The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"проблема в работе туннеля"
Вариант для распечатки  
Пред. тема | След. тема 
Форумы OpenNET: Виртуальная конференция (Public)
Изначальное сообщение [ Отслеживать ]

"проблема в работе туннеля"  
Сообщение от ponyol (ok) on 04-Мрт-08, 11:02 
Доброго дня.
Есть три сервера FreeBSD A,B,C... При чем у них одинаковая конфигурация, потому как установлены копированием разделов.

Сервер А:
ifconfig
xl0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        options=9<RXCSUM,VLAN_MTU>
        inet Х.Х.Х.А netmask 0xfffffffc broadcast Х.Х.Х.Х
rl0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        options=8<VLAN_MTU>
        inet 192.168.0.1 netmask 0xffffffc0 broadcast 192.168.0.63
        inet 192.168.0.193 netmask 0xffffffc0 broadcast 192.168.0.255
gif0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1500
        tunnel inet Х.Х.Х.А --> Х.Х.Х.В
        inet 192.168.0.193 --> 192.168.0.129 netmask 0xffffffff
gif1: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1500
        tunnel inet Х.Х.Х.А --> Х.Х.Х.С
        inet 192.168.0.1 --> 192.168.0.65 netmask 0xffffffff

скрипт создания туннелей
#!/bin/sh
#
/sbin/ifconfig gif0 create
/sbin/ifconfig gif0 inet 192.168.0.193 192.168.0.129 netmask 0xffffffff
/sbin/ifconfig gif0 tunnel Х.Х.Х.А Х.Х.Х.В
/sbin/ifconfig gif0 mtu 1500 up
/sbin/route add -net 192.168.0.128 -netmask 255.255.255.192 192.168.0.129

/sbin/ifconfig gif1 create
/sbin/ifconfig gif1 inet 192.168.0.1 192.168.0.65 netmask 0xffffffff
/sbin/ifconfig gif1 tunnel Х.Х.Х.А Х.Х.Х.С
/sbin/ifconfig gif1 mtu 1500 up
/sbin/route add -net 192.168.0.64 -netmask 255.255.255.192 192.168.0.65

nmap на эту машину
Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2008-03-04 09:27 EET
Not shown: 1660 closed ports
PORT      STATE    SERVICE
22/tcp    filtered ssh
23/tcp    filtered telnet
25/tcp    filtered smtp
80/tcp    filtered http
135/tcp   filtered msrpc
136/tcp   filtered profile
137/tcp   filtered netbios-ns
138/tcp   filtered netbios-dgm
139/tcp   filtered netbios-ssn
161/tcp   filtered snmp
445/tcp   filtered microsoft-ds
1080/tcp  filtered socks
1720/tcp  filtered H.323/Q.931
1723/tcp  open     pptp
3128/tcp  filtered squid-http
6666/tcp  open     irc-serv
6667/tcp  open     irc
8080/tcp  filtered http-proxy
12345/tcp filtered NetBus
31337/tcp filtered Elite

Сервер В:
ifconfig
dc0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        options=8<VLAN_MTU>
        inet Х.Х.Х.В netmask 0xfffffffc broadcast Х.Х.Х.Х
dc1: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        options=8<VLAN_MTU>
        inet 192.168.0.129 netmask 0xffffffc0 broadcast 192.168.0.191
gif0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1500
        tunnel inet Х.Х.Х.В --> Х.Х.Х.А
        inet 192.168.0.129 --> 192.168.0.193 netmask 0xffffffff

скрипт создания туннеля
#!/bin/sh
#
/sbin/ifconfig gif0 create
/sbin/ifconfig gif0 inet 192.168.0.129 192.168.0.193 netmask 0xffffffff
/sbin/ifconfig gif0 tunnel Х.Х.Х.В Х.Х.Х.А
/sbin/ifconfig gif0 mtu 1500 up
/sbin/route add -net 192.168.0.192 -netmask 255.255.255.192 192.168.0.193

nmap на эту машину
Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2008-03-04 09:28 EET
Not shown: 1678 closed ports
PORT     STATE SERVICE
22/tcp   open  ssh
1723/tcp open  pptp

Сервер С:
ifconfig
dc0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        options=8<VLAN_MTU>
        inet Х.Х.Х.С netmask 0xffffff00 broadcast Х.Х.Х.Х
dc1: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        options=8<VLAN_MTU>
        inet 192.168.0.65 netmask 0xffffffc0 broadcast 192.168.0.127
gif0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1500
        tunnel inet Х.Х.Х.С --> Х.Х.Х.А
        inet 192.168.0.65 --> 192.168.0.1 netmask 0xffffffff

скрипт создания туннеля
#!/bin/sh
#
/sbin/ifconfig gif0 create
/sbin/ifconfig gif0 inet 192.168.0.65 192.168.0.1 netmask 0xffffffff
/sbin/ifconfig gif0 tunnel Х.Х.Х.С Х.Х.Х.А
/sbin/ifconfig gif0 mtu 1500 up
/sbin/route add -net 192.168.0.0 -netmask 255.255.255.192 192.168.0.1

nmap на эту машину
ну тут открыто все :)

да, еще.... серверы А и В работают через ADSL модемы, а С через домашнюю сеть....

Так вот. проблема в том, что туннель А-С работает без проблем, а туннель А-В даже не поднимается сейчас (правда до замены модема провом он поднимался, но падал через пару минут при условии неактивности соединения)....

Что это может быть? Есть ли средства диагностики туннеля, что бы понять причину?

Высказать мнение | Ответить | Правка | Cообщить модератору

 Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "проблема в работе туннеля"  
Сообщение от Skif (ok) on 04-Мрт-08, 11:46 
что с esp происходит трафиком?
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

2. "проблема в работе туннеля"  
Сообщение от ponyol (ok) on 04-Мрт-08, 11:57 
>что с esp происходит трафиком?

что имеется в виду? есть ли PPPoE или PPPoA?

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

3. "проблема в работе туннеля"  
Сообщение от ponyol (ok) on 04-Мрт-08, 11:58 
>>что с esp происходит трафиком?
>
>что имеется в виду? есть ли PPPoE или PPPoA?

на стороне сервера В вроде есть, а на А не знаю....

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

4. "проблема в работе туннеля"  
Сообщение от Skif (ok) on 04-Мрт-08, 12:19 
>>>что с esp происходит трафиком?
>>
>>что имеется в виду? есть ли PPPoE или PPPoA?
>
>на стороне сервера В вроде есть, а на А не знаю....

Из представленной выше конфигурации, я делаю вывод, что у вас используется связка gif+racoon. Для нормальной работы тунеля в таких условиях необходимо прохождение ESP трафика. Или покажите правила фаервола или почитайте (что предпочтительней) http://www.freebsd.org/doc/ru_RU.KOI8-R/books/handbook/ipsec... , а потомповторите, что у вас не получается

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

5. "проблема в работе туннеля"  
Сообщение от ponyol (ok) on 04-Мрт-08, 13:20 
>>>>что с esp происходит трафиком?
>>>
>>>что имеется в виду? есть ли PPPoE или PPPoA?
>>
>>на стороне сервера В вроде есть, а на А не знаю....
>
>Из представленной выше конфигурации, я делаю вывод, что у вас используется связка
>gif+racoon. Для нормальной работы тунеля в таких условиях необходимо прохождение ESP
>трафика. Или покажите правила фаервола или почитайте (что предпочтительней) http://www.freebsd.org/doc/ru_RU.KOI8-R/books/handbook/ipsec... ,
>а потомповторите, что у вас не получается

эта связка gif+racoon не используется, пока только gif.
Фаервол на все серверах в режиме "OPEN".

то что показівает nmap, то это на уровне модемов-провайдеров.....

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

6. "проблема в работе туннеля"  
Сообщение от Skif (ok) on 04-Мрт-08, 13:42 
>
>то что показівает nmap, то это на уровне модемов-провайдеров.....

Если там где до замены поднимался хоть на чуть-чуть, сейчас падает, попробуйте поиграться немного с MTU.
Проведите диагностику хотя бы при помощи
ping -s 1500

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

7. "проблема в работе туннеля"  
Сообщение от Skif (ok) on 04-Мрт-08, 13:43 
>>
>>то что показівает nmap, то это на уровне модемов-провайдеров.....
>
>Если там где до замены поднимался хоть на чуть-чуть, сейчас падает, попробуйте
>поиграться немного с MTU.
>Проведите диагностику хотя бы при помощи
>ping -s 1500

Да, и все же приведите ipfw list

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

8. "проблема в работе туннеля"  
Сообщение от ponyol email(??) on 04-Мрт-08, 15:49 
>>>
>>>то что показівает nmap, то это на уровне модемов-провайдеров.....
>>
>>Если там где до замены поднимался хоть на чуть-чуть, сейчас падает, попробуйте
>>поиграться немного с MTU.
>>Проведите диагностику хотя бы при помощи
>>ping -s 1500

с MTU игрался, не помогло....

>
>Да, и все же приведите ipfw list

00050 divert 8668 ip4 from any to any via xl0
00100 allow ip from any to any via lo0
00200 deny ip from any to 127.0.0.0/8
00300 deny ip from 127.0.0.0/8 to any
65000 allow ip from any to any

у всех трех одинаково сейчас

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

9. "проблема в работе туннеля"  
Сообщение от ponyol email(ok) on 24-Мрт-08, 13:35 
>[оверквотинг удален]
>>
>>Да, и все же приведите ipfw list
>
>00050 divert 8668 ip4 from any to any via xl0
>00100 allow ip from any to any via lo0
>00200 deny ip from any to 127.0.0.0/8
>00300 deny ip from 127.0.0.0/8 to any
>65000 allow ip from any to any
>
>у всех трех одинаково сейчас

проблема решилась сменой провайдера :)

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ]




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру