faq обучение настройка
Текущее время: Ср авг 13, 2025 18:11

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Нетсбильность VPN канала
СообщениеДобавлено: Вт июн 10, 2008 12:57 
Не в сети

Зарегистрирован: Вт июн 10, 2008 12:24
Сообщений: 18
Откуда: Moscow
Есть 5 удаленных офисов по всей России. В центральном офисе стоит DFI-800, во всех удаленных DI-808HV. Прошивки все последние.
VPN каналы в целом работают уже второй год.. но проблему решить досих пор не могу. Сейчас эта проблема стала актуальной!
До всех удаленных офисов поднят VPN IPSec. С непонятной периодичностью теряются пакеты между локалками.
Ниже приведу пример с одним офисом, но этот пример актуален и для других с большей или меньшей проявлением проблемы.
Тестируем:
даем команду ping 172.16.2.1 -t (LAN порт удаленного DLINK)
параллельно даем команду ping 196.33.44.55 -t (WAN порт удаленного DLINK)
и наблюдаем в течении 60 минут.
Пинг на WAN порт без потерь! 100% доставленных пакетов
Пинг на LAN порт потери 5% c непостоянным интервалом (от 20 до 60 сек) по 1-2 пакета дропяться.... именно эти дропнутые пакеты и создают проблему обрыва терминальных сессий.
В логах обоих Dlink (и центральный и удаленный) пусто... даже каких либо сторонних ошибок хотябы косвенно влияющих на проблему отследить не получается... все чисто.
Кто сталкивался с таким?? подскажите в какую сторону смотреть и где пробывать искать проблему?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 10, 2008 14:34 
Не в сети

Зарегистрирован: Ср окт 10, 2007 15:21
Сообщений: 310
а сам тунель при этом падает? есть логи в DFL-800 о поднятии тунеля повторно?, каков средний пинг до удаленных точек? потеря пакетов идет по несколько штук подряд или 1 пакет всего теряется за 1 мин?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 10, 2008 15:03 
Не в сети

Зарегистрирован: Вт июн 10, 2008 12:24
Сообщений: 18
Откуда: Moscow
player84 писал(а):
а сам тунель при этом падает? есть логи в DFL-800 о поднятии тунеля повторно?, каков средний пинг до удаленных точек? потеря пакетов идет по несколько штук подряд или 1 пакет всего теряется за 1 мин?

нет тунель не падает, в логах DFL вcе чисто ровно как и в логах DI-808.
потеря пакетов нестатична, когда 1 когда 2 пакета редко 3, потеряется с интервалами от 20 до 120 секунд...
время задержки пакетов
при пинге WAN от 13 до 18 ms
при пинге LAN от 17 до 22 ms

PS может ли как то влиять параметр MTU на потерю пакетов?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 10, 2008 16:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Это возможно из-за плохого качества канала, или наличия шумов, пакет повреждается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 10, 2008 16:09 
Не в сети

Зарегистрирован: Вт июн 10, 2008 12:24
Сообщений: 18
Откуда: Moscow
Sergey Vasiliev писал(а):
Это возможно из-за плохого качества канала, или наличия шумов, пакет повреждается.

Неисключено, так как практически на всех удаленных точках стоит ADSL.
Но разве наличия нестабильности канала может затрагивать только VPN пакеты не трогая обычные??
Можно ли как то оптимизировать конфигурацию VPN путем уменьшения уровня шифрования или иными способами достичть устойчивости VPN?
Неисключен вариант замена удаленных точек на другие модели например DFL-210 или DFL-800 (хоть и для 3 пользователей это слишком много, но цель получить устойчивый VPN канал)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 10, 2008 16:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Тут даже дело не в том какое устройство ставить, а в том, что контроль ошибок несколько иной. Если у вас ADSL интернет, так же стоит обратить внимание на значение MTU, в торону его уменьшения, желательно на компьютерах, это тоже несколько может помочь


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 10, 2008 16:44 
Не в сети

Зарегистрирован: Вт июн 10, 2008 12:24
Сообщений: 18
Откуда: Moscow
Sergey Vasiliev писал(а):
Тут даже дело не в том какое устройство ставить, а в том, что контроль ошибок несколько иной.

а вот это можно поподробней? в моделях DI и DFI разный уровень контроля и исправления ошибок? в центральном офисе есть в резерве DI-800 хочу попробывать отправить в региональный офис и протестировать. Имеет смыл? или нет?

Цитата:
Если у вас ADSL интернет, так же стоит обратить внимание на значение MTU, в торону его уменьшения, желательно на компьютерах, это тоже несколько может помочь

Все тесты сейчас провожу исключительно с локальным портом удаленного DLINK, уменьшение MTU на DLINK результата не дало..(хотя MTU там затрагивает лишь WAN port)
на компах менять MTU смысла невижу.. если теряются пинги между двумя DLINK о компах и речи пока не стоит навреное заводить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 10, 2008 17:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Не у DFL-DI а у самого IPSec, как такового у него нет контроля ошибок, он может запросить повтор поврежденного пакета, сам контроль ошибок осуществляется протоколами другого уровня.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 10, 2008 22:37 
Не в сети

Зарегистрирован: Вт июн 10, 2008 22:34
Сообщений: 9
поставь не всё в канал.....и всё по идеи будет гуд)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 11, 2008 08:49 
Не в сети

Зарегистрирован: Вт июн 10, 2008 12:24
Сообщений: 18
Откуда: Moscow
Sergey Vasiliev писал(а):
Не у DFL-DI а у самого IPSec, как такового у него нет контроля ошибок, он может запросить повтор поврежденного пакета, сам контроль ошибок осуществляется протоколами другого уровня.

Понятно. Если не трудно ответье еще на один вопрос. Имеет ли смысл переводить VPN на L2TP или PPoE.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 11, 2008 08:50 
Не в сети

Зарегистрирован: Вт июн 10, 2008 12:24
Сообщений: 18
Откуда: Moscow
potapale писал(а):
поставь не всё в канал.....и всё по идеи будет гуд)

не понял? что вы имете ввиду? пустить в канал VPN только определенные протоколы и порты?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 11, 2008 08:51 
Не в сети

Зарегистрирован: Вт июн 10, 2008 22:34
Сообщений: 9
Ну грубо говоря да.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 11, 2008 09:00 
Не в сети

Зарегистрирован: Чт янв 10, 2008 18:21
Сообщений: 337
Снижение уровня шифрования и длины ключа, возможно разрешит вашу проблему.
Сталкивалась с подобным, когда удаленный хост висел на Скайлинке,
связь никакая и при высокой секюрности IPSec в терминале работать было просто невозможно


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 11, 2008 11:01 
Не в сети

Зарегистрирован: Вт июн 10, 2008 12:24
Сообщений: 18
Откуда: Moscow
Темный Ангел писал(а):
Снижение уровня шифрования и длины ключа, возможно разрешит вашу проблему.
Сталкивалась с подобным, когда удаленный хост висел на Скайлинке,
связь никакая и при высокой секюрности IPSec в терминале работать было просто невозможно

пробывал первым делом не помогло... все осталось на том же уровне.
Подскажите протокол L2TP более помехоустойчив чем IPsec?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 11, 2008 12:10 
Не в сети

Зарегистрирован: Ср окт 10, 2007 15:21
Сообщений: 310
сомневаюсь, ведь L2TP сервер работает через ipsec тунель, вам поможет скорее замена провайдеров на нормальны эзернет, хотя у нас одно время IPsec на DFL-800 с обоих сторон работал нормально или мы просто не замечали, т.к. не так критично и ipsec валится только при потере 3-5 пакетов...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 310


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB