Был в районе два дня, так что выяснение причин отваливания пользователей затянулось...
Итак после переделывания физического соединения по 6 порту на VLAN4 для подсети 10.16.1.0/24. Ничего не изменилось. Пользователи продолжают отключатся. Причем как и раньше отключение инициирует DFL-1600 (как мне кажется). Со стороны клиентов у них
продолжает висеть подключение как будто все ок, но никакие пакеты уже никуда не ходя. Пока писал на тестовом компе это и случилось соединение было поднято всего минут 10 из активных подключений только удаленный рабочий стол на один из серверов, сообщение в логах выглядит как будто это я сам отключил соединение
Цитата:
<134>[2010-06-11 08:47:27] FW: CONN: prio=1 id=00600002 rev=1 event=conn_close action=close rule=PPP_PPTPBeforeRules conn=close connipproto=TCP connrecvif=PPPoElocal connsrcip=10.152.163.126 connsrcport=49196 conndestif=core conndestip=10.152.197.2 conndestport=1723 origsent=4900 termsent=7308
...
Shkiper писал(а):
я в том смысле что нет ли ситуации когда шелезяка, пытается установить маршрут к уд. сети не через тот туннель?
и еще, я тут настраивал ipsec failover, треугольником, т.е. один туннель поднимается по разным интерфейсам, нет ли у вас такой путанницы, может просто туннель при обрыве пытается подключиться не через свой интерфейс, по логам нет случаем дропа на 500 порт, на интерфейсы которые не являются енд_поинтами для туннеля который пытается восстановиться?
Такая путаница маловероятна, в нашем случае шелезяка поднимает сама один PPTP, а так же является PPTP L2TP сервером, все разделено на соответствующие подсети, тут пересечений быть не должно. Единственный момент, если пользователь поднимает VPN с одной машины, то у него IP на локальной машине в принципе может быть любой, но в таком случае приходящий от него пакет будет иметь обратный адрес из диапазона который мы ему выдали когда он поднял VPN.
Shkiper писал(а):
у меня два провайдера с бесплатной внутренней сеткой, так если туда начинает сыпаться нетбиос, то источник тут же, без предупреждения отрубают Smile,
а у вас там даже с других сетей и с машин в которые просто не настраивая зачем то сеть воткнули
т.е. вообще админы не напрягаютсяSmile у них удаленная сетка воткнута просто в коммутатор!
там случаем 192.168.0.1 с 0.2 не общаются через разные туннели?
надо напугать как следует, начальству пальцем показать - типа вот виноватые, тех. условия на подключение вследствие участившихся диверсий всем раздать, очень вероятно, что и косяк по ходу устранитьсяSmile
Конечно такая халатность вполне имеет место со стороны Подразделения Б, но в любом случае железка не знает ничего о подсетях 192.168.0.0/24 или 192.168.0.1/24, таких маршрутов просто нет.
На текущий момент буду отправлять опять логи danilovav может что увидит так же планирую организовать VPN туннель с железки DFL 800 и на базе уже двух логов смотреть в какой момент что там отключается...