<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: NAT, у одного из клиентов не работает сайт</title>
    <link>https://opennet.me/openforum/vsluhforumID1/96972.html</link>
    <description>Всем добрый вечер.&lt;br&gt;Столкнулся с очень странной проблемой, уже неделю ломаю голову.&lt;br&gt;Есть небольшой офис - около 100 человек. Стоит роутер mikrotik rb2011, один IP от провайдера. Все сидят за NAT.&lt;br&gt;По работе - все ходят на один сайт. И вот проблема в том, что время от времени - он недоступен у одного человека в офисе. У всех остальных - работает.&lt;br&gt;Причем может быть недоступен несколько часов, а может - несколько дней. При этом сервер пингуется, трассировки проходят, но tcp-порты не отвечают. Если у этого человека настроить прокси/ВПН, то все начинает работать.&lt;br&gt;Снял дамп трафика на сервере, сопоставил по портам, вижу что от клиента приходит 3 запроса:&lt;br&gt;&lt;br&gt;10:15:18.753889 IP 193.110.x.x.22151 &amp;gt; 146.120.x.x.80: Flags &#091;S&#093;, seq 3615090478, win 8192, options &#091;mss 1360,sackOK,TS val 730037 ecr 0&#093;, length 0&lt;br&gt;10:15:18.758933 IP 193.110.x.x.22150 &amp;gt; 146.120.x.x.80: Flags &#091;S&#093;, seq 4125907689, win 8192, options &#091;mss 1360,sackOK,TS val 730037 ecr 0&#093;, length 0&lt;br&gt;10:15:19.010400 IP 193.110.x.x.22152 &amp;gt; 146.120.x.x.80: Flags &#091;S</description>

<item>
    <title>NAT, у одного из клиентов не работает сайт (fantom)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/96972.html#9</link>
    <pubDate>Mon, 22 Jan 2018 08:32:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; это исходящие пакеты на роутере? или между роутером и провайдером?&lt;br&gt;&amp;gt;&amp;gt; вы уверены что от провайдера не пришло ответного пакета и вы его &lt;br&gt;&amp;gt;&amp;gt; не зарубили на NAT?&lt;br&gt;&amp;gt; Извиняюсь за долгий ответ, но проблема со временем пропала сама, так же, &lt;br&gt;&amp;gt; как и появилась.&lt;br&gt;&amp;gt; Лог снят с роутера, который стоит в ДЦ, перед сервером (на нем &lt;br&gt;&amp;gt; поднять только BGP, файрвол чистый). Поэтому НАТ не мог ничего зарубить. &lt;br&gt;&amp;gt; Есть подозрения - что проблема была связана с провайдером, к которому подключены &lt;br&gt;&amp;gt; клиенты. Как удалось узнать, они как раз внедряли фильтрацию трафика (для &lt;br&gt;&amp;gt; закона о блокировке нежелательных сайтов).&lt;br&gt;&lt;br&gt;По симптомам похоже на ограничение tcp сессий или conntrack.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NAT, у одного из клиентов не работает сайт (masters)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/96972.html#8</link>
    <pubDate>Mon, 22 Jan 2018 06:45:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; по имени и по ip &lt;br&gt;&amp;gt; фраза &quot;Самое интересное: клиенты все время разные.&quot; непонятна.&lt;br&gt;&amp;gt; Что значит другие клиенты? Вы же выше написали что если подключаетесь ноутбуком &lt;br&gt;&amp;gt; к тому же порту- проблемы нет. что это за &quot;другие клиенты&quot; &lt;br&gt;&amp;gt; ?&lt;br&gt;&amp;gt; приведенный вами набор из трех запросов- вызывает сомнения.&lt;br&gt;&amp;gt; откуда вы его взяли?&lt;br&gt;&amp;gt; это исходящие пакеты на роутере? или между роутером и провайдером?&lt;br&gt;&amp;gt; вы уверены что от провайдера не пришло ответного пакета и вы его &lt;br&gt;&amp;gt; не зарубили на NAT?&lt;br&gt;&lt;br&gt;Извиняюсь за долгий ответ, но проблема со временем пропала сама, так же, как и появилась.&lt;br&gt;&lt;br&gt;Лог снят с роутера, который стоит в ДЦ, перед сервером (на нем поднять только BGP, файрвол чистый). Поэтому НАТ не мог ничего зарубить.&lt;br&gt;&lt;br&gt;Есть подозрения - что проблема была связана с провайдером, к которому подключены клиенты. Как удалось узнать, они как раз внедряли фильтрацию трафика (для закона о блокировке нежелательных сайтов).&lt;br&gt;</description>
</item>

<item>
    <title>NAT, у одного из клиентов не работает сайт (ЫЫ)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/96972.html#7</link>
    <pubDate>Mon, 21 Aug 2017 13:10:48 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Wi-Fi.&lt;br&gt;&amp;gt;&amp;gt; Если выткнуть у проблемного клиента кабель и воткнуть назад, то первые секунд &lt;br&gt;&amp;gt;&amp;gt; 15 все работает, потом отваливается.&lt;br&gt;&amp;gt;&amp;gt; Самое интересное: клиенты все время разные.&lt;br&gt;&amp;gt; Коммутационное оборудование какое? Похоже на переполнение ARP либо CAM таблиц на коммутаторе. &lt;br&gt;&amp;gt; Возможно proxy-arp где-то включено.&lt;br&gt;&amp;gt; Если на маршрутизаторе на одном интерфейсе есть 2 IP из разных подсетей &lt;br&gt;&amp;gt; - разнести по разным интерфейсам. Proxy-arp отключить.&lt;br&gt;&amp;gt; Возможно кто-то нечаяно или специально делает arp-spoofing. Проверить на всем коммутационном &lt;br&gt;&amp;gt; оборудовании соответсвие данных ARP и MAC.&lt;br&gt;&lt;br&gt;на коммутаторе в каком месте? между провайдером и роутером?&lt;br&gt;три пакета которые показал топикстартер - это пакеты исходящие с NAT и на них нет ответа от хоста в интернет со стороны провадйра. Никакие  проблемы внутри сети не имеют отношения к ответному пакету который должен прийти со стороны провайдера. а их - ответных то, по утверждению топикстартера- и нет. но почемуто их нет только для одного хо</description>
</item>

<item>
    <title>NAT, у одного из клиентов не работает сайт (ЫЫ)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/96972.html#6</link>
    <pubDate>Mon, 21 Aug 2017 13:03:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; приходит 3 запроса: &lt;br&gt;&amp;gt; 10:15:18.753889 IP 193.110.x.x.22151 &amp;gt; 146.120.x.x.80: Flags &#091;S&#093;, seq 3615090478, win &lt;br&gt;&amp;gt; 8192, options &#091;mss 1360,sackOK,TS val 730037 ecr 0&#093;, length 0 &lt;br&gt;&amp;gt; 10:15:18.758933 IP 193.110.x.x.22150 &amp;gt; 146.120.x.x.80: Flags &#091;S&#093;, seq 4125907689, win &lt;br&gt;&amp;gt; 8192, options &#091;mss 1360,sackOK,TS val 730037 ecr 0&#093;, length 0 &lt;br&gt;&amp;gt; 10:15:19.010400 IP 193.110.x.x.22152 &amp;gt; 146.120.x.x.80: Flags &#091;S&#093;, seq 385791909, win 8192, &lt;br&gt;&amp;gt; options &#091;mss 1360,sackOK,TS val 730062 ecr 0&#093;, length 0 &lt;br&gt;&amp;gt; При этом сервер ничего не отвечает. Думаю, копать в сторону mss, но &lt;br&gt;&amp;gt; как то не очень сходится.&lt;br&gt;&amp;gt; Прошу помощи, может у кого-то была такая ситуация?&lt;br&gt;&lt;br&gt;Вам нужно пройтись по чеклисту:&lt;br&gt;&lt;br&gt;снять дамп протокола связи с проблемный сайтом на самом клиенте.&lt;br&gt;&lt;br&gt;в момент недоступности сайта- другие сайты с этого хоста открываются корректно?&lt;br&gt;&lt;br&gt;резолв ДНС работает корректно? - в действительности ли обращение идет на нужный Ip адрес?&lt;br&gt;&lt;br&gt;воспроизводится ли поведение если проверку доступности  делать не браузер</description>
</item>

<item>
    <title>NAT, у одного из клиентов не работает сайт (Anasis)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/96972.html#5</link>
    <pubDate>Sun, 20 Aug 2017 17:46:55 GMT</pubDate>
    <description>А vlan,ы могут помочь при данной ситуации? &lt;br&gt;</description>
</item>

<item>
    <title>NAT, у одного из клиентов не работает сайт (Anasis)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/96972.html#4</link>
    <pubDate>Sat, 19 Aug 2017 13:44:59 GMT</pubDate>
    <description>У нас кстати стоит Керио, и такая же проблема. Сеть без вланов с двумя подсетями - пк и телефон. &lt;br&gt;Спасибо  за совет. &lt;br&gt;</description>
</item>

<item>
    <title>NAT, у одного из клиентов не работает сайт (Andrey)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/96972.html#3</link>
    <pubDate>Sat, 19 Aug 2017 08:55:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Попробуйте в момент проблемы подключить на проблемный кабель ноутбук и проверить &lt;br&gt;&amp;gt; Подключали - проблемы не наблюдается. Это бывает и у клиентов, подключенных по &lt;br&gt;&amp;gt; Wi-Fi.&lt;br&gt;&amp;gt; Если выткнуть у проблемного клиента кабель и воткнуть назад, то первые секунд &lt;br&gt;&amp;gt; 15 все работает, потом отваливается.&lt;br&gt;&amp;gt; Самое интересное: клиенты все время разные.&lt;br&gt;&lt;br&gt;Коммутационное оборудование какое? Похоже на переполнение ARP либо CAM таблиц на коммутаторе. Возможно proxy-arp где-то включено. &lt;br&gt;Если на маршрутизаторе на одном интерфейсе есть 2 IP из разных подсетей - разнести по разным интерфейсам. Proxy-arp отключить. &lt;br&gt;Возможно кто-то нечаяно или специально делает arp-spoofing. Проверить на всем коммутационном оборудовании соответсвие данных ARP и MAC.&lt;br&gt;</description>
</item>

<item>
    <title>NAT, у одного из клиентов не работает сайт (masters)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/96972.html#2</link>
    <pubDate>Sat, 19 Aug 2017 07:40:26 GMT</pubDate>
    <description>&amp;gt; Попробуйте в момент проблемы подключить на проблемный кабель ноутбук и проверить &lt;br&gt;&lt;br&gt;Подключали - проблемы не наблюдается. Это бывает и у клиентов, подключенных по Wi-Fi.&lt;br&gt;Если выткнуть у проблемного клиента кабель и воткнуть назад, то первые секунд 15 все работает, потом отваливается.&lt;br&gt;Самое интересное: клиенты все время разные.&lt;br&gt;</description>
</item>

<item>
    <title>NAT, у одного из клиентов не работает сайт (ALex_hha)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/96972.html#1</link>
    <pubDate>Fri, 18 Aug 2017 21:35:13 GMT</pubDate>
    <description>Попробуйте в момент проблемы подключить на проблемный кабель ноутбук и проверить&lt;br&gt;</description>
</item>

</channel>
</rss>
