PDA

Показать полную графическую версию : Плавающая проблема, пропадает доступ к некоторым ресурсам по шифрованным протоколам


Страниц : [1] 2 3

__sa__nya
25-06-2015, 13:16
Доброе время суток. Имеется сеть топологии "звезда", соединенная несколькими свитчами:
1. Имеется основной свитч, к которому подключены 3 дополнительных свитча, серверы, и часть клиентских компьютеров
2. К 3-м дополнительным свитчам подключены клиентские компьютеры.

. Имеется интернет-сервер, выступающий в роли шлюза, на сервере 2 сетевухи, 1 подключена к локальной сети, вторая подключена к интернету.
Имеется странная плавающая проблема: временами на всех компьютерах офиса отсутствует доступ к ресурсам по шифрованному протоколу, а именно:
1. Имеется корпоративный почтовый сервер, расположенный вне офиса, к нему пользователи получают доступ через веб-обозреватель по https - доступа нет: Internet Explorer не может отобразить страницу
2. Имеется сервер, на котором хранятся некоторые данные организации, к которым пользователи получают доступ через FTP-клиента, трафик шифруется с помощью FTP через TLS (неявный) - доступа так же нет, при подключении происходит обрыв на "Соединение установлено, инициализация TLS"
3. В офисе широко используется TeamViewer, он так же не работает - "Разрешены подключения только по локальной сети".
При этом, в момент проблемы:
1. Сервера на которых расположены почта и FTP-сервер, доступны - идет пинг, могу зайти по удаленному рабочему столу, более того, к ним можно подключиться без шифрованного протокола: к почтовому серверу по http, к FTP-серверу по простому протоколу FTP
2. С самого интернет-сервера возможно подключиться ко всем 3-м вышеуказанным службам, с использованием шифрованного протокола
3. Другие ресурсы, так же использующие шифрованные протоколы, доступны (mail.ru, google.com)
4. Перезагрузка модема Интернет-провайдера не решает проблему, так же пробовал в момент проблемы отключать интернет-сервер от локальной сети, подключать вместо него простой шлюз TP-Link, подключал шлюз к модему провайдера, сетевухе шлюза локальной сети назначал адрес интернет-сервера локальной сети - проблемы не было, подключаю интернет-сервер в локальную сеть обратно - проблема восстанавливается (т.е. проблема не в модеме)
5. Перезагрузка интернет-сервера так же не решает проблему, проблему решает отключение сервера, и подключение его в сеть не сразу, а минут через 10.

Что делал для решения проблемы:
1. В момент проблемы, с одного из компьютеров пробовал удалить антивирус - проблема осталась, т.е. причина не в нем
2. В момент проблемы, пробовал последовательно отключать отключать от основного свитча 3 дополнительных, затем от основного свитча последовательно отключал компьютеры, после каждого отключения ждал 3 минуты. Т.е. подозревал глючное устройство в сети, котором может создавать проблему. Конечный результат был: к основному свитчу были подключены только интернет-сервер, сервер-КД, и еще 1 сервер БД, с которого проверял осталась ли проблема - проблема осталась... Т.е. вариант с глючным устройством, которое таким "элегантным" способом ложит сеть, пока не рассматриваю
3. Заменил интернет-сервер - взял другой сервер, установил на него чистую ОС Windows Server 2008R2, все обновления, антивирус пока не ставил для чистоты эксперимента, службы маршрутизации, некоторые рабочие программы (прокси сервер, который счас используется только для перенаправления портов из интернета в локальную сеть, FTP server Filezilla, Kaspersky Security Center)
- После все этого сегодня проблема повторилась....
Что сделал сейчас
1. Заменил основной свитч
2. На сетевой карте интернет-сервера отключил параметры:
IPv4: загрузка большой отправки… (дальше не получается прочесть, окно заканчивается)
IPv4: разгрузка контрольной суммы

Блин, мозги кипят, почему-то у меня такое подозрение что последние мои действия не решат проблему (хочу конечно надеяться на обратное, но интуиция подсказывает иначе).
Огромная просьба: подскажите в чем может быть столь экзотичная и сложная проблема, уже не знаю в какую сторону копать.

IT Shepherd
25-06-2015, 13:44
__sa__nya, судя из описания, у меня сложилось впечатление, что проблема где-то на шлюзе. В логах системы что-то есть, что указывало бы на проблему?

Я правильно понимаю, что функции шлюза реализуются встроенными средствами Win Server 2008R2?

И еще. Что это за прокси-сервер, который используется для перенаправления портов? До переустановки серверной ОС, он тоже стоял?

__sa__nya
27-06-2015, 08:09
Цитата IT Shepherd:
__sa__nya, судя из описания, у меня сложилось впечатление, что проблема где-то на шлюзе. В логах системы что-то есть, что указывало бы на проблему? »

IT Shepherd - у меня тоже было впечатление что проблема в шлюзе, пока не заменил шлюз. В момент проблемы абсолютно ничего - никаких ошибок, предупреждений. Только обычные информационные события

Цитата IT Shepherd:
Я правильно понимаю, что функции шлюза реализуются встроенными средствами Win Server 2008R2? »

- Да

Цитата IT Shepherd:
И еще. Что это за прокси-сервер, который используется для перенаправления портов? До переустановки серверной ОС, он тоже стоял? »

UserGate 2.8 до переустановки тоже был . Использую только потому, что средствами ОС перенаправление сделать не удается. Пробовал в момент проблемы UG выключать - проблема не уходит

Lonely_Mouse
29-06-2015, 02:50
__sa__nya, очевидно, проблема в сервере. Поподробнее, что и как настраивали, цель использования usergate, прокси и т.д.

