faq обучение настройка
Текущее время: Вт июл 22, 2025 22:42

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: DFL-1660 отрубает клиентов
СообщениеДобавлено: Пт дек 27, 2013 17:47 
Не в сети

Зарегистрирован: Чт мар 10, 2005 23:24
Сообщений: 16
Откуда: Москва
Добрый день!
Помогите или пните в нужном направлении.
Есть DFL-1660, за ним три подсети (маршрутизируемая сеть реальных IP и две NAT) разделенные по VLAN и по портам, три IPsec канала.
Всего около сотни точек за ним (как роутеры, так и компы), траффик шейпится.
Регулярно три из всей кучи клиентов в разных подсетях теряют интернет: сначала тормоза, потом отруб полный, потом самостоятельное восстановление. Все остальные в это время работают как часы.
Лечится быстрой перезагрузкой. Клиентов тряс, втыкался с их параметрами IP своим ноутом - все тоже самое, со своими параметрами - все ок (т.е. физически с соединениями все хорошо), перетыкание в другие порты свичей не помогает. Нагрузка небольшая, там инет 100 Мбит максимум 10 берут суммарно, роутер не греется, перешит на новейшую прошивку. Куда копать уже не знаю.
Задолбало реально если честно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 отрубает клиентов
СообщениеДобавлено: Пт дек 27, 2013 19:50 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
максимум что могу посоветовать - настроить вывод SYSLOga на сторонний сервис , там потом логи посмотреть.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 отрубает клиентов
СообщениеДобавлено: Сб дек 28, 2013 20:57 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
В проблемный момент, на сам DFL с этих клиентов можно зайти/попинговать?
Поддерживаю логи.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 отрубает клиентов
СообщениеДобавлено: Вс дек 29, 2013 01:13 
Не в сети

Зарегистрирован: Чт мар 10, 2005 23:24
Сообщений: 16
Откуда: Москва
Нет, в этот момент роутер с клиентов не доступен.
Кусок лога с проблемного адреса (10.0.0.14)

2013-12-29
02:02:23 Info CONN
600005 nat_inet_lan1 UDP nat_inet_lan1
wan1 10.0.0.14
157.56.52.32 43900
40031 conn_close_natsat
close
conn=close connnewsrcip=195.91.139.178 connnewsrcport=13238 connnewdestip=157.56.52.32 connnewdestport=40031 origsent=62 termsent=48 conntime=131
2013-12-29
02:02:18 Info CONN
600004 nat_inet_lan1 UDP nat_inet_lan1
wan1 10.0.0.14
195.54.192.33 5530
53 conn_open_natsat

conn=open connnewsrcip=195.91.139.178 connnewsrcport=17226 connnewdestip=195.54.192.33 connnewdestport=53
2013-12-29
02:01:25 Info CONN
600004 nat_inet_lan1 UDP nat_inet_lan1
wan1 10.0.0.14
157.55.56.149 43900
40006 conn_open_natsat

conn=open connnewsrcip=195.91.139.178 connnewsrcport=33640 connnewdestip=157.55.56.149 connnewdestport=40006
2013-12-29
02:01:24 Info CONN
600005 nat_inet_lan1 UDP nat_inet_lan1
wan1 10.0.0.14
195.54.192.33 5530
53 conn_close_natsat
close
conn=close connnewsrcip=195.91.139.178 connnewsrcport=64782 connnewdestip=195.54.192.33 connnewdestport=53 origsent=58 termsent=162 conntime=131
2013-12-29
02:00:12 Info CONN
600004 nat_inet_lan1 UDP nat_inet_lan1
wan1 10.0.0.14
157.56.52.32 43900
40031 conn_open_natsat

conn=open connnewsrcip=195.91.139.178 connnewsrcport=13238 connnewdestip=157.56.52.32 connnewdestport=40031


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 отрубает клиентов
СообщениеДобавлено: Вс дек 29, 2013 08:55 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Кусок лога из web интерфейса совершенно неинформативен т.к. за минуту там проходит пара сотен таких записей.
Настройте syslog, исключите из него CONN.

На тему пинга, надеюсь он у вас разрешен на DFL.

Касательно момента проявления проблемы, попробуйте пинг клиента с DFL.
Посмотрите в консоли (SSH) результат arp -show -ip=IP_клиента даст IP/MAC этого клиента?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 отрубает клиентов
СообщениеДобавлено: Пн дек 30, 2013 20:04 
Не в сети

Зарегистрирован: Чт мар 10, 2005 23:24
Сообщений: 16
Откуда: Москва
DFL-1660:/> arp -show -ip 10.0.0.14
ARP cache of iface nat_inet_lan1
Dynamic 10.0.0.14 = fc-75-16-e4-1f-57 Expire=794

syslog пока ставить некуда - система без сервера
Нашел косяк с бешенным временем жизни пакета 242000 :shock:
поставил 1800... наблюдения после НГ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 отрубает клиентов
СообщениеДобавлено: Пн янв 13, 2014 15:52 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Это не время жизни пакета (там при всем желании в байт больше 255 не запихнешь :)), а время жизни TCP-сессии. Т. к. TCP-сессия явно закрывается сторонами, то ничего страшного. А вот для UDP время меньше, так как никакой сессии в UDP фактически нет, "разговор" может закончится в любой момент, но DFL искусственно создает соединение для работы файрволла и NAT. Переполнение таблицы соединений возможно, но должно оставить след в логах.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 отрубает клиентов
СообщениеДобавлено: Вт янв 14, 2014 16:17 
Не в сети

Зарегистрирован: Чт мар 10, 2005 23:24
Сообщений: 16
Откуда: Москва
Да, Вы правы... не то отписал.

Косяки продолжаются, когда клиент умирает в логах вообще ничего нет.
Сегодня перестроил правила шейпинга, вместо индивидуальных правил на каждого клиента собрал в группы, забив на разные сети.
Порадовало что проблемные клиенты тотчас заработали, без перезагрузки роутера.. Наблюдаю дальше... авось попал пальцем в небо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 отрубает клиентов
СообщениеДобавлено: Ср янв 22, 2014 10:36 
Не в сети

Зарегистрирован: Чт мар 10, 2005 23:24
Сообщений: 16
Откуда: Москва
В общем проблема ушла с переписанием правил шейпинга - их стало меньше в пять раз.
Были индивидуальные на каждого клиента, стало группой клиентов по ширине полосы.
Как это объяснить я не знаю.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 отрубает клиентов
СообщениеДобавлено: Чт янв 23, 2014 08:35 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Altol писал(а):
В общем проблема ушла с переписанием правил шейпинга - их стало меньше в пять раз.
Были индивидуальные на каждого клиента, стало группой клиентов по ширине полосы.
Как это объяснить я не знаю.

Примерно можно объяснить так: Была ошибка в правилах шейпинга, из-за чего нескольких несчастных клиентов временами зажимали до нуля.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 отрубает клиентов
СообщениеДобавлено: Пт окт 31, 2014 20:53 
Не в сети

Зарегистрирован: Чт мар 10, 2005 23:24
Сообщений: 16
Откуда: Москва
Итак, продолжение истории.

Вырубание клиентов стало реже, но все равно было.
В конце концов пришлось собрать стенд из 210-го роутера и проверить правила шейпинга в действии.
Оказалось что даже группировка в трубе по IP- источнику и расширения группового канала не давала описанного действия.
Полное использование трафика с одного IP зарезало соседние IP, не так фатально как "все в одной трубе", но заметно.
Кардинальным выходом стало только создание индивидуальной трубы для каждого клиента и привязка правилом только к своей трубе. Клиенты стали полностью независимы, конечно в переделах полной ширины канала.

Так что кто хочет гарантировано резать канал на независимые кусочки - рисуйте pipe и правила для каждого IP.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 315


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB