VPN Server (pptpd) (Проблема..)
Модераторы: SLEDopit, Модераторы разделов
-
neru_dead
- Сообщения: 331
- ОС: Debian Etch
VPN Server (pptpd)
Стоит работает, но иногда бывает, что к нему нельзя подключиться, а через минуту,другую пускает. ( В винде пишет "ошибка 800" )
С чем это может быть связанно ? ( не каких закономерностей не вывел, когда заходит тогда и перестает работать... )
С чем это может быть связанно ? ( не каких закономерностей не вывел, когда заходит тогда и перестает работать... )
Debian GNU/Linux 4.0
Registered User # 410887
Registered User # 410887
-
TuLiss
- Сообщения: 1611
- Статус: 01100
- ОС: Gentoo,Ubuntu,MacOS X
Re: VPN Server (pptpd)
Ну ту т надо логи посмотреть. Как вариант может происходить залепание сесии.
Чтение man'нов в слух ещЁ никому не помогало!...
kernel 4.2
chmod -x `which chmod`
War, war never changes...
kernel 4.2
chmod -x `which chmod`
War, war never changes...
-
neru_dead
- Сообщения: 331
- ОС: Debian Etch
Re: VPN Server (pptpd)
Там в логах нечего не разобрать, одни GRE пакеты
Код: Выделить всё
Nov 8 06:45:37 billing pptpd[3947]: GRE: accepting packet #593740
Nov 8 06:45:37 billing pptpd[17256]: GRE: accepting packet #279Debian GNU/Linux 4.0
Registered User # 410887
Registered User # 410887
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: VPN Server (pptpd)
насколько помнится из опыта работы в техподдержке провайдера, «ошибкой 800» дос-овцы называют отсутствие связи с сервером. это когда на посланные syn-пакеты ни ответа, ни привета.
если и на icmp-запросы в этот момент сервер не отвечает, то, понятное дело, в первую очередь надо ковырять физическое соединение.
если icmp-replay-и приходят, стоит проверить в этот момент доступность сервера на других портах (ну, какие у Вас там демоны крутятся — 22, 25, 80, 110?).
если окажется, что не только 1723-й, но и другие порты «ни здрасте, ни до свидания», наличествует какая-то глобальная проблема.
если и на icmp-запросы в этот момент сервер не отвечает, то, понятное дело, в первую очередь надо ковырять физическое соединение.
если icmp-replay-и приходят, стоит проверить в этот момент доступность сервера на других портах (ну, какие у Вас там демоны крутятся — 22, 25, 80, 110?).
если окажется, что не только 1723-й, но и другие порты «ни здрасте, ни до свидания», наличествует какая-то глобальная проблема.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
neru_dead
- Сообщения: 331
- ОС: Debian Etch
Re: VPN Server (pptpd)
sash-kan писал(а): ↑08.11.2007 21:11насколько помнится из опыта работы в техподдержке провайдера, «ошибкой 800» дос-овцы называют отсутствие связи с сервером. это когда на посланные syn-пакеты ни ответа, ни привета.
если и на icmp-запросы в этот момент сервер не отвечает, то, понятное дело, в первую очередь надо ковырять физическое соединение.
если icmp-replay-и приходят, стоит проверить в этот момент доступность сервера на других портах (ну, какие у Вас там демоны крутятся — 22, 25, 80, 110?).
если окажется, что не только 1723-й, но и другие порты «ни здрасте, ни до свидания», наличествует какая-то глобальная проблема.
Сам сервак в тот момент отвечает ( 80, 443, 22 ... порт ).
Я не могу поймать тот момент когда он не отвечает, мне уже потом пользователи говорят, что мы не могли подключиться... ( хотя в этот момент я на нем работал это если сравнивать дату сообщения отправленного мне "о невозможности подключиться" и моей работы там )
Debian GNU/Linux 4.0
Registered User # 410887
Registered User # 410887
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: VPN Server (pptpd)
запустите что-нибудь вроде
$ sudo tcpdump -pni <нужный интерфейс> host <ip-адрес проблемного клиента> and port 1723 > log.file
и попросите клиента точно фиксировать время, в которое он получил «ошибку 800».
$ sudo tcpdump -pni <нужный интерфейс> host <ip-адрес проблемного клиента> and port 1723 > log.file
и попросите клиента точно фиксировать время, в которое он получил «ошибку 800».
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
TuLiss
- Сообщения: 1611
- Статус: 01100
- ОС: Gentoo,Ubuntu,MacOS X
Re: VPN Server (pptpd)
neru_dead писал(а): ↑09.11.2007 03:32насколько помнится из опыта работы в техподдержке провайдера, «ошибкой 800» дос-овцы называют отсутствие \
Я не могу поймать тот момент когда он не отвечает, мне уже потом пользователи говорят, что мы не могли подключиться... ( хотя в этот момент я на нем работал это если сравнивать дату сообщения отправленного мне "о невозможности подключиться" и моей работы там )
Сделайте простой тест.
При работе , отключите кабель =) (не отключая соединения) Потом подключите снова, и попробуйте соединится.
Чтение man'нов в слух ещЁ никому не помогало!...
kernel 4.2
chmod -x `which chmod`
War, war never changes...
kernel 4.2
chmod -x `which chmod`
War, war never changes...
-
neru_dead
- Сообщения: 331
- ОС: Debian Etch
Re: VPN Server (pptpd)
Вот что еще обнаружил в логах:
Может из-за этого ?
Код: Выделить всё
Nov 9 21:46:53 billing kernel: possible SYN flooding on port 1723. Sending cookies.
Nov 9 22:08:21 billing kernel: possible SYN flooding on port 1723. Sending cookies.
Nov 9 22:38:09 billing kernel: possible SYN flooding on port 1723. Sending cookies.
Nov 9 22:39:12 billing kernel: possible SYN flooding on port 1723. Sending cookies.
Nov 9 22:40:35 billing kernel: possible SYN flooding on port 1723. Sending cookies.Может из-за этого ?
Код: Выделить всё
cat /etc/sysctl.conf
net.ipv4.icmp_echo_ignore_broadcasts=1
net.ipv4.icmp_ignore_bogus_error_responses = 1
net.ipv4.conf.all.rp_filter=1
net.ipv4.tcp_syncookies=1
net.ipv4.conf.all.forwarding=1
net.ipv4.conf.all.accept_source_route=0Debian GNU/Linux 4.0
Registered User # 410887
Registered User # 410887
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: VPN Server (pptpd)
очень даже может. на упомянутом предыдущем месте работы именно syn-flood-ы были причиной периодической «ошибки 800».
отфильтровать syn-пакеты для выявления сбоящего оборудования (в моем случае именно железяки сбоили) можно примерно так:
$ sudo tshark -pni <интерфейс> -R "tcp.flags == 0x02"
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
neru_dead
- Сообщения: 331
- ОС: Debian Etch
Re: VPN Server (pptpd)
sash-kan писал(а): ↑10.11.2007 11:06очень даже может. на упомянутом предыдущем месте работы именно syn-flood-ы были причиной периодической «ошибки 800».
отфильтровать syn-пакеты для выявления сбоящего оборудования (в моем случае именно железяки сбоили) можно примерно так:
$ sudo tshark -pni <интерфейс> -R "tcp.flags == 0x02"
А как понять что идет сбой ?
Код:
15.320307 192.168.250.58 -> 87.250.251.11 TCP 2509 > 80 [SYN] Seq=0 Len=0 MSS=1360
15.590816 192.168.250.18 -> 194.67.23.109 TCP 1644 > 80 [SYN] Seq=0 Len=0 MSS=1360
15.818894 192.168.250.67 -> 84.53.134.48 TCP 2635 > 80 [SYN] Seq=0 Len=0 MSS=1360
16.091000 192.168.26.46 -> 192.168.0.6 TCP 2050 > 1723 [SYN] Seq=0 Len=0 MSS=1460 TSV=22907555 TSER=0 WS=3
16.740142 192.168.250.248 -> 65.54.81.27 TCP 21574 > 80 [SYN] Seq=0 Len=0 MSS=1360
Debian GNU/Linux 4.0
Registered User # 410887
Registered User # 410887
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: VPN Server (pptpd)
когда десятки/сотни/тысячи syn-пакетов ломятся с одного ip-адреса на ip-адрес сервера. допустим, на один и тот же порт. а может быть и с нескольких ip-адресов. и такое в практике бывало. две железяки начинали глючить. причем, обычно именно в субботу с утра (:
спасением было только drop-анье всех пакетов с этих адресов.
кстати, в Вашем случае пофильтровать-то не помешает посильнее:
$ sudo tshark -pni <интерфейс> -R "tcp.flags == 0x02 && ip.dst == <ip-адрес сервера на этом интерфейсе>"
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
neru_dead
- Сообщения: 331
- ОС: Debian Etch
-
neru_dead
- Сообщения: 331
- ОС: Debian Etch
Re: VPN Server (pptpd)
все у меня в логах:
И не могу достать этот момент, что б узнать точно кто флудит...
Это получается работает функция "net.ipv4.tcp_syncookies=1" ?
И при флуде она блокирует полностью порт ? а не адреса с которого идет флуд ?
Код: Выделить всё
possible SYN flooding on port 1723. Sending cookies.
possible SYN flooding on port 1723. Sending cookies.
possible SYN flooding on port 1723. Sending cookies.
possible SYN flooding on port 1723. Sending cookies.
possible SYN flooding on port 1723. Sending cookies.И не могу достать этот момент, что б узнать точно кто флудит...
Это получается работает функция "net.ipv4.tcp_syncookies=1" ?
И при флуде она блокирует полностью порт ? а не адреса с которого идет флуд ?
Debian GNU/Linux 4.0
Registered User # 410887
Registered User # 410887
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: VPN Server (pptpd)
а как же файлик с выводом tshark-а?
чтобы в нем проще было ориентироваться, можно метки времени вставлять:
while true;do time >> <файл>;sleep 60;done
http://en.wikipedia.org/wiki/SYN_cookies
страничка Бернштейна оказалась недоступной. вот ссылка из кэша google:
http://64.233.183.104/search?q=cache:KRsDU...t=clnk&cd=1
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
neru_dead
- Сообщения: 331
- ОС: Debian Etch