июн 02, 2008 07:00 
Не в сети

Зарегистрирован: Пн авг 15, 2005 01:40
Сообщений: 355
Откуда: Moscow
YuriAM писал(а):
Gravis_D-Link писал(а):
...
Как быть, помню был тут совет "что-то там разрешить на доступ к CORE", но прошерстив поиском, а он, скажем так, не всегда ищет даже то, что даже есть на форуме -- я найти ничего не смог, но проблема сильно озадачивает....
Да. Было что-то на форуме. Вроде советовали дропать ответные пакеты от syslog-сервера.
а тут-то сервера и в помине нет в сети, точнее "был, но помянули, и его не стало" :-) , некому отвечать, "отвечает" другая железка


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 02, 2008 12:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
посмотрите внимательно на log, вам отвечают redirect, сообщение дропается, а DFL опять посылает, укажите host на котором находится сервер, чтоб небыло перенаправлений, так же можно запретить IСMP до данного хоста.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 02, 2008 22:32 
Не в сети

Зарегистрирован: Пн авг 15, 2005 01:40
Сообщений: 355
Откуда: Moscow
Sergey Vasiliev писал(а):
посмотрите внимательно на log, вам отвечают redirect, сообщение дропается, а DFL опять посылает, укажите host на котором находится сервер, чтоб небыло перенаправлений, так же можно запретить IСMP до данного хоста.
Сергей, прошу, разъясните это подробнее, где именно указать? ...повторю, хост реально существует и принимает сислог, потом я сервер физически отключаю, просто его нет, и через некоторое время начинается то, что я описал в первом посте, а если же я изночально укажу несуществующий хост, которого не было и не будет в сети, то такого "флуда" нет.

Крайне сложно мне понять, где именно этот хост прописать... скорее может надо как-то настроить, чтоб дфл внятно воспринимал сообщения от di-804hv, как Вы понимаете настроек на ди-804hv нет "никаких".


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 03, 2008 08:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Из-за того что устройство постоянно шлет и получает запросы по ICMP, просто запретите исходящий ICMP от DFL до вашего хоста.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 256


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB