Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
#Круги добра
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр Классический пинбол, как в древнем игровом автомате или в компактной игрушке: есть пружины, шарики и препятствия. В нашем варианте можно не только зарабатывать очки: чтобы пройти уровень, придется выполнить дополнительную миссию.

Пинбол Пикабу

Аркады, На ловкость, Казуальные

Играть

Топ прошлой недели

  • SpongeGod SpongeGod 1 пост
  • Uncleyogurt007 Uncleyogurt007 9 постов
  • ZaTaS ZaTaS 3 поста
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
589
virrasha
virrasha
4 года назад
Лига Сисадминов
Серия Инструкции по сетевому администрированию

Один пинг проходит и тишина – решение проблемы⁠⁠

Кому не интересно, можно сразу переходить к блоку «как лечить».


Симптомы:

Итак, ранним осенним утром внезапно отвалились почти все сервисы для одного из филиалов. Симптомы: один пинг проходит и дальше «тишина». Иногда может пролететь еще 1 icmp, но редко. При повторном запуске пинга даже одного пакета уже не пролетает, если не выдержать паузу в несколько минут. Отвалились не все сервисы, но большинство.

Та часть схемы сети, которая нас интересует:

Один пинг проходит и тишина – решение проблемы Системное администрирование, Пинг, Перенаправление, Сети, Маршрутизация, Длиннопост

Понятно по схеме, что грешить сразу стали на красный ящик WatchGuard Firebox, но на нём явно никаких блокировок в логах не обнаружено. Поэтому коллега пока пускал трафик до самых важных сервисов в обход, а я ставила WireShark на то, что не столь нужно вот-прям-щас.


Что происходит:

Итак, что показал WireShark:

Один пинг проходит и тишина – решение проблемы Системное администрирование, Пинг, Перенаправление, Сети, Маршрутизация, Длиннопост

А показал он нам, что после первой же пары request/reply нам прилетело от Watchguard сообщение ICMP redirect (type 5; code 1), в котором сказано примерно следующее «братюнь, да что ты мне своими реквестами отвечаешь, я тут посмотрел – у меня есть более крутой маршрут для этого хоста – шли всё на шлюз 10.77.10.254».


Вот тут и дошло до меня, что ICMP – это не только пинги, но и «Internet Control Message Protocol». Из вики: «ICMP-сообщения с типом 5 используются маршрутизаторами для обновления записей в таблице маршрутизации отправителя». Далее, собственно, request по-прежнему приходит с WatchGuard, а reply уходит на D-Link. При этом, на сервере есть статический маршрут в сеть 10.97.0.0/16 (через 10.77.10.3), а системе строго срать на этот маршрут! Всё потому, что на самом деле при получении сообщения redirect, маршрут на хост (то есть более специфический) добавляется в таблицу маршрутизации на 10 минут. Но route print его не показывает. И не нужно гнать на винду: во всех debian были всё те же симптомы.


Почему это происходит:

Беда Особенность Watchguard, как и микротиков, что Site-to-Site IPSec не является интерфейсом, не участвует в таблице маршрутизации, и, соответственно, маршруты на сеть за поднятым туннелем вы в ней не увидите. На нашем ватче был маршрут 10.0.0.0/8 на 10.77.10.254, так как за D-Link находятся все остальные филиалы (агрегированные по /16 каждый), чтоб не писать маршрут на каждый филиал (их 50, а динамической маршрутизации нет). Из-за особенностей Watchguard получилось так, что на 10.97.0.0/16 маршрута он не видел. Раньше, кстати, всё было ок до последнего обновления прошивки.


Почему некоторые сервисы и все компы были доступны: на них стоял касперский с сетевым модулем, который отбрасывал эти сообщения как небезопасные.


Что было сделано и не помогло:

Попробовали задрать метрику на маршруте 10.0.0.0/8 на WatchGuard – не помогло. Попробовала сделать правило фильтрации по типу ICMP и блочить эти сообщения – не помогло, через это правило трафик с сообщением редиректа не проходил.

Один пинг проходит и тишина – решение проблемы Системное администрирование, Пинг, Перенаправление, Сети, Маршрутизация, Длиннопост

Ну и были перечитаны кучи мануалов по отключению редиректа на WatchGuard – ничего рабочего не нашлось.


Как лечить в итоге:

На линухе лечится тремя командами (2 чтоб прям вот сейчас, одна, чтоб прям вообще).

Запрет приёма редиректа:

/sbin/sysctl -w net.ipv4.conf.eth0.accept_redirects=0

Запрет отправки редиректа:

/sbin/sysctl -w net.ipv4.conf.eth0.send_redirects=0

И чтоб вообще:

echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirects

Ну и может networking рестартануть, делала машинально.

При этом редиректы продолжают падать, но эффекта не оказывают:

Один пинг проходит и тишина – решение проблемы Системное администрирование, Пинг, Перенаправление, Сети, Маршрутизация, Длиннопост

На винде правится параметрами реестра, но эффекта до перезагрузки не оказывает (даже если выключить-включить сетевой интерфейс). Параметр в ветке

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

называется EnableICMPRedirect и выставляется в 0. По некоторым советам гугла (про Windows 2000 простихосподи), добавляла еще EnableICMPRedirects (во множественном числе). НО! После ребута сообщения redirect на машинах с исправленном параметром вообще не регистрируются WIreShark’ом, что меня несколько смутило (а вдруг вернутся?). Ну и ребутать over 100 серваков – такая себе идея.


Так что в итоге убрала маршрут 10.0.0.0/8 и добавила вместо него два:

10.0.0.0/10 и 10.64.0.0/11 – получились все сети от 10.0 до 10.95 включительно, а 97-ая, как видите, не вошла, что нас в принципе устроило. Проблема ушла.


То, что обычно пишут в начале поста:

Предыдущий мой пост на ИТ тематику был более 2 лет назад.

Чуть раньше этого я познакомилась на пикабу с классным чуваком, а полтора года назад мы поженились. Сисадмин и программист – норм сочетание оказалось =)


Я попробовала писать на хабр (мне даже одобрили аккаунт за тот пост), но мне не понравилось – на пикабушечке и аудитория поживее и можно не так цензурить текст.


А ещё наш офис вместе с серверной, которая уже стала мини-ЦОД для компании два раза за два года переехал. Если кому интересно – напишите в комментах, могу сделать пост о том, как происходит такой переезд, что мы планируем на каких этапах и т.д. На идеал не претендуем, происходит та ещё трешанина, но рассказать могу.

Показать полностью 4
[моё] Системное администрирование Пинг Перенаправление Сети Маршрутизация Длиннопост
216
19
IvanDolgun
IvanDolgun
5 лет назад

Ростелеком повышает тарифы через арендные маршрутизаторы⁠⁠

Ростелеком повышает тарифы через арендные маршрутизаторы Ростелеком, Интернет, Аренда, Модем, Маршрутизация, Роутер, Wi-Fi, Wi-fi роутер

Или модемы, или роутеры, я не разбираюсь.

Ежемесячный платёж вырос на 30 руб. Звоню оператору, спрашиваю, как так.

Ответ: "мы пересмотрели плату за аренду техники, теперь ежемесячный платёж будет таким".


Я переходил с "Сибирских сетей" так как они каждые полгода плату повышали и тут такое же. Теперь думаю сдать модем и купить замену рублей за 900. "РТ" свой оценил в 1400.


Если завтра доллар вырастет и они эту коробочку оценят тыщ в десять, то мне всю жизнь за него расплачиваться придётся?

Показать полностью
[моё] Ростелеком Интернет Аренда Модем Маршрутизация Роутер Wi-Fi Wi-fi роутер
32
deleted520
deleted520
5 лет назад
Лига Сисадминов

Прошу совета...⁠⁠

Есть условная сеть. В ней установлен интернет шлюз ideco 7.31. Вещь невероятно глючная. Три свича, которые сеть раздают и все это подключёно к роутеру, который пускает все дело в wan. Суть в том, что перед тем как попасть в wan все это дело отправляется в ideco, происходит Nat, получает ip из пула, пул настроен верно, потом идёт в роутер. Я проверил это трасировкой до роутера. Дело в том, что впн подключение по ideco слетает, а потом заново переподключаеться. Если пинговать и защищённый и не защищённый адрес шлюза, то видны переодические обрывы. Что касается самого ethenet, то здесь контролёра домена нет, dhcp следовательно тоже, все настроено в рукопашную. Не подскажите, пожалуйста, в каком направлении копать?

