faq обучение настройка
Текущее время: Пн авг 11, 2025 22:47

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: DFL-200 и traceroute
СообщениеДобавлено: Пн окт 29, 2007 23:34 
Не в сети

Зарегистрирован: Чт июн 01, 2006 12:22
Сообщений: 118
Появилась проблема настроил маршрутер DFL-200 в виде - на WAN PPPoE ликн к провайдеру на LAN реалайпишная сетка и еще одна реальная сеть роутится через один из LAN адресов, на LAN одном из адресов висит сервер так вот раньше когда вместо dfl-200 был софтовый маршрутизатор все было нормально и traceroute и mtr нормально работали а сейчас с заменой его на dfl-200 столкнулся с проблемой что ни traceroute ни mtr не работают через него просто тишина пинг нормлаьно ходит, NAT на маршрутизаторе отключен, правила firewall на dfl-200 wan->lan все разрешено и lan->wan тоже все разрешено. Посоветуйте куда копать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 10:08 
Всвязи с ограничением внутренних правил, устройство не может отвечать на пинги самостоятельно. А для прохождение трасерта нужно:
1. Уменьшить время наблюдения за TTL pic1
2. Создать правило lan->wan pic2


Вложения:
1134.png
1134.png [ 39.8 KiB | Просмотров: 2198 ]
1133.png
1133.png [ 46.56 KiB | Просмотров: 2189 ]
Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 10:45 
Не в сети

Зарегистрирован: Чт июн 01, 2006 12:22
Сообщений: 118
Ничего не изменилось :( не от сервака не к серваку трасса не ходит про mtr тоже молчу :(
# traceroute ya.ru
traceroute to ya.ru (213.180.204.8), 64 hops max, 40 byte packets
1 * * *
2 * * *
3 * * *
4 * * *
:(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 11:38 
покажите созданные правила и логи. При пинге используйте ключ -d (не определять DNS пингуемого хоста)


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 12:11 
Не в сети

Зарегистрирован: Чт июн 01, 2006 12:22
Сообщений: 118
NAT отключен
LAN->WAN Policy
Name Action Source Destination Service Move
#1 all Allow Any Any All Protocols [Edit]
[Add new]

WAN->LAN Policy
Name Action Source Destination Service Move
#1 all2 Allow Any Any All Protocols [Edit]
[Add new]

а в логах что должно быть там записец немеряно :)

кстати еще попутно вопрос Connections: 2439 / 3000 очень часто зашкаливает до 3000 это в новых прошивках расширяемо? или нет потому что я так понимаю это ограничение по сессиям а 3000 это маловато )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 12:23 
Позвольте узнать, картинку #2 не было видно? Нужно создать _сервис_ traceroute_icmp и поставить его первым перед правилом:
#1 all Allow Any Any All Protocols [Edit]


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 12:47 
Не в сети

Зарегистрирован: Чт июн 01, 2006 12:22
Сообщений: 118
те две картинки сделал а по поводу что необходимо еще правило добавить ничего небыло сказано :) все заработало спасибо :) только mtr работает а вот traceroute ну никак и первы хоп он же DFL-200 не отвечает, ну это не суть важно. а вот трассу неплохо бы строить


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 13:47 
Если Вы используете UNIX для трассировки, то создайте второе правило из с сервисом traceroute-udp(оно в стандартном наборе)


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 14:16 
Не в сети

Зарегистрирован: Чт июн 01, 2006 12:22
Сообщений: 118
да юникс , спасибо помогло единственное недоумение ведь пункт services all должен включать все то что добавили руками или нет? зачем же тогда этот пункт нужен? налицо недоработка интерфейса и функционала, по поводу сессий что скажете?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 14:42 
traceroute работает на основе icmp_errors, который не включен в all_services потому что он там банально не нужен. При конфигурации того же ipfw/iptables нужно разрешать отзывы icmp_err
3000 это аппартное ограничение, ничем не расширяемое.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 16:23 
Не в сети

Зарегистрирован: Чт июн 01, 2006 12:22
Сообщений: 118
ясно спасибо :) а чем грозит превышение 3000 сессий?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 30, 2007 18:07 
Отклонением новых сессий.


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 273


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB