faq обучение настройка
Текущее время: Вт июл 08, 2025 22:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
СообщениеДобавлено: Чт фев 28, 2008 22:35 
Не в сети

Зарегистрирован: Ср окт 03, 2007 16:38
Сообщений: 31
Откуда: Набережные Челны
Добрый день! Проблема заключается в следующем: есть 12 маршрутизаторов DI-804HV, все подключены к одному провайдеру по PPPoE, между одним центральным и 11 остальными настроено 11 ipsec туннелей. На первый взгляд все хорошо, пинги ходят, но есть проблемы с работой некоторых протоколов, например RDP (при попытке соединиться долго висит, а потом отваливается), через сетевое окружение не удается передавать файлы больших размеров (3 мегабайта уже большой файл)...., после небольшого анализа проблемы было выяснено что проблема связана с MTU и с тем что указанные протоколы используют пакеты больших размеров с установленным флагом do not fragment, так вот если пакет направляется во внешку и не проходит по MTU то маршрутизатор его дропает и отсылает источнику ICMP сообщение фрагментация необходима но запрещена, а вот если пакет заворачивается в туннель, то маршрутизатор его просто дропает и не отправляет источнику ничего, в следствие чего RDP начинает тупить. На рабочих станциях я поступил просто, установил на интерфейсах MTU 1400, после этого RDP заработал, файлы стали передаваться, и все было бы хорошо, но есть еще видеорегистраторы с которыми тоже проблемы и вот они не позволяют уменьшить MTU на интерфейсе. Использовал прошивки 1.43, 1.44. Попробовал также 1.50, но до испытаний дело не дошло так как пришлось от нее отказаться из за проблемы с созданием новых туннелей. Тоесть когда маршрутизатор лежит у тебя на столе и ты конфигурируешь его со стороны интерфейса LAN, то все замечательно, но вот когда ты пытаешься создать туннель, подключившись со стороны внешней сети, возникает непреодолимая проблема, при нажатии на кнопку apply в меню настройки IKE Proposal и IPSec Proposal выскакивает запрос логина и пароля, вводишь его, жмешь кнопку, он выскакивает опять, опять вводишь, жмешь и так до бесконечности, настройки естественно не применяются. Сначало я подумал что может быть забыл сбросить до дефолтовых настроек, для чистоты эксперимента взял маршрутизатор с прошивкой 1.44, залил туда 1.50, сбросил до заводских настроек, заново сконфигурировал, поставил в сеть и та же проблема повторилась, пришлось откатываться до 1.44. Кто что посоветует ?? Заранее благодарю!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 01, 2008 10:23 
Не в сети

Зарегистрирован: Пт фев 29, 2008 18:59
Сообщений: 2
У меня таже проблема!!! Напиши, как MTU поменял...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 01, 2008 13:31 
Не в сети

Зарегистрирован: Сб фев 23, 2008 19:57
Сообщений: 30
эти устройства вообще с чем-нибудь еще бюджетным умеют туннели устанавливать - или только с себе подобными?

viewtopic.php?t=53379


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 01, 2008 13:56 
Не в сети

Зарегистрирован: Ср окт 03, 2007 16:38
Сообщений: 31
Откуда: Набережные Челны
alexscher писал(а):
У меня таже проблема!!! Напиши, как MTU поменял...

MTU в Windows меняется созданием/изменением ключа в реестре, первая ссылка которая мне попалась: http://www.pctools.com/guides/registry/detail/280/ , можно также воспользоваться утилитой http://www.dslreports.com/drtcp
Вообще очень хотелось бы услышать комментарии от службы технической поддержки D-Link, но они что-то игнорируют мой вопрос.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 03, 2008 08:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
DI не позволяет менять MTU при входе в тоннель, поэтому MTU надо уменьшать на компьютерах, либо на устройствах трафик которых идет в тоннель. Устройство на которых можно указывать какой MTU использовать в IPSec, это устройства из серии DFL-210/800/1600/2500


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 03, 2008 18:17 
Не в сети

Зарегистрирован: Ср окт 03, 2007 16:38
Сообщений: 31
Откуда: Набережные Челны
Sergey Vasiliev писал(а):
DI не позволяет менять MTU при входе в тоннель, поэтому MTU надо уменьшать на компьютерах, либо на устройствах трафик которых идет в тоннель. Устройство на которых можно указывать какой MTU использовать в IPSec, это устройства из серии DFL-210/800/1600/2500

Хм...а что даст уменьшение MTU при входе в туннель, оно и так там уменьшено, в данном случае речь идет об аномальном поведении роутера, заворачивая пакет, размером превышающим MTU и с установленным флагом do not fragment, в туннель роутер дропает его и не отправляет источнику пакета ICMP сообщение "фрагментация необходима но запрещена", как мне кажется это не нормально, есть какое-нибудь логичное объяснение такому поведению роутера ??? А устройства DFL-210/800/1600/2500 будут в описанной выше ситуации отправлять ICMP сообщение ???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 04, 2008 11:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
В стеке устройства DI не предусмотрен ответ ICMP в случае невозможности фрагментации пакета.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 04, 2008 16:02 
Не в сети

Зарегистрирован: Ср окт 03, 2007 16:38
Сообщений: 31
Откуда: Набережные Челны
Sergey Vasiliev писал(а):
В стеке устройства DI не предусмотрен ответ ICMP в случае невозможности фрагментации пакета.

Печально конечно, а в стеке устройств DFL такой ответ предусмотрен ??


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 11, 2008 14:11 
Не в сети

Зарегистрирован: Ср окт 03, 2007 16:38
Сообщений: 31
Откуда: Набережные Челны
Бочи Степан писал(а):
Sergey Vasiliev писал(а):
В стеке устройства DI не предусмотрен ответ ICMP в случае невозможности фрагментации пакета.

Печально конечно, а в стеке устройств DFL такой ответ предусмотрен ??

Все таки есть устойчивое желание получить ответ на мой вопрос! Еще хотелось бы услышать комментарии технической поддержки по поводу выявленной мною проблемы в прошивке 1.50. Полагаю что игнорировать вопросы не самая лучшая стратегия!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 11, 2008 15:53 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
Попробовал также 1.50, но до испытаний дело не дошло так как пришлось от нее отказаться из за проблемы с созданием новых туннелей. Тоесть когда маршрутизатор лежит у тебя на столе и ты конфигурируешь его со стороны интерфейса LAN, то все замечательно, но вот когда ты пытаешься создать туннель, подключившись со стороны внешней сети, возникает непреодолимая проблема, при нажатии на кнопку apply в меню настройки IKE Proposal и IPSec Proposal выскакивает запрос логина и пароля, вводишь его, жмешь кнопку, он выскакивает опять, опять вводишь, жмешь и так до бесконечности, настройки естественно не применяются. Сначало я подумал что может быть забыл сбросить до дефолтовых настроек, для чистоты эксперимента взял маршрутизатор с прошивкой 1.44, залил туда 1.50, сбросил до заводских настроек, заново сконфигурировал, поставил в сеть и та же проблема повторилась, пришлось откатываться до 1.44. Кто что посоветует ??

Проверил на эту неисправность, не могу подтвердить. Попробовал с типом подключения PPPoE и DualAccess PPPoE


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 12, 2008 21:59 
Не в сети

Зарегистрирован: Ср окт 03, 2007 16:38
Сообщений: 31
Откуда: Набережные Челны
Alexandr Zaitsev писал(а):
Проверил на эту неисправность, не могу подтвердить. Попробовал с типом подключения PPPoE и DualAccess PPPoE
Ну нет так нет, не критично, хотя на самом деле она есть :) , вот и здесь Wanderer_nvkz упоминает о подобной проблеме:
viewtopic.php?t=50444 . В данный момент меня больше интересует предусмотрен ли ответ ICMP фрагментация необходима но запрещена в стеке устройств DFL при направлении пакета в туннель ??


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 13, 2008 12:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
На DFL такая же ситуация.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 13, 2008 21:49 
Не в сети

Зарегистрирован: Ср окт 03, 2007 16:38
Сообщений: 31
Откуда: Набережные Челны
Sergey Vasiliev писал(а):
На DFL такая же ситуация.

Ну ясно, спасибо за информацию.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 306


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB