ALT Linux Community general discussions
 help / color / mirror / Atom feed
* [Comm] routing
@ 2002-12-18 10:30 Sergey Degtyaryov
  2002-12-18 11:55 ` vic ismakaev
                   ` (2 more replies)
  0 siblings, 3 replies; 12+ messages in thread
From: Sergey Degtyaryov @ 2002-12-18 10:30 UTC (permalink / raw)
  To: community

Доброго дня.

Вот, пересылаю письмо товарища, которому внедряли Linux на
производство.
В скобках -- мои примечания. Предоставлю любую другую информацию.

== 8< cut
есть локальная сеть:
    ~50 машин (реальные IP x.x.x.4-60) --> свич -->
    --> выделенный модем(x.x.x.1) --> инет

между свичем и модемом вставляется фаервол в виде машины с 2-мя
сетевухами:
    ~50 машин (рельные IP x.x.x.4-60) --> свич -->
    --> (x.x.x.5)FIREWALL(x.x.x.2) --> 
    --> выделенный модем(x.x.x.1) --> инет
FireWall - Linux (ALM2, причем, скорее роутер, чем файрвол =) ).

эффект:
1. где-то на половине машин после этого перестает пинговаться модем на
x.x.x.1
2. пингуется модем на машинах которые были выключены до появления
файрвола или не обращались в инет давно
3. некоторые машинки со временм начинают внезапно видеть модем (1-5
часов), некоторые нет
4. системы на машинах которые видят модем - win98, win2000, winXP
6. системы на машинах которые НЕ видят модем - win98, win2000, winXP
7. но WWW работает у всех, потому как 80 порт идет принудительно через
сквид, который поднят на фаирволе. 
(тут я ему завернул запросы на 80 порт посредством iptables).
вопрос: 
как заставить все машины в сети пинговать модем?

== 8<

По виду -- какие-то застарелые данные мешают. Включали это машину
несколько раз. Времени на все это много нет, так что в случае неудачи
в течение 2-3 часов, выключали все на исходную позицию. Один раз был
успешным (ставили сей роутер при выключенных важных серверах внутри
сетки (какие-то праздники были) ). Но через два месяца сгорел модем и
на время сеть была разобрана. После сборки имеем описанную ситуацию.
Так что пока пришлось оставить этот linux одним шнурком в сеть, а
интернет всем дать прямиком.

-- 
Rgds, Сергей Дегтярев
[maga@localhost]$ /usr/games/fortune
Новая услуга:
Вулканизация и монтаж презервативов



^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 10:30 [Comm] routing Sergey Degtyaryov
@ 2002-12-18 11:55 ` vic ismakaev
  2002-12-18 13:11   ` Sergey Degtyaryov
  2002-12-18 13:27 ` Sergey V. Golovin
  2002-12-18 14:02 ` Dmytro O. Redchuk
  2 siblings, 1 reply; 12+ messages in thread
From: vic ismakaev @ 2002-12-18 11:55 UTC (permalink / raw)
  To: community

18 Декабрь 2002 15:30, Sergey Degtyaryov написал:
> Доброго дня.
>
> Вот, пересылаю письмо товарища, которому внедряли Linux на
> производство.
> В скобках -- мои примечания. Предоставлю любую другую информацию.
>
> == 8< cut
> есть локальная сеть:
>     ~50 машин (реальные IP x.x.x.4-60) --> свич -->
>     --> выделенный модем(x.x.x.1) --> инет
>
> между свичем и модемом вставляется фаервол в виде машины с 2-мя
> сетевухами:
>     ~50 машин (рельные IP x.x.x.4-60) --> свич -->
>     --> (x.x.x.5)FIREWALL(x.x.x.2) -->
>     --> выделенный модем(x.x.x.1) --> инет
> FireWall - Linux (ALM2, причем, скорее роутер, чем файрвол =) ).
>
> эффект:
> 1. где-то на половине машин после этого перестает пинговаться модем на
> x.x.x.1
> 2. пингуется модем на машинах которые были выключены до появления
> файрвола или не обращались в инет давно
> 3. некоторые машинки со временм начинают внезапно видеть модем (1-5
> часов), некоторые нет
> 4. системы на машинах которые видят модем - win98, win2000, winXP
> 6. системы на машинах которые НЕ видят модем - win98, win2000, winXP
> 7. но WWW работает у всех, потому как 80 порт идет принудительно через
> сквид, который поднят на фаирволе.
> (тут я ему завернул запросы на 80 порт посредством iptables).
> вопрос:
> как заставить все машины в сети пинговать модем?
>
> == 8<
>
> По виду -- какие-то застарелые данные мешают. Включали это машину
> несколько раз. Времени на все это много нет, так что в случае неудачи
> в течение 2-3 часов, выключали все на исходную позицию. Один раз был
> успешным (ставили сей роутер при выключенных важных серверах внутри
> сетки (какие-то праздники были) ). Но через два месяца сгорел модем и
> на время сеть была разобрана. После сборки имеем описанную ситуацию.
> Так что пока пришлось оставить этот linux одним шнурком в сеть, а
> интернет всем дать прямиком.
У меня скорее гипотетические догадки,чем конкретные наводящие вопросы,но все 
же.
1.  Виндюки не конфликтуют по IPадресам?
2. Шлюзы у них не сбиваются?
3. Нет ли в сети где DHCP-сервера?
4. Может где включена динамическая маршрутизация?
5. А может сами винды поставлены с кривого дистрибутива?
6. Может все дело в свитче? При большой нагрузке начинает дурить или еще что.

-- 
С уважением
Виктор В Исмакаев


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 11:55 ` vic ismakaev
@ 2002-12-18 13:11   ` Sergey Degtyaryov
  0 siblings, 0 replies; 12+ messages in thread
From: Sergey Degtyaryov @ 2002-12-18 13:11 UTC (permalink / raw)
  To: community

Доброго дня, vic ismakaev.
Wed, 18 Dec 2002 16:55:36 +0500  Вы сказали буквально следующее:
> > как заставить все машины в сети пинговать модем?

> > По виду -- какие-то застарелые данные мешают. Включали это машину

> У меня скорее гипотетические догадки,чем конкретные наводящие
> вопросы,но все же.
> 1.  Виндюки не конфликтуют по IPадресам?
> 2. Шлюзы у них не сбиваются?
> 3. Нет ли в сети где DHCP-сервера?
> 4. Может где включена динамическая маршрутизация?
> 5. А может сами винды поставлены с кривого дистрибутива?
> 6. Может все дело в свитче? При большой нагрузке начинает дурить или
> еще что.

У всех только догадки, сжл. =(

1-5 - нет
6 - думали уже об этом, 
а почему тогда обратный переход (когда вырубаешь фаервал) просходит
сразу же и у всех машин что работали под фаирвалом?

-- 
Rgds, Сергей Дегтярев
[maga@localhost]$ /usr/games/fortune




^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 10:30 [Comm] routing Sergey Degtyaryov
  2002-12-18 11:55 ` vic ismakaev
@ 2002-12-18 13:27 ` Sergey V. Golovin
  2002-12-18 13:43   ` Sergey Degtyaryov
  2002-12-18 14:02 ` Dmytro O. Redchuk
  2 siblings, 1 reply; 12+ messages in thread
From: Sergey V. Golovin @ 2002-12-18 13:27 UTC (permalink / raw)
  To: community

On 18 Dec Wed 13:30, Sergey Degtyaryov wrote:
> == 8< cut
> есть локальная сеть:
>     ~50 машин (реальные IP x.x.x.4-60) --> свич -->
>     --> выделенный модем(x.x.x.1) --> инет
> 
> между свичем и модемом вставляется фаервол в виде машины с 2-мя
> сетевухами:
>     ~50 машин (рельные IP x.x.x.4-60) --> свич -->
>     --> (x.x.x.5)FIREWALL(x.x.x.2) --> 
>     --> выделенный модем(x.x.x.1) --> инет
> FireWall - Linux (ALM2, причем, скорее роутер, чем файрвол =) ).
> 
> эффект:
> 1. где-то на половине машин после этого перестает пинговаться модем на
> x.x.x.1

А Default Gateway какой на вин-машинах и одинаковый у всех?
Есть ли машинка с адресом x.x.x.4?

-- 
Sergey V. Golovin


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 13:27 ` Sergey V. Golovin
@ 2002-12-18 13:43   ` Sergey Degtyaryov
  2002-12-18 14:02     ` Sergey V. Golovin
  0 siblings, 1 reply; 12+ messages in thread
From: Sergey Degtyaryov @ 2002-12-18 13:43 UTC (permalink / raw)
  To: community

Доброго дня, Sergey V. Golovin.
Wed, 18 Dec 2002 17:27:03 +0400  Вы сказали буквально следующее:

> On 18 Dec Wed 13:30, Sergey Degtyaryov wrote:
> > == 8< cut
> > есть локальная сеть:
> >     ~50 машин (реальные IP x.x.x.4-60) --> свич -->
> >     --> выделенный модем(x.x.x.1) --> инет
> > 
> > между свичем и модемом вставляется фаервол в виде машины с 2-мя
> > сетевухами:
> >     ~50 машин (рельные IP x.x.x.4-60) --> свич -->
> >     --> (x.x.x.5)FIREWALL(x.x.x.2) --> 
> >     --> выделенный модем(x.x.x.1) --> инет
> > FireWall - Linux (ALM2, причем, скорее роутер, чем файрвол =) ).
> > 
> > эффект:
> > 1. где-то на половине машин после этого перестает пинговаться модем на
> > x.x.x.1
> 
> А Default Gateway какой на вин-машинах и одинаковый у всех?
> Есть ли машинка с адресом x.x.x.4?

одинаковый, как раз он и есть - x.x.x.1
адреса .4 в сети нет


-- 
Rgds, maga, maga@mail.ru
[maga@localhost]$ /usr/games/fortune


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 13:43   ` Sergey Degtyaryov
@ 2002-12-18 14:02     ` Sergey V. Golovin
  2002-12-18 14:26       ` Sergey Degtyaryov
  0 siblings, 1 reply; 12+ messages in thread
From: Sergey V. Golovin @ 2002-12-18 14:02 UTC (permalink / raw)
  To: community

On 18 Dec Wed 16:43, Sergey Degtyaryov wrote:
> одинаковый, как раз он и есть - x.x.x.1
> адреса .4 в сети нет

Так в позе с файрволлом же должен быть х.х.х.5 или уже
вечер и мне пора домой?

-- 
Sergey V. Golovin


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 10:30 [Comm] routing Sergey Degtyaryov
  2002-12-18 11:55 ` vic ismakaev
  2002-12-18 13:27 ` Sergey V. Golovin
@ 2002-12-18 14:02 ` Dmytro O. Redchuk
  2002-12-18 14:25   ` Sergey Degtyaryov
  2 siblings, 1 reply; 12+ messages in thread
From: Dmytro O. Redchuk @ 2002-12-18 14:02 UTC (permalink / raw)
  To: ALT Community

On Wed, Dec 18, 2002 at 01:30:50PM +0300, Sergey Degtyaryov wrote:
> 
> эффект:
> 1. где-то на половине машин после этого перестает пинговаться модем на
> x.x.x.1
> 2. пингуется модем на машинах которые были выключены до появления
> файрвола или не обращались в инет давно
> 3. некоторые машинки со временм начинают внезапно видеть модем (1-5
> часов), некоторые нет
> 4. системы на машинах которые видят модем - win98, win2000, winXP
> 6. системы на машинах которые НЕ видят модем - win98, win2000, winXP
> 7. но WWW работает у всех, потому как 80 порт идет принудительно через
> сквид, который поднят на фаирволе. 
> (тут я ему завернул запросы на 80 порт посредством iptables).
> вопрос: 
> как заставить все машины в сети пинговать модем?
> 
> == 8<
> 

:-|

Я бы покопался на предмет arp'а
и попытался отснортить (оттисипидампить) icmp пакеты (редиректы и все
destination-unreachable).
Или оставил arp напоследок :-)

> 
> -- 
> Rgds, Сергей Дегтярев
-- 
  _,-=._              /|_/|
  `-.}   `=._,.-=-._.,  @ @._,
     `._ _,-.   )      _,.-'
        `    G.m-"^m`m'        Dmytro O. Redchuk


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 14:02 ` Dmytro O. Redchuk
@ 2002-12-18 14:25   ` Sergey Degtyaryov
  2002-12-18 14:40     ` Dmytro O. Redchuk
  0 siblings, 1 reply; 12+ messages in thread
From: Sergey Degtyaryov @ 2002-12-18 14:25 UTC (permalink / raw)
  To: community

Доброго дня, Dmytro O. Redchuk.
Wed, 18 Dec 2002 16:02:50 +0200  Вы сказали буквально следующее:

> On Wed, Dec 18, 2002 at 01:30:50PM +0300, Sergey Degtyaryov wrote:
> > 
> > эффект:
> > 1. где-то на половине машин после этого перестает пинговаться модем на
> > x.x.x.1
> :-|
> 
> Я бы покопался на предмет arp'а
> и попытался отснортить (оттисипидампить) icmp пакеты (редиректы и все
> destination-unreachable).
> Или оставил arp напоследок :-)

arpproxy работает.
Пинг ходит до _обоих_ интерфейсов роутера.

-- 
Rgds, maga, maga@mail.ru
[maga@localhost]$ /usr/games/fortune
С раскрытым ртом слушает свою жену Сысой Сидорович Свиридов,
чтобы звуковое давление на ушные перепонки снаружи и изнутри было одинаковым.



^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 14:02     ` Sergey V. Golovin
@ 2002-12-18 14:26       ` Sergey Degtyaryov
  0 siblings, 0 replies; 12+ messages in thread
From: Sergey Degtyaryov @ 2002-12-18 14:26 UTC (permalink / raw)
  To: community

Доброго дня, Sergey V. Golovin.
Wed, 18 Dec 2002 18:02:43 +0400  Вы сказали буквально следующее:

> On 18 Dec Wed 16:43, Sergey Degtyaryov wrote:
> > одинаковый, как раз он и есть - x.x.x.1
> > адреса .4 в сети нет
> 
> Так в позе с файрволлом же должен быть х.х.х.5 или уже
> вечер и мне пора домой?

С arp (arp-прокси), видимо, не имеет значения.
Физический обход разбросанных по зданию машинок будем считать
невозможным.

-- 
Rgds, Сергей Дегтярев
[maga@localhost]$ /usr/games/fortune
Программмистика - учение о глюках,
  багах и других потусторонних силах.



^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 14:25   ` Sergey Degtyaryov
@ 2002-12-18 14:40     ` Dmytro O. Redchuk
  2002-12-18 15:05       ` Sergey Degtyaryov
  0 siblings, 1 reply; 12+ messages in thread
From: Dmytro O. Redchuk @ 2002-12-18 14:40 UTC (permalink / raw)
  To: Sergey Degtyaryov; +Cc: community

On Wed, Dec 18, 2002 at 05:25:50PM +0300, Sergey Degtyaryov wrote:
> Доброго дня, Dmytro O. Redchuk.
> Wed, 18 Dec 2002 16:02:50 +0200  Вы сказали буквально следующее:
> 
> > On Wed, Dec 18, 2002 at 01:30:50PM +0300, Sergey Degtyaryov wrote:
> > > 
> > > эффект:
> > > 1. где-то на половине машин после этого перестает пинговаться модем на
> > > x.x.x.1
> > :-|
> > 
> > Я бы покопался на предмет arp'а
> > и попытался отснортить (оттисипидампить) icmp пакеты (редиректы и все
> > destination-unreachable).
> > Или оставил arp напоследок :-)
> 
> arpproxy работает.
> Пинг ходит до _обоих_ интерфейсов роутера.
Я, наверное, почистил бы arp кеши на рутере и отдельно взятой виндовой
машине, попросил snort'а выбрасывать в меня всё, что относится к arp, а
также все пакеты icmp[0]=3 (или как там? -- destination-unreachable, I
mean) и запустил бы пинг... На x.x.x.1, конечно.
И посмотрел бы в arp таблицы потом.

(И сообщил бы результаты, наверное:)

А "пинг не ходит" -- это что? С какой диагностикой?
> 
> -- 
> Rgds, maga, maga@mail.ru
-- 
  _,-=._              /|_/|
  `-.}   `=._,.-=-._.,  @ @._,
     `._ _,-.   )      _,.-'
        `    G.m-"^m`m'        Dmytro O. Redchuk


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 14:40     ` Dmytro O. Redchuk
@ 2002-12-18 15:05       ` Sergey Degtyaryov
  2002-12-18 15:18         ` Dmytro O. Redchuk
  0 siblings, 1 reply; 12+ messages in thread
From: Sergey Degtyaryov @ 2002-12-18 15:05 UTC (permalink / raw)
  To: community

Доброго дня, Dmytro O. Redchuk.
Wed, 18 Dec 2002 16:40:18 +0200  Вы сказали буквально следующее:

> On Wed, Dec 18, 2002 at 05:25:50PM +0300, Sergey Degtyaryov wrote:
> > Доброго дня, Dmytro O. Redchuk.
> > Wed, 18 Dec 2002 16:02:50 +0200  Вы сказали буквально следующее:
> > 
> > > On Wed, Dec 18, 2002 at 01:30:50PM +0300, Sergey Degtyaryov
> > > wrote:
> > > > 
> > > > эффект:
> > > > 1. где-то на половине машин после этого перестает пинговаться
> > > > модем на x.x.x.1
> > > :-|
> > > 
> > > Я бы покопался на предмет arp'а
> > > и попытался отснортить (оттисипидампить) icmp пакеты (редиректы
> > > и все destination-unreachable).
> > > Или оставил arp напоследок :-)
> > 
> > arpproxy работает.
> > Пинг ходит до _обоих_ интерфейсов роутера.
> Я, наверное, почистил бы arp кеши на рутере и отдельно взятой
> виндовой

Кэши, да, чистили. Везде.

> машине, попросил snort'а выбрасывать в меня всё, что относится к
> arp, а также все пакеты icmp[0]=3 (или как там? --
> destination-unreachable, I mean) и запустил бы пинг... На x.x.x.1,
> конечно. И посмотрел бы в arp таблицы потом.
> 
> (И сообщил бы результаты, наверное:)

> А "пинг не ходит" -- это что? С какой диагностикой?

Все ближе к вечеру, как народ разойдется. Проблема в том, что хозяин
сетки при включении роутера оказывается внутри, а я -- снаружи =)

-- 
Rgds, Сергей Дегтярев
[maga@localhost]$ /usr/games/fortune
Поздpавляем! Вы пpошли Windows! Hачать новую игpу?



^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] routing
  2002-12-18 15:05       ` Sergey Degtyaryov
@ 2002-12-18 15:18         ` Dmytro O. Redchuk
  0 siblings, 0 replies; 12+ messages in thread
From: Dmytro O. Redchuk @ 2002-12-18 15:18 UTC (permalink / raw)
  To: Sergey Degtyaryov; +Cc: community

On Wed, Dec 18, 2002 at 06:05:52PM +0300, Sergey Degtyaryov wrote:
> > Я, наверное, почистил бы arp кеши на рутере и отдельно взятой
> > виндовой
> 
> Кэши, да, чистили. Везде.
> 
> > машине, попросил snort'а выбрасывать в меня всё, что относится к
> > arp, а также все пакеты icmp[0]=3 (или как там? --
> > destination-unreachable, I mean) и запустил бы пинг... На x.x.x.1,
> > конечно. И посмотрел бы в arp таблицы потом.

Та не, это всё надо одной транзакцией :-)

> > (И сообщил бы результаты, наверное:)
> 
> -- 
> Rgds, Сергей Дегтярев
-- 
  _,-=._              /|_/|
  `-.}   `=._,.-=-._.,  @ @._,
     `._ _,-.   )      _,.-'
        `    G.m-"^m`m'        Dmytro O. Redchuk


Internet exceeded Luser level, please wait until a luser logs off
before attempting to log back on.


^ permalink raw reply	[flat|nested] 12+ messages in thread

end of thread, other threads:[~2002-12-18 15:18 UTC | newest]

Thread overview: 12+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2002-12-18 10:30 [Comm] routing Sergey Degtyaryov
2002-12-18 11:55 ` vic ismakaev
2002-12-18 13:11   ` Sergey Degtyaryov
2002-12-18 13:27 ` Sergey V. Golovin
2002-12-18 13:43   ` Sergey Degtyaryov
2002-12-18 14:02     ` Sergey V. Golovin
2002-12-18 14:26       ` Sergey Degtyaryov
2002-12-18 14:02 ` Dmytro O. Redchuk
2002-12-18 14:25   ` Sergey Degtyaryov
2002-12-18 14:40     ` Dmytro O. Redchuk
2002-12-18 15:05       ` Sergey Degtyaryov
2002-12-18 15:18         ` Dmytro O. Redchuk

ALT Linux Community general discussions

This inbox may be cloned and mirrored by anyone:

	git clone --mirror http://lore.altlinux.org/community/0 community/git/0.git

	# If you have public-inbox 1.1+ installed, you may
	# initialize and index your mirror using the following commands:
	public-inbox-init -V2 community community/ http://lore.altlinux.org/community \
		mandrake-russian@linuxteam.iplabs.ru community@lists.altlinux.org community@lists.altlinux.ru community@lists.altlinux.com
	public-inbox-index community

Example config snippet for mirrors.
Newsgroup available over NNTP:
	nntp://lore.altlinux.org/org.altlinux.lists.community


AGPL code for this site: git clone https://public-inbox.org/public-inbox.git