14

Нестабильная работа 1С

Имеется довольно сложная сеть подключения между филиалами через VPN, головной филиал где сижу я, там стоит Fortigate, некоторые филиалы, в основном большие, подключены через IP VPN провайдера, некоторые через IPsec VPN через интернет. Также имеется сервер в хостинге, на нем поднят Windows server 2016 с Hyper-v, на нем установлен Eset Server security, на виртуалках стоит сервер 1С и pfsense. Строил сеть не я.

Это предисловие, а теперь проблема. В одном из филиалов периодически пропадает свясь с 1с бухгалтерией, который подключен через Ipsec VPN через mikrotik и PFsense на хостинге. Причем пинг не пропадает. Перезагрузишь mikrotik или pfsense и все работает. Причем я заметил также, что не могу зайти на файловую шару в сервере 1с по днс, но могу зайти через IP c этого филиала, когда происходит этот глюк.

Что было сделано:

  1. Прописал DNS имя сервера 1с в хост файл. Не помогло.

  2. Отключил брандмауер на сервере 1с. Удалил там Eset временно. Не помогло

  3. Отключил брандмауер на Hyper-v сервере, временно отключил там firewall на 5 минут. Дольше не хочю, там публичный Ip адрес. Добавил ip филиала и подсеть в белый список.

  4. Восстановил настройки mikrotik прошлогодние. Прошестрил все правила блокирования, даже все временно отключил. Не помогло.

  5. То же самое с PFsense.

  6. Установил Wireshark на сервере 1с, вижу что соединения от филиала приходят и даже SMB протокол тоже, но много пакетов с TCP Reset.

    Вопрос куда копать, что может быть. Соединения с 1с на филиале проподают раз в час.

Лига Сисадминов

2.3K постов18.8K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Автор поста оценил этот комментарий

Пропиши в hosts на клиентах имя сервера с IP адресом и все будет ок.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Смотри 1 пункт. Что было сделано

показать ответы
Автор поста оценил этот комментарий

а пинг после этого по имени проверили? имя резолвится и отвечает с правильного IP, но 1С и шара все равно не работает?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Конечно резолвится правильный IP. И все равно шара не работает по DNS. \\1c-server прописываю не работает, допустим \\192.168.0.5 прописываю работает. Перезагрузишь Mikrotik все норм, резолвится по ip и по dns.

показать ответы
Автор поста оценил этот комментарий
Может попробовать исключить тоннель микрота и поднять ВПН с какого-то компа с клиентом 1с напрямую. Тогда будет ясно виноват микротик или проблемы на сервере.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Ну я это не пробовал надо попробовать поднять тоннель напрямую.

2
Автор поста оценил этот комментарий

А почему никто не спрашивает как пользователи в 1с заходят? РДП? Тонкий клиент? Веб? Дай угадаю? На микротике ОС 7?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Тонкий клиент.Насчет ros 7 в курсе, имеется mtcna и mccna. Да там Router os 7,обновлял не я. Даунгреидить микротик удалённо тот ещё геморрой. До этого стояла прошивка полугодовой давности,обновил ничего не поменялось.

4
Автор поста оценил этот комментарий
Фрагментацию пакетов проверяй.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Кстати возможно надо посмотреть попробую MTU снизить для теста.

0
Автор поста оценил этот комментарий

я б сравнил tracert до и во время бага.

ну и если в остальных филиалах все ок, то махнул-бы микрот в этом филиале на другой или прошивку сменил с 6 на 7, если еще не перешли.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Прошивку Mikrotikа обновил до последней стабильной, tracert до и во время бага не менялся уже проверял.

показать ответы
Автор поста оценил этот комментарий
Однозначно могу сказать, что проблема где-то в pf-sense. У меня так же стоит pf-sense на hyper-v 2019 и периодически клиенты вот так же отваливаются, в тунеле ходят только пинги и больше ничего. А исправляет проблему иногда перезапуск клиента либо на сервере сессию грохнуть. Нестабильная фигня короче.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Возможно проблема с фрагментацией пакетов в pfsense. Поставил mru на 1400 в pfsense в настройках firewall и Nat. За сегодня за 4 часа ни одного звонка не было. Завтра будет видно.

показать ответы
0
Автор поста оценил этот комментарий

Ad есть?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Как тут без Ad

показать ответы
2
Автор поста оценил этот комментарий

udp-timeout на Микроте смотрели? https://forum.mikrotik.com/viewtopic.php?t=178364

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо буду ещё копать в этом направлении