faq обучение настройка
Текущее время: Вс июл 27, 2025 11:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 46 ]  На страницу 1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 11:24 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Наблюдаю чрезвычайно странную ситуацию с DES-1100-16.
Заключается она в следующем - коммутаторы, с Firmware Version v1.00.11, сконфигуреные с Port-Based Vlan периодически исчезают из мониторинга (Nagios на FreeBSD 8.2), коммутаторы с Firmware Version v1.00.B15, сконфигуренные с 802.1Q vlan + Traffic segmentation + Management vlan не мониторятся вовсе..
Причина в непонятном дропе icmp пакетов ядром софтового роутера на CentOs 5.5, находящегося между коммутаторами и собственно сервером мониторинга. Подсети коммутаторов и сервера разные - коммутаторы в 192.168.4.0/22, мониторинг - в 10.254.213.0/24.
Смотрел прохождение icmp tcpdump-ом на роутере. Картина следующая - на "входящем интерфейсе" (со стороны коммутаторов) запрос и ответ присутствуют, на "выходном интерфейсе" (к мониторингу) - только запрос от мониторинга.
Аналогичная картина наблюдается и с прохождением icmp с любых других подсетей, кроме 192.168.4.0/22.
Что еще примечательно - все коммутаторы при этом доступны по web, правда с огромными "тормозами" (отписывал здесь).
Кроме этого коммутаторы без проблем пингуются с самого роутера (ну собств. со своей "родной" подсети).
Другая "примечательность" - если в процессе "пингования" коммутатора, например с сервера мониторинга (10.254.213.2), одновременно запустить пинг на роутере, то на мониторинге пинг начинает "проходить"!!! :shock: После останова пинга на роутере и на мониторинге, через некоторое время коммутаторы еще пингуются, далее снова ступор..
Подобная беда наблюдается только с коммутаторами DES-1100-16. В сети кроме них более 200 шт. DES-2108, более 100 шт. DES-3200-10, около 30 шт. DES-3526 и 50 шт. DIR-100 в режиме свитча. С вышеперечисленными свитчами такого не наблюдается.
В чём может быть проблема? Чем может отличаться icmp пакет от DES-1100-16, чтобы так "не нравиться" роутеру?? Почему запуск "параллельного" пинга на роутере на какое-то время решает проблему??

P.S. Пакет дропается явно ядром, т.к. в фаерволе (iptables) форвардинг для подсети 192.168.4.0/22 открыт полностью во всю DMZ.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 13:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Сниф пакетов от коммутатора смотрели? TTL там какой? CRC верное? Ищите причину, почему они в конкретно ваших условиях дропаются на CentOS.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 14:23 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Вот дамп на роутере на "входном" (со стороны коммутаторов) интерфейсе
Код:
[root@router ipv4]# tcpdump -nvvx -i vlan3 host 192.168.5.69
tcpdump: listening on vlan3, link-type EN10MB (Ethernet), capture size 96 bytes
14:36:53.491706 IP (tos 0x0, ttl  63, id 45968, offset 0, flags [none], proto: ICMP (1), length: 84) 10.254.213.2 > 192.168.5.69: ICMP echo request, id 63703
, seq 0, length 64
        0x0000:  4500 0054 b390 0000 3f01 222b 0afe d502
        0x0010:  c0a8 0545 0800 1fd9 f8d7 0000 4ea9 3444
        0x0020:  0009 7155 0809 0a0b 0c0d 0e0f 1011 1213
        0x0030:  1415 1617 1819 1a1b 1c1d 1e1f 2021 2223
        0x0040:  2425 2627 2829 2a2b 2c2d 2e2f 3031 3233
        0x0050:  3435
14:36:53.493731 IP (tos 0x0, ttl  63, id 45968, offset 0, flags [none], proto: ICMP (1), length: 84) 192.168.5.69 > 10.254.213.2: ICMP echo reply, id 63703,
seq 0, length 64
        0x0000:  4500 0054 b390 0000 3f01 222b c0a8 0545
        0x0010:  0afe d502 0000 27d9 f8d7 0000 4ea9 3444
        0x0020:  0009 7155 0809 0a0b 0c0d 0e0f 1011 1213
        0x0030:  1415 1617 1819 1a1b 1c1d 1e1f 2021 2223
        0x0040:  2425 2627 2829 2a2b 2c2d 2e2f 3031 3233
        0x0050:  3435
14:36:54.492190 IP (tos 0x0, ttl  63, id 46096, offset 0, flags [none], proto: ICMP (1), length: 84) 10.254.213.2 > 192.168.5.69: ICMP echo request, id 63703
, seq 1, length 64
        0x0000:  4500 0054 b410 0000 3f01 21ab 0afe d502
        0x0010:  c0a8 0545 0800 1d33 f8d7 0001 4ea9 3445
        0x0020:  0009 73f9 0809 0a0b 0c0d 0e0f 1011 1213
        0x0030:  1415 1617 1819 1a1b 1c1d 1e1f 2021 2223
        0x0040:  2425 2627 2829 2a2b 2c2d 2e2f 3031 3233
        0x0050:  3435
14:36:54.494676 IP (tos 0x0, ttl  63, id 46096, offset 0, flags [none], proto: ICMP (1), length: 84) 192.168.5.69 > 10.254.213.2: ICMP echo reply, id 63703,
seq 1, length 64
        0x0000:  4500 0054 b410 0000 3f01 21ab c0a8 0545
        0x0010:  0afe d502 0000 2533 f8d7 0001 4ea9 3445
        0x0020:  0009 73f9 0809 0a0b 0c0d 0e0f 1011 1213
        0x0030:  1415 1617 1819 1a1b 1c1d 1e1f 2021 2223
        0x0040:  2425 2627 2829 2a2b 2c2d 2e2f 3031 3233
        0x0050:  3435
14:36:55.502229 IP (tos 0x0, ttl  63, id 46097, offset 0, flags [none], proto: ICMP (1), length: 84) 10.254.213.2 > 192.168.5.69: ICMP echo request, id 63703
, seq 2, length 64
        0x0000:  4500 0054 b411 0000 3f01 21aa 0afe d502
        0x0010:  c0a8 0545 0800 f5f6 f8d7 0002 4ea9 3446
        0x0020:  0009 9b33 0809 0a0b 0c0d 0e0f 1011 1213
        0x0030:  1415 1617 1819 1a1b 1c1d 1e1f 2021 2223
        0x0040:  2425 2627 2829 2a2b 2c2d 2e2f 3031 3233
        0x0050:  3435

TTL вроде как в норме (63). Кстати, больше всего на него именно я и грешил. Что еще глянуть?
И самое непонятное, каким образом "дополнительный пинг" на роутере решает проблему? И почему дропаются пакеты ТОЛЬКО при роутинге и ТОЛЬКО от 1100-16? В сети куча разнообразного оборудования (и не только D-Link), с которым данной проблемы нет. Чем пакет от 1100-16 так может отличаться?
Может быть логичнее поискать проблему "с другой стороны" и усилиями обеих сторон?
Напишите, какие ещё необходимо предоставить данные.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 14:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Пришлите дамп в формате pcap, снятый с интерфейса CentOS, смотрящего в сторону управляющей сети, для icmp пакетов от DES-1100-16 (которые уже не будут видны на Nagios) и какого-либо другого коммутатора, с которым проблемы не наблюдаются.
Попробуем проанализировать их.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 14:48 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Artem Kolpakov писал(а):
Пришлите дамп в формате pcap, снятый с интерфейса CentOS,

Не подскажете, как его получить tcpdump-ом? Не приходилось подобным заниматься, обычно хватало информации с экрана.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 15:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Используйте Wireshark


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 15:29 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Artem Kolpakov писал(а):
Используйте Wireshark

Wireshark работает вроде только в графическом режиме, а у меня нет "иксов" на роутере (консоль по ssh)..
Скорее всего должна подойти tshark, но никогда ей не пользовался, а времени на изучение манов совсем нет.. :(
Может как-то tcpdump-ом все же реально сделать? Я сохранил вывод tсpdump в файл средствами самой tсpdump. Взгляните, может оно самое? Куда выслать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 15:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Присылайте мне на почту


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 16:14 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Отправил. Дампы сняты tshark-ом, формат должен подойти.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 16:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Да, подошли.
А кто такой mac 00-02-a5-4e-8d-ca? У вас уходит пинг до коммутатора с мак адреса 00 04 23 de c5 00 (Intel'овская сетевушка) а ответ идет на какой-то хьюлетовский мак 00-02-a5-4e-8d-ca.
Сравните пакеты в bad.pcap - там разные связки src-dst.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Чт окт 27, 2011 17:24 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Artem Kolpakov писал(а):
Да, подошли.
А кто такой mac 00-02-a5-4e-8d-ca? У вас уходит пинг до коммутатора с мак адреса 00 04 23 de c5 00 (Intel'овская сетевушка) а ответ идет на какой-то хьюлетовский мак 00-02-a5-4e-8d-ca.
Сравните пакеты в bad.pcap - там разные связки src-dst.

00-02-a5-4e-8d-ca - это другая сетевуха роутера, на которой висят все пользовательские vlan, кстати тоже Intel должна быть..
Т.е. получается, что 1100-16 вместо того, чтобы отправлять ответ на интерфейс vlan управления (00 04 23 de c5 00), отправляет его на на интерфейс пользовательской vlan (00-02-a5-4e-8d-ca).. В "good.pcap" такого нет.
VLAN управления (3) приходит на 1100-16 тегом на 16-й порт, туда же приходит и пользовательская vlan, только унтегом.
Выходит, что проблема в коммутаторе живёт.. Или в его конфигурации? Конфиг с коммутатора возможно как-то "слить"?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Пт окт 28, 2011 07:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Выходит, что вам необходимо проанализировать ситуацию более тщательно и выяснить, почему на arp от коммутатора приходит ответ с другой сетевухи. Смотрите тщательнее топологию своей сети, включено ли proxy arp и пр.
Этот мак адрес коммутатор же не с потолка берет


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Пт окт 28, 2011 08:55 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Artem Kolpakov писал(а):
Выходит, что вам необходимо проанализировать ситуацию более тщательно и выяснить, почему на arp от коммутатора приходит ответ с другой сетевухи.

Ровно наоборот! Посмотрите еще раз дамп - НЕ "на arp от коммутатора приходит ответ с другой сетевухи", а "КОММУТАТОР на arp от роутера ОТВЕЧАЕТ НА ДРУГУЮ сетевуху"!
Artem Kolpakov писал(а):
Этот мак адрес коммутатор же не с потолка берет

Берет он его из пользовательской vlan (писал же выше), вместо того, чтобы отвечать на МАС из Management vlan.
Кстати, вот еще одна интересная картина с коммутатора, который является аплинком для 1100-16
Цитата:
Command: show fdb port 3

VID VLAN Name MAC Address Port Type
---- -------------------------------- ----------------- ---- ---------------
3 management 84-C9-B2-37-BE-CC 3 Dynamic
101 Vozrozdenia 00-26-18-E1-5A-4F 3 Dynamic
101 Vozrozdenia 14-DA-E9-1C-0B-E4 3 Dynamic
101 Vozrozdenia 84-C9-B2-37-BE-CC 3 Dynamic

84-C9-B2-37-BE-CC - это и есть злополучный 1100-16, который живет в 2-х vlan-ах.
Я так полагаю, отсюда и бардак..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Пт окт 28, 2011 09:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Приведите, пожалуйста, схему - рисунок - где у вас какие сетевушки, vlan и ip адреса и что куда как подключено.
Согласен, что светиться своим мак адресом коммутатор не должен в оба vlan при настроенном Managment. Я отпишу об этом в ШК как только вы предоставите схемы и описание для воспроизведения этой ситуации на стенде.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Пропадает ping на DES-1100-16
СообщениеДобавлено: Пт окт 28, 2011 11:42 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
Отправил Вам на e-mail.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 46 ]  На страницу 1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Majestic-12 [Bot] и гости: 11


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB