faq обучение настройка
Текущее время: Пн июн 30, 2025 19:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу Пред.  1, 2
Автор Сообщение
СообщениеДобавлено: Сб янв 16, 2016 23:33 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
MTU 2000 не помогло.
При выключенном 2м туннеле и маршруте на него все нормально. При выключенном 1м туннеле и маршруте на него тоже все нормально.
Пример 1 (часть DFL ведут себя так):
- создано 2 туннеля и 2 маршрута. Связь через 1й туннель. Потерь нет.
- выключаю 1й туннель и маршрут. Связь через 2й туннель. Потерь нет.
- включаю 1й туннель, без включения маршрута на него. Активирую. Каждый 6й пакет теряется.
- включаю маршрут для 1го туннеля. Активирую. Связь поднимается через 1й туннель. Потерь снова нет.
Т.е. потери только через 2й туннель при существующем первом.
Пример 2 (другая часть DFL ведут себя так):
- добавляю 2й туннель, опять же без маршрута. Активирую. Начинаются потери на активном 1м туннеле.
- добавляю маршрут для 2го туннеля. Выключаю маршрут для 1го туннеля. Связь через 2й. Каждый 6й пакет теряется, либо отваливается на пару минут.
- выключаю 1й туннель. Потерь нет.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс янв 17, 2016 11:38 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
А как выглядит в моменты перед отваливанием лог?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс янв 17, 2016 12:55 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
а схему с одним туннелем и группой IP в уд. точке в туннеле, пробовали


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс янв 17, 2016 13:57 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
Да. Работает, но не на всех DFL.
D-Stream писал(а):
А как выглядит в моменты перед отваливанием лог?

Логи посмотрю, позже выложу.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс янв 17, 2016 15:30 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
На этом DFL потери сразу после добавления второго туннеля, каждый 6й пакет.
Вложение:
1.jpg
1.jpg [ 120.43 KiB | Просмотров: 2840 ]

На другом теряется половина пакетов после переключения на второй туннель.
Вложение:
logs.doc [284 KiB]
Скачиваний: 225

Вложение:
logs2.doc [292 KiB]
Скачиваний: 217


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 18, 2016 03:01 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
lockkie0 писал(а):
Да. Работает, но не на всех DFL.

DFL они все одинаковые, вроде бы, должно работать на всех
потери пакетов могут быть связаны с переключением на другой канал, типа - на дфл идут запросы к нат цепочкам привязанным к другому каналу


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 18, 2016 03:30 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
настройте сислог (например для отбора дропов надо добавить Message Exceptions, Log ID:60 (RULE), ID 51), а то тяжело читаемый листинг
и все забито ipsec_sa_failed, ike_quickmode_failed (reason="No proposal chosen")
настройки IPSec (параметры фаз) одинаковые?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 18, 2016 09:43 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
Shkiper писал(а):
потери пакетов могут быть связаны с переключением на другой канал

Потери начинаются сразу после добавления нового туннеля. Еще до переключения. Да еще и без маршрута на новый туннель.
Shkiper писал(а):
настройте сислог (например для отбора дропов надо добавить Message Exceptions, Log ID:60 (RULE), ID 51), а то тяжело читаемый листинг
и все забито ipsec_sa_failed, ike_quickmode_failed (reason="No proposal chosen")
настройки IPSec (параметры фаз) одинаковые?

IKE везде Main. Сислог попробую сделать как сказали.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 18, 2016 09:56 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
lockkie0 писал(а):
Потери начинаются сразу после добавления нового туннеля. Еще до переключения. Да еще и без маршрута на новый туннель.

балансировка не включена?
надо подробно смотреть-вникать в схему
все-таки я бы порекомендовал схему с одним туннелем и группой в рем. енд-поинт, туннель там один и все проще в плане маршрутизации


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 18, 2016 10:12 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
Балансировки нет.
Вариант отличный, не спорю. Так уже несколько вполне успешно работают, Но не все.. После добавления второго эндпойнт просто отваливается туннель. Почему - не знаю. Конфигурация у всех однотипная.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 18, 2016 10:31 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
дропы говорят что система не может найти маршрут в таблице для сети назначения, если до добавления маршрута все отрабатывало, то значит в маршрутах что-то все-таки меняется
зайдите до добавления маршрута (т.е. когда все работает) в status/connections, отфилтруйте-найдите нужное соединение, отскриншотьте status/routes
тоже самое при добавленном маршруте


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 18, 2016 10:32 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
lockkie0 писал(а):
После добавления второго эндпойнт просто отваливается туннель

интересно, а что в логах?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 186


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB