faq обучение настройка
Текущее время: Ср авг 06, 2025 21:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 75 ]  На страницу 1, 2, 3, 4, 5  След.
Автор Сообщение
 Заголовок сообщения: Периодически отваливает 3627
СообщениеДобавлено: Чт янв 21, 2010 10:57 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Добрый день!
Есть центральный роутер 3627 с прошивкой 2.52.B44, около 150 acl+pbr для распределения пользователей между двумя аплинками.
С ним творится непонятная вещь: он может ни с того ни с сего просто уйти в даун:
он перестаёт пинговаться с любого хоста, ни один другой роутер, включая аплинков, его не видит, соответственно рушится маршрутизация и ничего не работает. Диоды на передней панели продолжают активно мигать. Это случается самопроизвольно, когда никаких всплесков трафика не видно. Зависимостей такого стечения обстоятельств тоже не наблюдается. Помогает только физический ребут 36-го (выдёргиваем питание и вставляем обратно). После загрузки всё продолжает нормально работать. Может проработать несколько дней, а может меньше получаса.
После ребута логи чистые. При загрузке нашли такую запись:
Код:
Spanning Tree MST configuration ID name and revision level change (name:00:21:91:9F:E6:00 revision level:0)

Сам STP выключен, но был включен Loopback Detection. Выключили, пока что полёт нормальный.
В нормальном режиме работы загрузка CPU ~7-10 %
FDB ~ 120 записей
ARPTABLE - 25
Значения далеко некритические, а понять в чём может быть дело никак не удаётся


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 13:46 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
syslog используете?
150 ACL это какие?
Мониторите ли вы CPU?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 16:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Приведите, пожалуйста, полный кусок настроек STP из конфигурационного файла до того, как Вы отключили использование LBD в STP.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 17:49 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
terrible писал(а):
syslog используете?
150 ACL это какие?
Мониторите ли вы CPU?

syslog - используем, но скорее всего роутер не успел туда ничего отослать до того, как пропала с ним связь.
ACL - это например такие:
Код:
create access_profile profile_id 12 ip source_ip_mask 255.255.255.255
config access_profile profile_id 12 add access_id auto_assign ip source_ip 10.1.1.1 port 20,22 permit rx_rate no_limit
config access_profile profile_id 12 add access_id auto_assign ip source_ip 10.1.1.2 port 20,22 permit rx_rate no_limit
config access_profile profile_id 12 add access_id auto_assign ip source_ip 10.1.1.3 port 20,22 permit rx_rate no_limit

И к ним соотвественно PBR:
Код:
create policy_route name 10.1.1.1
config policy_route name 10.1.1.1 acl profile_id 12 access_id 1 nexthop 192.168.1.1 state enable
create policy_route name 10.1.1.2
config policy_route name 10.1.1.2 acl profile_id 12 access_id 2 nexthop 192.168.1.1 state enable
create policy_route name 10.1.1.3
config policy_route name 10.1.1.3 acl profile_id 12 access_id 3 nexthop 192.168.1.1 state enable

И такого добра около 150.
Миниторим cpu, но опять же - все графики показывают, что никакого зашкаливания cpu не было, а просто обрыв связи с роутером.

Bigarov Ruslan писал(а):
Приведите, пожалуйста, полный кусок настроек STP из конфигурационного файла до того, как Вы отключили использование LBD в STP.

Вот изначальный настроек нету, это совершенно новый роутер, после перепрошивки сбросили на дефолтные настройки, STP всё было как по дефолту, а вот LBD было включено.
Есть смысл выкладывать то, что сейчас ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 21, 2010 22:17 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
приведите конфиг LBD (вы имеете в виду LBD или STP-LBD?), и что вы в нём меняли, чтобы свич нормально стал работать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 22, 2010 10:14 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
terrible писал(а):
приведите конфиг LBD (вы имеете в виду LBD или STP-LBD?), и что вы в нём меняли, чтобы свич нормально стал работать.


Я имел ввиду STP-LBD.
Было так:
Код:
config stp maxage 20 maxhops 20 forwarddelay 15 txholdcount 6 fbpdu enable hellotime 2 lbd enable lbd_recover_timer 60 nni_bpdu_addr dot1ad

Поставили так:
Код:
config stp maxage 20 maxhops 20 forwarddelay 15 txholdcount 6 fbpdu disable hellotime 2 lbd disable lbd_recover_timer 60 nni_bpdu_addr dot1ad

Хотя я не уверен что это повлияет на что то при:
Код:
disable stp


Когда это случилось первый раз, мы просто перезагрузили свитч, так он проработал около недели. Поэтому утверждать, что выключение STP-LBD привело в нормальную работу свитч я пока не могу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 22, 2010 12:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Т.е. на данный момент он работает нормально?

Если он снова подвиснет, пожалуйста, подключитесь по RS-232 и посмотрите что он там выводит. И Вы используете syslog сервер?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 22, 2010 12:12 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
Bigarov Ruslan писал(а):
Т.е. на данный момент он работает нормально?

Да. До отключения STP-LBD он неделю тоже проработал нормально, а потом завис.
Bigarov Ruslan писал(а):

Если он снова подвиснет, пожалуйста, подключитесь по RS-232 и посмотрите что он там выводит. И Вы используете syslog сервер?


Попробуем конечно подключиться, просто это центральный роутер, и как бы времени на восстановление в обрез :)

Syslog используем, но во время падения он ничего туда не успел отправить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 22, 2010 19:45 
Не в сети

Зарегистрирован: Чт июн 04, 2009 07:38
Сообщений: 201
Bigarov Ruslan писал(а):
Т.е. на данный момент он работает нормально?

Если он снова подвиснет, пожалуйста, подключитесь по RS-232 и посмотрите что он там выводит. И Вы используете syslog сервер?


была такая же проблема в одну из пятниц. ребутнули, повторилось, приехали, включили консоль в соседний сервер. загрузка процессора 100%. при этом перестает отвечать на arp, ospf hello и telnet.
вероятной причиной послужила DDoS-атака, которая была воспроизведена на стенде. ping -f в несколько потоков на ip коммутатора (не управляющий, а шлюз для абонентов) кладет его на лопатки!.. так что попробуйте отключать уходящие порты и найти, откуда идет флуд.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 25, 2010 11:09 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
dmvy2 писал(а):
была такая же проблема в одну из пятниц. ребутнули, повторилось, приехали, включили консоль в соседний сервер. загрузка процессора 100%. при этом перестает отвечать на arp, ospf hello и telnet.
вероятной причиной послужила DDoS-атака, которая была воспроизведена на стенде. ping -f в несколько потоков на ip коммутатора (не управляющий, а шлюз для абонентов) кладет его на лопатки!.. так что попробуйте отключать уходящие порты и найти, откуда идет флуд.


Спасибо за информацию. В пятницу вечером как раз включили на всякий случай SafeGuard Engine.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 25, 2010 11:30 
Не в сети

Зарегистрирован: Вт окт 07, 2008 19:47
Сообщений: 119
а не подскажите как от этого защиту сделать и от всего остального
при топологии типа
центр - раненый узел - домовые коммутаторы
3627 - 3028 - 3526

какие посоветуете асл применить и на каком узле ?

при том что на каждый дом свой влан



dmvy2 писал(а):
Bigarov Ruslan писал(а):
Т.е. на данный момент он работает нормально?

Если он снова подвиснет, пожалуйста, подключитесь по RS-232 и посмотрите что он там выводит. И Вы используете syslog сервер?


была такая же проблема в одну из пятниц. ребутнули, повторилось, приехали, включили консоль в соседний сервер. загрузка процессора 100%. при этом перестает отвечать на arp, ospf hello и telnet.
вероятной причиной послужила DDoS-атака, которая была воспроизведена на стенде. ping -f в несколько потоков на ip коммутатора (не управляющий, а шлюз для абонентов) кладет его на лопатки!.. так что попробуйте отключать уходящие порты и найти, откуда идет флуд.

_________________
админ DGS 3612(DGS36xxRun_2[1].50-B15), DES 3526 (DES3526R6_6.00.B10),
DES 3028(DES_3028_52_V2.10-B06),DES 3026, DES 2108 (hw des-2108v3-00-27),
DWL 2100, DWL 700G, DIR 100,
DL-LB604 (app2+4+DI-604LBVPN_v102_b0Otw_080815_ipsec)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 25, 2010 12:47 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А от чего остального? Можно поподробнее?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 25, 2010 15:33 
Не в сети

Зарегистрирован: Вт окт 07, 2008 19:47
Сообщений: 119
у нас наблюдается иногда проблема, какой нибудь пользователь или вирус выставит себе ип шлюза, как с этим бороться ?

_________________
админ DGS 3612(DGS36xxRun_2[1].50-B15), DES 3526 (DES3526R6_6.00.B10),
DES 3028(DES_3028_52_V2.10-B06),DES 3026, DES 2108 (hw des-2108v3-00-27),
DWL 2100, DWL 700G, DIR 100,
DL-LB604 (app2+4+DI-604LBVPN_v102_b0Otw_080815_ipsec)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 25, 2010 16:30 
Не в сети

Зарегистрирован: Вт окт 16, 2007 13:49
Сообщений: 144
72com писал(а):
у нас наблюдается иногда проблема, какой нибудь пользователь или вирус выставит себе ип шлюза, как с этим бороться ?


Мы решили такое ACL правилами:
Код:
create access_profile ip source_ip_mask 255.255.255.255 profile_id 3
create access_profile ip source_ip_mask 0.0.0.0 profile_id 4
config access_profile profile_id 3 add access_id 1 ip source_ip 10.1.1.1 port 1 permit
config access_profile profile_id 3 add access_id 2 ip source_ip 10.1.1.2 port 2 permit
config access_profile profile_id 4 add access_id auto_assign ip source_ip 0.0.0.0 port 25-26 permit
config access_profile profile_id 4 add access_id auto_assign ip source_ip 0.0.0.0 port 1-24 deny


В 3 профиль мы разрешаем ходить с портов, в которые воткнуты абоненты, куда угодно только с их IP.
В 4 профиле запрещаем на абонентских портах всё (1-24 порт), и разрешаем всё на аплинках (25-26).

Т.о. если абонент сменит себе IP, свитч его заблокирует.
Единственное, надо иметь базу свитч-порт-айпи.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 25, 2010 20:35 
Не в сети

Зарегистрирован: Вт окт 07, 2008 19:47
Сообщений: 119
о дак это решение и конфликта меж юзерами просто у нас было и такое, при трафик сегментации на коммутаторе, пользователи ставили одни и теже ипы, но у них конфликта не было явного, а у нас видно было на л3 1 ип с 2 маками ))

да но тут надо что то думать тогда на счет базы :?:

_________________
админ DGS 3612(DGS36xxRun_2[1].50-B15), DES 3526 (DES3526R6_6.00.B10),
DES 3028(DES_3028_52_V2.10-B06),DES 3026, DES 2108 (hw des-2108v3-00-27),
DWL 2100, DWL 700G, DIR 100,
DL-LB604 (app2+4+DI-604LBVPN_v102_b0Otw_080815_ipsec)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 75 ]  На страницу 1, 2, 3, 4, 5  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 11


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB