faq обучение настройка
Текущее время: Пн июл 21, 2025 16:43

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Чт сен 24, 2015 14:05 
Не в сети

Зарегистрирован: Вт апр 20, 2010 10:50
Сообщений: 11
Откуда: Екатеринбург
Добрый день!
В центральном офисе установлен dfl-1660 в филиале dfl-860e. Между ними поднят ipsec. Интерфейсы lan и ipsec объединены в одну интерфейсную группу -all_ipsec на каждом dfl и создано одно правило с действием allow, all_tcpudpicmp, без расписания. Источник all_ipsec сеть all-nets, назначение all_ipsec сеть all-nets. Трафик между сетями ходит, но периодически возникает ошибка с тем, что принт-сервер отправляя задание печати выдает ошибку печати, останавливается и начинает отправлять задание снова. В результате, частично документ может распечататься несколько десятков раз. Пинги при этом не пропадают, и ширины канала хватает, чтобы еще камеру по vpn запускать. В локальной сети такого не происходит, печать идет нормально и в филиале и в центральном офисе. Чтобы убедиться в этом дополнительно принтер из центрального офиса отправляли в филиал. Все сделанные изменения для настройки принтера - поменяли адрес порта принтера на принт-сервере. Проблема повторилась. В логах ошибок нет. Обращались в HP (все принтеры этого производителя - HP 2025, 4250, 4015, M401). Тех. поддержка отправила искать проблемы с сетью. Где искать проблему - не знаю. Очень жду помощи.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 24, 2015 14:27 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
Может любимые хулеттом мультикасты гадят?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 24, 2015 14:46 
Не в сети

Зарегистрирован: Вт апр 20, 2010 10:50
Сообщений: 11
Откуда: Екатеринбург
На принтере попробовал отключить SLP, Печать LPD, IPv6, Bonjour, WS-Discovery, DHCP6. Эффекта нет. Больше у него в настройках отключить нечего.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 24, 2015 14:47 
Не в сети

Зарегистрирован: Вт апр 20, 2010 10:50
Сообщений: 11
Откуда: Екатеринбург
SNMP для верности в нем отключил. Тоже не помогло.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 24, 2015 14:57 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
erta писал(а):
правило с действием allow, all_tcpudpicmp
Именно в этом правиле и обратном сделайте all_services.
потому что...

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 24, 2015 15:29 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
в настройках ipsec с обеих сторон сделайте
MTU = 2000

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пт сен 25, 2015 13:52, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 11:34 
Не в сети

Зарегистрирован: Вт апр 20, 2010 10:50
Сообщений: 11
Откуда: Екатеринбург
YuriAM писал(а):
в настройках ipsec с обоих сторон сделайте
MTU = 2000


Огромная благодарность вам за рекомендацию! Заработало. Если не затруднит, напишите, почему это помогло.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 12:45 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
erta писал(а):
YuriAM писал(а):
в настройках ipsec с обоих сторон сделайте
MTU = 2000


Огромная благодарность вам за рекомендацию! Заработало. Если не затруднит, напишите, почему это помогло.

вычислено империческим путем

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 13:41 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Vladimir22 писал(а):
erta писал(а):
YuriAM писал(а):
в настройках ipsec с обеих сторон сделайте
MTU = 2000
Огромная благодарность вам за рекомендацию! Заработало. Если не затруднит, напишите, почему это помогло.
вычислено империческим путем
Не совсем так. :)

Где-то на просторах интернета есть статья на английском об IPsec. Ссылка на нее есть где-то и на этом форуме. С обсуждения темы, где она упоминалась, и возникла рекомендация для IPsec MTU=2000, которая помогла уже очень многим.

Я не вчитывался сильно, но при стандартном значении MTU в IPsec часто происходит фрагментация пакетов на 2 или, в отдельных случаях, на 3 части. Это, как следствие, делает IPsec трафик более чувствительным к потерям пакетов. При бОльших значениях MTU этот эффект пропадает. Значение MTU=2000 в этом плане, возможно, ничем не лучше, чем целый ряд других близких значений.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пт сен 25, 2015 13:54, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 13:47 
Не в сети

Зарегистрирован: Вт апр 20, 2010 10:50
Сообщений: 11
Откуда: Екатеринбург
YuriAM, еще раз благодарю вас за ответ.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 15:53 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
YuriAM писал(а):
Я не вчитывался сильно, но при стандартном значении MTU в IPsec часто происходит фрагментация пакетов на 2 или, в отдельных случаях, на 3 части. Это, как следствие, делает IPsec трафик более чувствительным к потерям пакетов. При бОльших значениях MTU этот эффект пропадает. Значение MTU=2000 в этом плане, возможно, ничем не лучше, чем целый ряд других близких значений.
Что самое интересное - там фишка только по снижению хэндовера - т.е. при MTU IPsec больше чем MTU интерфейса + длина IPsec заголовков - фрагментироваться будут уже готовые к передаче IPsec пакеты, а иначе - пакеты еще до IPsec будут рубиться на части и каждая часть упаковываться отдельно.

То бишь в плане этой темы - вообще непонятно почему помогло. Разве что как вариант - настолько огромные пакеты к принтерам, что DFL говорит "я на столько кусков рубить отказываюсь"... но это тогда должно быть в логах.

p/s/ все лень поэкспериментировать с размерами MTU и нарисовать графики загрузки ресурсов DFL и пропускной способности IPsec канала в зависимости от MTU в случае "гигабитного канала" в виде соединенных патчкордом коробушек -)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 20:29 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
D-Stream писал(а):
Что самое интересное - там фишка только по снижению хэндовера - т.е. при MTU IPsec больше чем MTU интерфейса + длина IPsec заголовков - фрагментироваться будут уже готовые к передаче IPsec пакеты, а иначе - пакеты еще до IPsec будут рубиться на части и каждая часть упаковываться отдельно.
Может еще для комплекта и ссылку на статью сюда кинешь?

D-Stream писал(а):
... p/s/ все лень поэкспериментировать с размерами MTU и нарисовать графики загрузки ресурсов DFL и пропускной способности IPsec канала в зависимости от MTU в случае "гигабитного канала" в виде соединенных патчкордом коробушек -)
М-да. Было бы весьма любопытно! :wink:

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 21:22 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
YuriAM писал(а):
Может еще для комплекта и ссылку на статью сюда кинешь?
Я ее тут в темах видел - сходил по ссылке, почитал, но концов не сохранил. Притом попадалась совсем недавно - т.е. где-то в темах буквально на первой странице.

YuriAM писал(а):
М-да. Было бы весьма любопытно! :wink:
Надо только себя заставить - вынуть из загашника еще один 260, положить на экспериментальный 860 и поиздеваться... засада скорее с тем, куда поставить еще пару компов которые будут например iperf'ом грузить связку dfl -/


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 22:20 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
D-Stream писал(а):
YuriAM писал(а):
М-да. Было бы весьма любопытно! :wink:
Надо только себя заставить - вынуть из загашника еще один 260, положить на экспериментальный 860 и поиздеваться... засада скорее с тем, куда поставить еще пару компов которые будут например iperf'ом грузить связку dfl -/
С другой стороны, гораздо интереснее были бы результаты на каналах с разным задаваемым уровнем потерь пакетов.

Хотелка растет. :wink:

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 22:31 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Я не со зла приврал. История с MTU=2000 на этом форуме развивалась не так.
А статья была указана в этой теме:
viewtopic.php?f=3&t=157907&p=848124

Но ссылка уже мертвая.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 260


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB