Jump to content

Recommended Posts

Posted (edited)

Люди добрые подскажите пожалуйста.

Организация, в которой я работаю, берет интернеты от РТК. Имею до клиентов циску, далее скат, далее шейпер, далее коммутаторы. Некоторые абоненты имеют потребности в использовании шифрования l2tp, ikev2 и т.п. и не могут подключиться из нашей сети к серверу во внешнем интернете. Например, сервер поднят в сети ТТК, и с мобильных операторов нормально подключается, а из нашей сети не подключается. Проблема может быть как на моей стороне, так и у РТК. Куда копать и как выявить место затыка? Может на циске надо что-то дополнительно прописывать? На коммутаторах D-Link я активировал функции защиты DoS Attack Prevention Settings (Land Attack, Blat Attack, TCP Null Scan, TCP Xmas Scan, TCP SYNFIN, TCP SYN SrcPort Less 1024, Ping of Death Attack, TCP Tiny Fragment Attack). На коммутаторах SNR тоже включил подобные функции. СКАТ DPI работает по списку роскомнадзора. Я в направлении шифрования разбираюсь плохо.

Edited by sober_dev
вопрос решен
Posted

Раз есть СКАТ, значит есть возможность сделать захват проблемного трафика. Сделайте, посмотрите что происходит с соединениями.

  • 3 weeks later...
Posted (edited)

Причина в этом:

"На коммутаторах D-Link я активировал функции защиты DoS Attack Prevention Settings (Land Attack, Blat Attack, TCP Null Scan, TCP Xmas Scan, TCP SYNFIN, TCP SYN SrcPort Less 1024, Ping of Death Attack, TCP Tiny Fragment Attack). "

 

Отключите на всех коммутаторах.

Edited by 1boris
  • 1 year later...
Posted

Может быть кому-нибудь пригодится. Проблема была в активации функции DoS Attack Prevention Settings - Blat Attack (Разновидность DOS атаки в котором порт источника равен порту назначения).

До маршрутизатора Cisco и после стоят коммутаторы Dlink DGS-1250-28X. После отключения Blat Attack все заработало. При этом активация этой же функции на Dlink DES-3200-10 не оказывает влияния. Либо на DES-3200-10 функция реализована более корректно и не затрагивает UDP пакет, либо она там не работает вообще. Что же касается DGS-1250-28X то похоже режутся как TCP пакеты, так и UDP.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.