URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 79991
[ Назад ]

Исходное сообщение
"Срочно нужна помощь"

Отправлено Frei , 24-Апр-08 19:20 
Уважаемы господа, срочно нужна ваша помощь!

Проблема:
Есть FreeBSD 6.0

Работает уже 2 года.

Работает как роутер (ну и ещё куча всего).

Сегодня началось следующее - сервак работает, но внутренняя сеть каждые 5-15 минут пропадает. Т.е. из сети сервак перестаёт пинговаться, и с сервака внутренняя сеть тоже не пингуется. При этом сервак нормально работает, инет есть (внешний канал жив).

Если сделать shutdown now или просто перезагрузить, то всё опять начинает работать на следующие 5-15 минут.

Замена сетевухи ничего не дала. Пробовал перезагружать все сервисы по очереди - не помогает. Пробовал просто ВСЕ сервисы выключить - не помогает.

В один момент помогала принудительная установка IP адреса внутренней сетевухе, т.е. после команды ifconfig xl1 192.168.1.1 всё опять начинало работать, но сейчас и это не помагает.

Обе сетевухи функционируют нормально. IPшники не пропадаю и сетевухи не отрубаются.


В чём может быть проблема? Куда копать?


Содержание

Сообщения в этом обсуждении
"Срочно нужна помощь"
Отправлено parad , 24-Апр-08 19:33 
А в логах что?

"Срочно нужна помощь"
Отправлено Frei , 24-Апр-08 19:37 
>А в логах что?

В том то и дело что ничего! Просмотрел все логи, которые ведуться - ничего что моглобы натолкнуть на решение.

Если подскажете в какие логи заглянуть могу посмотреть.


"Срочно нужна помощь"
Отправлено vg , 24-Апр-08 19:44 
>>А в логах что?
>
>В том то и дело что ничего! Просмотрел все логи, которые ведуться
>- ничего что моглобы натолкнуть на решение.
>
>Если подскажете в какие логи заглянуть могу посмотреть.

Как я понял, интерфейсов Ethernet  - 2
Второй то рабртает в это время или нет?
Может пора свич перегрузить? Или кабель в другой порт поменять?

Трафик какой? Был такой момент после вируса в локальной сети - роутер полностью переставал отвечать из-за очень большого трафика...перезагрузка помогола только временно.


"Срочно нужна помощь"
Отправлено Frei , 24-Апр-08 19:52 
>[оверквотинг удален]
>>- ничего что моглобы натолкнуть на решение.
>>
>>Если подскажете в какие логи заглянуть могу посмотреть.
>
>Как я понял, интерфейсов Ethernet  - 2
>Второй то рабртает в это время или нет?
>Может пора свич перегрузить? Или кабель в другой порт поменять?
>
>Трафик какой? Был такой момент после вируса в локальной сети - роутер
>полностью переставал отвечать из-за очень большого трафика...перезагрузка помогола только временно.

Свитч 3COM гигабитный - 1 месяц.
Перезагрузить попробую. Переключить в другой порт тоже попробую.

Второй сетевой адаптер работает нормально. Инет на серваке есть и он нормально работает.

Чтобы проверить версию про трафик, сейчас выключу все компы в офисе.

Выяснилась интересная вещь:
После того как локалка пропадает на роутере, он не может пингануть ни одну виндовс машину, зато моя рабочая станция на FreeBSD нормально пингуется и даже есть инет.

Иногда работа внутреннего адаптера восстанавливается сама сабой (но редко).


"Срочно нужна помощь"
Отправлено hate , 24-Апр-08 19:58 

  А почему вы на таком старье сидите? Почему не обновляете систему?

  Камасутра не позволяет?


  ССЗБ - "Сам Себе Злобный Буратино"



"Срочно нужна помощь"
Отправлено Frei , 24-Апр-08 20:01 

>  А почему вы на таком старье сидите? Почему не обновляете
>систему?
>
>  Камасутра не позволяет?
>
>
>  ССЗБ - "Сам Себе Злобный Буратино"

Сейчас это самый главный вопрос?

Зачем бред писать! Весь Яндекс сидит на 6 фре и не дёргаются даже.

Если нечего написать по делу, то не нужно флудить!


В конце концов дело явно не втом что у меня 6-я фря :)


"Срочно нужна помощь"
Отправлено Frei , 24-Апр-08 21:02 
Да ты крутой (или крутая, хрен знает)! Я тут почитал темы, в которых ты участвовало, и заметил что ты не певый раз пишешь что не хочешь помогать и отвечать.

Вопрос: зачем ты заходишь на форум?

1. http://www.opennet.me/openforum/vsluhforumID1/79112.html

"ЗЫ: Или ты думаешь нам делать нечего как медетировать над твоей великой проблемой?"

2. http://www.opennet.me/openforum/vsluhforumID1/79138.html

"Знаем, проблема в прокладке между монитором и стулом. Заменить."

3. http://www.opennet.me/openforum/vsluhforumID8/5608.html

"Для "особо одаренных" искать что такое рекурсия."

и т.д.

Так что ты, как я вижу, не очень уважительно относишься к людям, которые задают вопросы. Видимо не очень умное существо ты.... дурак по другому.... жаль что я не могу просто разможить твой нос по твоему лицу..... не навижу таких как ты уродов.....


"Срочно нужна помощь"
Отправлено Аноним , 25-Апр-08 01:44 
> Бред это то какой вы администратор.

А вы, похоже, вообще не администратор. Идите в детсад со своим маразмом, CURRENT там еще в продакшн поставьте. Гребаная весна, откуда эти идиоты лезут...


"Срочно нужна помощь"
Отправлено _KIRILL_ , 24-Апр-08 21:36 
>[оверквотинг удален]
>работает.
>
>Чтобы проверить версию про трафик, сейчас выключу все компы в офисе.
>
>Выяснилась интересная вещь:
>После того как локалка пропадает на роутере, он не может пингануть ни
>одну виндовс машину, зато моя рабочая станция на FreeBSD нормально пингуется
>и даже есть инет.
>
>Иногда работа внутреннего адаптера восстанавливается сама сабой (но редко).

у мну была один раз изза этой опций в ядре такая трабла...
net.link.ether.ipfw=1
а можно ещё показать свой файер и как настроен нат...


"Срочно нужна помощь"
Отправлено KobaLTD , 25-Апр-08 10:30 
>[оверквотинг удален]
>работает.
>
>Чтобы проверить версию про трафик, сейчас выключу все компы в офисе.
>
>Выяснилась интересная вещь:
>После того как локалка пропадает на роутере, он не может пингануть ни
>одну виндовс машину, зато моя рабочая станция на FreeBSD нормально пингуется
>и даже есть инет.
>
>Иногда работа внутреннего адаптера восстанавливается сама сабой (но редко).

шустри локалку
скорее всего кто то поставил себе ip такойже как на внутренем интерфейсе - вот они и борются за ip, для теста подруби сервак и есчо 1 свой комп к свичу, а все остальное выдери и потести



"Срочно нужна помощь"
Отправлено Frei , 25-Апр-08 10:46 
Вариант. Но у меня работает DHCP и поэтому это мало вероятно.

Со вчерашнего вечера всё начало работать нормально.

Сначала думал что действительно вирус на одном из компов (так как после выключения компов всё заработало на ура). Но после того как с утра все компы были включены, а сервак продолжил нормальную работу, я всё же склоняюсь к мнению что это не вирус.

Да и какой должен быть вирус чтобы вешать внутренний интерфейс Фри из локалки...

Начал вспоминать... вспомнил что параллельно с выключением всех компов вчера вечером закоментировал в rc.conf несколько параметров.... в том числе вырубил squid (хотя он и так не использовался - просто висел в памяти).

Так что сегодня вечером думаю найду причину проблем. Попробую расскоментировать вчерашние параметры.

Обязательно отпишусь о результатах. Вдруг кому пригодится :)


"Срочно нужна помощь"
Отправлено Frei , 27-Апр-08 13:20 
Вообщем за день работы сервак повис только один раз. Вернул к жизни перезагрузкой файервола.