[моё] Интернет Системное администрирование Технические проблемы Сети Помощь Маршрутизация Текст
40
0
Grib4a
Grib4a
6 лет назад

Озон такой озон⁠⁠

Озон такой озон OZON, Покупка, Маршрутизация, Дорого, Длиннопост

А это в гугле

Озон такой озон OZON, Покупка, Маршрутизация, Дорого, Длиннопост
Показать полностью 2
OZON Покупка Маршрутизация Дорого Длиннопост
7
Rinanjean
6 лет назад
Пикабушники Узбекистана

TAS-IX, внутренний интернет Узбекистана. Или в чём Узбекистан опередил Россию на 15 лет.⁠⁠

TAS-IX, внутренний интернет Узбекистана. Или в чём Узбекистан опередил Россию на 15 лет. Узбекистан, Интернет, Сети, Яндекс, Длиннопост, Маршрутизация

Итак, Президент России Владимир Путин в среду подписал закон об автономной работе интернета в России. Он вступит в силу 1 ноября 2019 года. Документ опубликован на официальном портале правовой информации.


Основная цель нового закона, которую декларируют российские власти, - обеспечить работу российского сегмента интернета даже в том случае, если его отключат от общемировой сети.


Госдума одобрила документ 16 апреля, а 22 апреля его поддержал Совет Федерации. Авторы законопроекта - сенаторы Андрей Клишас и Людмила Бокова, а также депутат Госдумы Андрей Луговой.


Сейчас интернет-трафик в России не имеет национальных характеристик: сигнал направляется туда, где располагаются сервера конкретного сайта. Когда закон вступит в силу, маршрутизация трафика будет перестроена, чтобы сократить объем данных, передаваемых за рубеж.


Как надеются авторы документа, в таком случае такие критически важные сервисы, как, например, государственные сайты, продолжат работать и после гипотетического отключения России от интернета.


Помимо реестра запрещенных сайтов и реестра организаторов распространения информации появится еще один - реестр точек обмена трафиком между российскими и глобальными сетями. Весь обмен трафиком будет проходить только через них. Чтобы попасть в реестр, нужно будет соответствовать критериям, которые еще предстоит разработать ФСБ.

TAS-IX, внутренний интернет Узбекистана. Или в чём Узбекистан опередил Россию на 15 лет. Узбекистан, Интернет, Сети, Яндекс, Длиннопост, Маршрутизация

Мало кто знает, но на территории Узбекистана уже 15 лет существует аналог подобного интернета. Называется он Tas-ix.


Это огромный интернет внутри страны:

- Со своими торрентами (!)

- Своей медиатекой и онлайн-телевидением

- Своими аналогоми местного YouTube (который внезапно заблокирован на территории РФ)

- Прочими плюшками


Доступ к Tas-ix БЕСПЛАТЕН для интернет-провайдеров (кроме ОПСОСов). И даже в случаях, когда по разным причинам отрубается внешний канал страны - интернет внутри страны продолжает жить.


НЕМНОГО ИСТОРИИ


В январе 2004г. года Министерством Юстиции РУз была зарегистрирована ННО «Центр Взаимодействия Сетей Передачи Данных ТAS-IX». Учредителями организации являются ООО «Amaliy Aloqalаr Biznesi Ahborot Markazi» (ВСС), СП «Buzton», ООО «Sarkor-Теlесоm», OOО «Sharq-Telekom», ООО «Texnoprosistem».

Ташкентская точка обмена трафиком «ТAS-IX» была признана международной организацией RIPE, которая предоставила собственную Автономную Систему AS30865.


ННО ЦВСПД «ТAS-IX» является независимой узбекской точкой обмена трафиком.


Одна из основных целей создания Tas-ix: создание возможности прямого обмена IP – трафика между различными сетями передачи данных в Республике Узбекистан без использования международных каналов.


Tas-ix настолько популярен внутри страны, что "Яндекс" запустил для Узбекистана специализированный поиск для зоны Tas-ix. Теперь для пользователей из Узбекистана в поисковике появилась вкладка Tas-ix, а у сайтов в поисковой выдаче – значки "Т".

TAS-IX, внутренний интернет Узбекистана. Или в чём Узбекистан опередил Россию на 15 лет. Узбекистан, Интернет, Сети, Яндекс, Длиннопост, Маршрутизация

Так что, ничего страшного в этом нет :)

Показать полностью 2
Узбекистан Интернет Сети Яндекс Длиннопост Маршрутизация
65
Demographic
Demographic
6 лет назад

Определить приблуду надо.⁠⁠

Насколько я понимаю, это маршрутизатор, на плате sata, m-sata, m pci-e 2 штуки, слот sd, слот для сим карты. Какой функционал у неё???

Определить приблуду надо. Печатная плата, Маршрутизация, Длиннопост
Определить приблуду надо. Печатная плата, Маршрутизация, Длиннопост
Определить приблуду надо. Печатная плата, Маршрутизация, Длиннопост
Показать полностью 3
Печатная плата Маршрутизация Длиннопост
18
BOGEMNII
6 лет назад

Присматриваюсь к роутерам ценой до 6000 руб. Нужен совет.⁠⁠

Пока остановился на таких моделях...  Для квартиры 3 комнатной.



Маршрутизатор Zyxel NBG6604

Присматриваюсь к роутерам ценой до 6000 руб.  Нужен совет. Маршрутизация, Помощь, Zyxel, Keenetic, Длиннопост

Основные характеристики

Wi-Fi

Стандарты Wi-Fi

802.11 b/g/n, 802.11ac/n/a

Диапазон частот Wi-Fi модуля

2.4 ГГц, 5 ГГц

Порты

Количество LAN портов

5

Базовая скорость передачи данных

100 Мбит/сек, 10 Мбит/сек

Количество и тип USB портов

нет

Присматриваюсь к роутерам ценой до 6000 руб.  Нужен совет. Маршрутизация, Помощь, Zyxel, Keenetic, Длиннопост

Маршрутизатор Zyxel NBG6515

Присматриваюсь к роутерам ценой до 6000 руб.  Нужен совет. Маршрутизация, Помощь, Zyxel, Keenetic, Длиннопост
Присматриваюсь к роутерам ценой до 6000 руб.  Нужен совет. Маршрутизация, Помощь, Zyxel, Keenetic, Длиннопост

Основные характеристики

Wi-Fi

Стандарты Wi-Fi

802.11 b/g/n, 802.11ac/n/a

Диапазон частот Wi-Fi модуля

2.4 ГГц, 5 ГГц

Порты

Количество LAN портов

5

Базовая скорость передачи данных

100 Мбит/сек, 1000 Мбит/сек

Количество и тип USB портов

USB 2.0 type A x1



Маршрутизатор Keenetic Extra KN-1710

Присматриваюсь к роутерам ценой до 6000 руб.  Нужен совет. Маршрутизация, Помощь, Zyxel, Keenetic, Длиннопост
Присматриваюсь к роутерам ценой до 6000 руб.  Нужен совет. Маршрутизация, Помощь, Zyxel, Keenetic, Длиннопост

Основные характеристики

Wi-Fi

Стандарты Wi-Fi

802.11 aс, 802.11 b/g/n

Диапазон частот Wi-Fi модуля

2.4 ГГц, 5 ГГц

Порты

Количество LAN портов

4

Базовая скорость передачи данных

100 Мбит/сек

Количество и тип USB портов

USB 2.0 type A x1


Помогите с выбором ?????

Рассмотрю ваши предложения!!!

Показать полностью 5
Маршрутизация Помощь Zyxel Keenetic Длиннопост
82
ximov
ximov
7 лет назад

Сетевая маршрутизация (help)⁠⁠

Доброе время суток. Не могу решить/нагуглить. Помогите советом:)


Вводная:


Дома стоит TP-Link WR841N (стандартная прошивка), стандартно получает динамический адрес по WAN и раздает wi-fi 192.168.0.1/24. Все устраивает, но тут попался старый D-Link DIR-300 b7. Перепрошил на dd-wrt. Подключил его как клиент, он раздает ip адреса 192.168.1.1/24 Подключил витую пару через него к ноутбуку, интернет есть.


Гугл не дал ответа на два вопроса:


1. Сейчас стоит режим клиент - это не репитор?  "бесшовный wi-fi" сделать" получиться?:)

2. На D-Link DIR-300 b7 установлен доступ по ssh, по шнурку подключился, а вот сейчас ноут снова на домашней сети wi-fi и понятное дело я  не могу простучаться к нему. Как настроить TP-Link WR841N. чтобы можно было ходить по ssx или просто стучаться на вебморду


https://www.tp-link.com/resources/simulator/TL-WR841ND_V10/I... эмулятор. у меня на русском, но это не принципиально.


Картинка для привлечения внимания:)

Сетевая маршрутизация (help) Маршрутизация, Системное администрирование бе
Показать полностью 1
Маршрутизация Системное администрирование бе
21
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии