<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: непонятки с доступом</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1629.html</link>
    <description>Добрый день! Есть juniper EX8200 (является шлюзом для сети), который получает fullview bgp и есть коммутаторы доступа EX3300, через которых подключаются клиенты. Если попытаться пинговать с компьютера, подключенного к коммутатору доступа,  один адрес  80.82.46.209, то пинги не проходят. Если пинговать со шлюза то пинги проходят.&lt;br&gt;&lt;br&gt;пинг со стороны клиента&lt;br&gt;&#091;code&#093;&lt;br&gt;cisco#ping  80.82.46.209&lt;br&gt;&lt;br&gt;Type escape sequence to abort.&lt;br&gt;Sending 5, 100-byte ICMP Echos to 80.82.46.209, timeout is 2 seconds:&lt;br&gt;.....&lt;br&gt;Success rate is 0 percent (0/5)&lt;br&gt;&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;пинг со шлюза&lt;br&gt;&#091;code&#093;&lt;br&gt;cor-1&amp;gt; ping 80.82.46.209&lt;br&gt;PING 80.82.46.209 (80.82.46.209): 56 data bytes&lt;br&gt;64 bytes from 80.82.46.209: icmp_seq=0 ttl=54 time=22.040 ms&lt;br&gt;64 bytes from 80.82.46.209: icmp_seq=1 ttl=54 time=21.875 ms&lt;br&gt;64 bytes from 80.82.46.209: icmp_seq=2 ttl=54 time=22.899 ms&lt;br&gt;64 bytes from 80.82.46.209: icmp_seq=3 ttl=54 time=21.974 ms&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;маршрут до него на шлюзе&lt;br&gt;&#091;code&#093;&lt;br&gt;cor-1&amp;gt; show route 80.82.46.209&lt;br&gt;&lt;br&gt;inet.0: 535933 destinations, 1067038 routes (531</description>

<item>
    <title>непонятки с доступом (cant)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1629.html#9</link>
    <pubDate>Thu, 26 Feb 2015 08:19:33 GMT</pubDate>
    <description>&amp;gt; Была такая мысль, но администратор говорит, что ничего не блокировал.&lt;br&gt;&lt;br&gt;Отлично. Запустите бесконечный пинг на 80.82.46.209&lt;br&gt;И продолжайте писать жалобы, теперь ещё и администратору сети 80.82.46...&lt;br&gt;Типа, просьба проверить, есть ли движение паекетов src:x.x.x.x dst:80.82.46.209&lt;br&gt;администратор хоста 80.82.46.209 утверждает, что пакеты до него не долетают.&lt;br&gt;По трассе выглядит так:&lt;br&gt;traceroute 80.82.46.209&lt;br&gt;...&lt;br&gt;...&lt;br&gt;Соседние хосты типа 80.82.46.199 мне нормально возвращают пакеты.&lt;br&gt;&lt;br&gt;Пока там рассматривают ваши жалобы, можете настроить&lt;br&gt;source NAT. Транслируете свои проблемные-srcip в свои беспроблемные-srcip,&lt;br&gt;только те пакеты, которые летят на dstip 80.82.46.209.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>непонятки с доступом (tetst)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1629.html#8</link>
    <pubDate>Thu, 26 Feb 2015 06:26:14 GMT</pubDate>
    <description>&amp;gt; Поверхностно выглядит так, что администратор хоста 80.82.46.209 зафильтровал у себя пакеты &lt;br&gt;&amp;gt; от одного из ваших ip-блоков.&lt;br&gt;&amp;gt; (возможно когда-то этот блок нагадил ему спамом или флудом). Это типичная распространенная &lt;br&gt;&amp;gt; практика.&lt;br&gt;&amp;gt; Пишите ему жалобу, типа &quot;просьба проверить, с вашего хоста 80.82.46.209, не возвращаются &lt;br&gt;&amp;gt; пакеты на ip-блок такой-то.&quot; &lt;br&gt;&lt;br&gt;Была такая мысль, но администратор говорит, что ничего не блокировал.&lt;br&gt;&lt;br&gt;&amp;gt; NAT в данном случае, нужен только как временный костыль, чтобы получить доступ &lt;br&gt;&amp;gt; к крайне необходимому ресурсу с проблемных IP-адресов клиентов.(тут уж смотрите, стоит &lt;br&gt;&amp;gt; ли овчинка выделки) &lt;br&gt;&lt;br&gt;Простите не понял, как вы нат предлагаете использовать?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>непонятки с доступом (cant)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1629.html#7</link>
    <pubDate>Tue, 24 Feb 2015 09:22:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; На данном этапе локализации проблемы, принципиальный вопрос следующий: &lt;br&gt;&amp;gt; &#091;code&#093;ping 80.82.46.199 &lt;br&gt;&amp;gt; Обмен пакетами с 80.82.46.199 по с 32 байтами данных: &lt;br&gt;&amp;gt; Ответ от 80.82.46.199: число байт=32 время=28мс TTL=55 &lt;br&gt;&amp;gt; Ответ от 80.82.46.199: число байт=32 время=28мс TTL=55&#091;/code&#093; &lt;br&gt;&amp;gt; Хотя трасса до него все равно не доходит &lt;br&gt;&amp;gt;&amp;gt; Пока они будут чинить вашу жалобу, можете оттранслировать(NAT) проблемные src в ваши &lt;br&gt;&amp;gt; у нас не используется NAT, клиентам выдается белый IP.&lt;br&gt;&amp;gt; Что-то я теперь совсем теряюсь в догадках. В логах коммутатора доступа ничего &lt;br&gt;&amp;gt; подозрительного не обнаружено. Какие еще есть мысли по этому поводу?&lt;br&gt;&lt;br&gt;Крайне маловероятен глюк обычного коммутатора, который бы спецфично влиял на ip.&lt;br&gt;Трасировка не важно, может доходить, может нет, зависит от udp/icmp и фильтрации где-то того или иного.&lt;br&gt;&lt;br&gt;Поверхностно выглядит так, что администратор хоста 80.82.46.209 зафильтровал у себя пакеты от одного из ваших ip-блоков.&lt;br&gt;(возможно когда-то этот блок нагадил ему спамом или ф</description>
</item>

<item>
    <title>непонятки с доступом (tetst)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1629.html#6</link>
    <pubDate>Mon, 23 Feb 2015 13:02:24 GMT</pubDate>
    <description>&amp;gt;&amp;gt; по всему блоку такая ситуация &lt;br&gt;&lt;br&gt;уточнил, проблема наблюдается только на определенных коммутаторах доступа, ответственных за определенную подcеть в AS&lt;br&gt;&lt;br&gt;&amp;gt; На данном этапе локализации проблемы, принципиальный вопрос следующий: &lt;br&gt;&lt;br&gt;&#091;code&#093;ping 80.82.46.199&lt;br&gt;&lt;br&gt;Обмен пакетами с 80.82.46.199 по с 32 байтами данных:&lt;br&gt;Ответ от 80.82.46.199: число байт=32 время=28мс TTL=55&lt;br&gt;Ответ от 80.82.46.199: число байт=32 время=28мс TTL=55&#091;/code&#093;&lt;br&gt;Хотя трасса до него все равно не доходит&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Пока они будут чинить вашу жалобу, можете оттранслировать(NAT) проблемные src в ваши&lt;br&gt;&lt;br&gt;у нас не используется NAT, клиентам выдается белый IP.&lt;br&gt;&lt;br&gt;Что-то я теперь совсем теряюсь в догадках. В логах коммутатора доступа ничего подозрительного не обнаружено. Какие еще есть мысли по этому поводу? &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>непонятки с доступом (cant)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1629.html#5</link>
    <pubDate>Fri, 20 Feb 2015 12:40:57 GMT</pubDate>
    <description>&amp;gt; по всему блоку такая ситуация &lt;br&gt;&lt;br&gt;На данном этапе локализации проблемы, принципиальный вопрос следующий:&lt;br&gt;&lt;br&gt;Как с проблемного src-блока ваших адресов пингаются соседние dst-хосты, например&lt;br&gt;ping 80.82.46.211 или 80.82.46.203, вместо 80.82.46.209&lt;br&gt;&lt;br&gt;Т.е. писать ли вам жалобу владельцу конкретного хоста или администратору всей тамошней сети грубо говоря.&lt;br&gt;&lt;br&gt;Пока они будут чинить вашу жалобу, можете оттранслировать(NAT) проблемные src в ваши же беспроблемные src (ну или в интерфейс аплинка),&lt;br&gt;только те пакеты, которые летят на нужный удаленный хост/блок-ip.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>непонятки с доступом (tetst)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1629.html#4</link>
    <pubDate>Fri, 20 Feb 2015 12:19:41 GMT</pubDate>
    <description>&amp;gt; Если не отвечает только 80.82.46.209, то проблема скорее именно на нем.&lt;br&gt;&lt;br&gt;так со шлюза этот адрес отвечает на пинги, да и из другой сети то же отвечает.&lt;br&gt;&lt;br&gt;&amp;gt; Ещё можно попингать 80.82.46.209 с соседнего src-клиента из вашего блока ip-адресов.&lt;br&gt;&lt;br&gt;по всему блоку такая ситуация&lt;br&gt;&lt;br&gt;&amp;gt; На худой конец гляньте дамп с аплинков(ваших внешних каналов), точно ли не &lt;br&gt;&amp;gt; возвращаются к вам пакеты только с определенного dst на конкретный dst. &lt;br&gt;&lt;br&gt;я смотрел логи bgp, но там ничего нету по этому поводу. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>непонятки с доступом (cant)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1629.html#3</link>
    <pubDate>Fri, 20 Feb 2015 11:39:04 GMT</pubDate>
    <description>&amp;gt; с остальным миром вроде проблем нету (по крайней мере никто не жаловался). &lt;br&gt;&amp;gt; Если запустить трассу с джунипера, то она доходит до узла без &lt;br&gt;&amp;gt; проблем, но если попробовать уже с компа в сети, то трасса &lt;br&gt;&amp;gt; обрывается на последнем хопе.&lt;br&gt;&lt;br&gt;Попингайте с проблемного src-клиента соседний dst-хост, например&lt;br&gt;ping 80.82.46.211 или 80.82.46.203, вместо 80.82.46.209&lt;br&gt;&lt;br&gt;Если не отвечает только 80.82.46.209, то проблема скорее именно на нем.&lt;br&gt;&lt;br&gt;Ещё можно попингать 80.82.46.209 с соседнего src-клиента из вашего блока ip-адресов.&lt;br&gt;&lt;br&gt;На худой канец гляньте дамп с аплинков(ваших внешних каналов), точно ли не возвращаются к вам пакеты только с определенного dst на конкретный dst.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>непонятки с доступом (tetst)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1629.html#2</link>
    <pubDate>Fri, 20 Feb 2015 11:09:18 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; bgp и есть коммутаторы доступа EX3300, через которых подключаются клиенты. Если &lt;br&gt;&amp;gt;&amp;gt; попытаться пинговать с компьютера, подключенного к коммутатору доступа,  один адрес &lt;br&gt;&amp;gt;&amp;gt;  80.82.46.209, то пинги не проходят. Если пинговать со шлюза то &lt;br&gt;&amp;gt;&amp;gt; пинги проходят.&lt;br&gt;&amp;gt; Локализовывать проблему несвязности надо в категориях src dst.&lt;br&gt;&amp;gt; Например с джунипера попингайте с разных его src адресов (типа с внешнего &lt;br&gt;&amp;gt; и внутреннего).&lt;br&gt;&amp;gt; ping 80.82.46.209 source &amp;lt;ip-ext&amp;gt; &lt;br&gt;&amp;gt; ping 80.82.46.209 source &amp;lt;ip-int&amp;gt; &lt;br&gt;&amp;gt; Таким образом поймете, есть ли связность вашего ip-блока с миром.&lt;br&gt;&lt;br&gt;с остальным миром вроде проблем нету (по крайней мере никто не жаловался). Если запустить трассу с джунипера, то она доходит до узла без проблем, но если попробовать уже с компа в сети, то трасса обрывается на последнем хопе.&lt;br&gt;&lt;br&gt;Что вы подразумиваете под &amp;lt;ip-int&amp;gt; и &amp;lt;ip-ext&amp;gt;. &amp;lt;ip-int&amp;gt; - наш внешний адрес? &amp;lt;ip-ext&amp;gt; - адрес пира?&lt;br&gt;</description>
</item>

<item>
    <title>непонятки с доступом (cant)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1629.html#1</link>
    <pubDate>Fri, 20 Feb 2015 10:29:23 GMT</pubDate>
    <description>&amp;gt; Добрый день! Есть juniper EX8200 (является шлюзом для сети), который получает fullview &lt;br&gt;&amp;gt; bgp и есть коммутаторы доступа EX3300, через которых подключаются клиенты. Если &lt;br&gt;&amp;gt; попытаться пинговать с компьютера, подключенного к коммутатору доступа,  один адрес &lt;br&gt;&amp;gt;  80.82.46.209, то пинги не проходят. Если пинговать со шлюза то &lt;br&gt;&amp;gt; пинги проходят.&lt;br&gt;&lt;br&gt;Локализовывать проблему несвязности надо в категориях src dst.&lt;br&gt;&lt;br&gt;Например с джунипера попингайте с разных его src адресов (типа с внешнего и внутреннего).&lt;br&gt;&lt;br&gt;ping 80.82.46.209 source &amp;lt;ip-ext&amp;gt;&lt;br&gt;ping 80.82.46.209 source &amp;lt;ip-int&amp;gt;&lt;br&gt;&lt;br&gt;Таким образом поймете, есть ли связность вашего ip-блока с миром.&lt;br&gt;</description>
</item>

</channel>
</rss>