В то время как сервак в дауне он не пинговался и пинги выдавали что Host is down.

Посмотрел логи файрволи и нашёл интересную особенность: очень много одинаковых записей с трёх компов сети.

Записи следующего вида

Apr 25 18:00:11 alpha kernel: ipfw: 4800 Deny UDP 192.168.1.60:137 192.168.1.255:137 in via xl1

И вот такие записи от компов 192.168.1.60, 192.168.1.15, 192.168.1.14.


Записей очень много. Притом больше всего от 60 и 14.

Это вирус? Неужели 2-3 компа могут в локалке сделать DDoS отаку? Сеть гигабитная. 1.14 имеет 100 мегабитную карту. От остальных компов вообще нет таких записей.


"Срочно нужна помощь"
Отправлено Pahanivo , 27-Апр-08 14:56 
>И вот такие записи от компов 192.168.1.60, 192.168.1.15, 192.168.1.14.
>
>
>Записей очень много. Притом больше всего от 60 и 14.
>
>Это вирус? Неужели 2-3 компа могут в локалке сделать DDoS отаку? Сеть
>гигабитная. 1.14 имеет 100 мегабитную карту. От остальных компов вообще нет
>таких записей.

Обычная виндовай бродкастовая дребедень.


"Срочно нужна помощь"
Отправлено Frei , 27-Апр-08 16:04 
>Обычная виндовай бродкастовая дребедень.

Тогда вопрос: Почему этого нет от других компов сети и зачем эта дребедень делает по 4-5 запросов в секунду?


"Срочно нужна помощь"
Отправлено Pahanivo , 28-Апр-08 08:33 
>>Обычная виндовай бродкастовая дребедень.
>
>Тогда вопрос: Почему этого нет от других компов сети и зачем эта
>дребедень делает по 4-5 запросов в секунду?

Знать бы сколько оно вообще должно быть - можно былобы ответить.
То что нет от других компов - вот это странно. От виндовых такой шум пожизни идет.
Я вообще на шлюзе всегда фильтрую порты 135-137,445 udp, tcp


"Срочно нужна помощь"
Отправлено sandros , 27-Апр-08 14:47 
загрузка проца? прерывания?(top)
сетевые буферы?(netstat -m... systat -mbufs)

"Срочно нужна помощь"
Отправлено Frei , 27-Апр-08 16:05 
>загрузка проца? прерывания?(top)
>сетевые буферы?(netstat -m... systat -mbufs)

Сегодня нет смысла что то смотреть, так как компы в офисе выключены. В понедельник приду на работы и скину информацию.


"Срочно нужна помощь"
Отправлено Frei , 28-Апр-08 19:23 
Ну вообщем я выяснил в чём вилы были......


Сам очень удивился.


У нас к АТС было подключено Voip оборудование. Соответственно оно же было подключено к сети локальной.

Это оборудование может выступать в качестве роутера, т.е. у него есть WAN и LAN порты.

Методом научного тыка было выяснено что при подключении этого устройства и падал внутренний интерфейс.

У нас в нутри сети ipшники 192.168.1.0, и у железяки та же внутренняя сеть...

Вообщем из за этого и не работало.

Но механизма проблемы, т.е. почему так я так и не понимаю. Может быть кто нибудь подскажет?


"Срочно нужна помощь"
Отправлено anonymous , 28-Апр-08 22:28 
Попробуй послушать трафик, который идёт от этих девайсов на роутер:
tcpdump -i внутренний_интерфейс -n host 192.168.его.ip

"Срочно нужна помощь"
Отправлено Frei , 28-Апр-08 23:50 
>Попробуй послушать трафик, который идёт от этих девайсов на роутер:
>tcpdump -i внутренний_интерфейс -n host 192.168.его.ip

Проблема решилась. Просто поменяли range ip адресов для LAN на Voip оборудовании.

Но как получилось так что на порте WAN этого устройства появился IP 192.168.1.1, хотя он должен был быть на порте LAN я не понимаю....