__sa__nya
29-06-2015, 19:39
Lonely_Mouse,
1. Установил ОС, драйвера на нее, все последние обновления. Сделал настройки сетевух (IP-адреса). Установил UAC на самый верхний уровень безопасности
2. Установил Kaspersky Security Center, настроил (восстановил архив с настройками), создал для нее необходимые общие папки
3. Установил FileZilla FTP сервер, импортировал настройки, создал необходимые общие папки
4. Установил компонент RRAS, настроил в качестве VPN-сервера, шлюза, маршрутизатора 2-х сетей (локальной и интернет).
5. Установил UserGate 2.8, перенес файл настроек из старой ОС
- Все.

Цитата Lonely_Mouse:
цель использования usergate, прокси и т.д. »


- Об этом писал в посте выше:


Цитата __sa__nya:
UserGate 2.8 до переустановки тоже был . Использую только потому, что средствами ОС перенаправление сделать не удается. »

Lonely_Mouse
29-06-2015, 19:50
__sa__nya, опишите что и куда перенаправляете, как себя ведет без касперского и ug.

__sa__nya
29-06-2015, 20:03
Lonely_Mouse, UG перенаправляет запросы поступающие на внешнюю сетевуху, на определенные службы в локальной сети:
1. Службы удаленных рабочих столов некоторых компьютеров, к которым нужен доступ из интернета "напрямую"
2. Аналогично, службы различных веб-серверов в локальной сети.
Более подробно на скриншоте ниже
http://s020.radikal.ru/i720/1506/60/64b965e46bc5t.jpg (http://radikal.ru/fp/e7be7160bdfd4d849df7e19b06ab13aa)


Цитата Lonely_Mouse:
как себя ведет без касперского и ug. »

Как писал при создании темы - в данное время никакого антивируса не установлено. При возникновении проблемы, при выключении UG проблема не уходит.

Lonely_Mouse
29-06-2015, 20:36
__sa__nya, догадываюсь в чем проблема. Опишите подсети.

__sa__nya
30-06-2015, 19:32
Lonely_Mouse,
2 подсети
1. 192.168.2.0 , маска 255.255.252.0 это основная сеть, в ней находятся все клиентские компьютеры
2. 192.168.1.0, маска 255.255.252.0 в этой сети находятся серверы (4 шт), которые по причине "геморойности" смены их адреса не были переведены в новую сеть.

Lonely_Mouse
01-07-2015, 02:35
__sa__nya, на роутере который в инет смотрит прописаны маршруты до этих подсетей с указанием в качестве шлюза сервер?

__sa__nya
01-07-2015, 09:18
на роутере который в инет смотрит прописаны маршруты до этих подсетей с указанием в качестве шлюза сервер? »
не понял вопроса. Во вложении выполнение команды route print на интернет-сервере, он же является шлюзом. Чтобы увидеть информацию на русском - в блокноте выберите шрифт "Terminal"

IT Shepherd
01-07-2015, 10:12
__sa__nya, файлик сейчас посмотреть не могу, но я что-то не понял по поводу двух подсетей. Маска 255.255.252.0 определяет подсеть с диапазоном адресов 192.168.0.1-192.168.3.255. Где здесь две подсети?9

__sa__nya
01-07-2015, 10:20
IT Shepherd,
немного неправильно выразился, да. Логически подсеть одна. Я имел ввиду что в сети используются компьютеры с адресами из пространства 192.168.1.0 и 192.168.2.0 . Эти пространства и "обозвал" подсетями.
PS, блин, вот счас проблема возникла. Перезагрузка сервера не решает проблему....

__sa__nya
01-07-2015, 10:44
Итак, сегодня 2 перезагрузки, отключение сетевых карт на сервере (смотрящей в локалку и интернет) проблему не решили. Решило проблему только отключение сервера на 5 минут, вместе с модемом.
Блин, как говорится, КАРАУЛ!

IT Shepherd
01-07-2015, 11:32
Давайте упростим задачу, рассмотрим только проблемный трафик к корпоративному почтовому серверу и сравним его с трафиком к публичному почтовому серверу, например майл.ру. Логично предположить, что если один вид трафика зависает, а другой при этом продолжает бегать, следовательно есть различия в том, как эти потоки информации ходят. Напишите все различия, которые встречаются на пути от клиента в локальной сети досервера назначения и обратно. Напоимер: для почтового трафика к корпоративному серверу используется нестандартный порт, или нужно дополнительное соединение со стороны сервера, что-то ходит через НАТ, что-то через прокси.

__sa__nya
01-07-2015, 12:14
IT Shepherd, Напишите все различия, которые встречаются на пути от клиента в локальной сети досервера назначения и обратно »
IT Shepherd, никаких отличий.
1. https://mail.ru - клиент - интернет-сервер - mail.ru
2. https://mymail.mydomain.kz - клиент - интернет-сервер - mymail.mydomain.kz
3. FTP (через TLS): клиент-интернет-сервер - FTP-сервер
4. TeamViewer - клиент-интернет-сервер- TeamViewer сервер

Для корп. почты используется 443-й порт. Все соединения ходят через NAT на интернет-сервере.

Ниже скриншот соответствующих трассировок, 1 - корп. почта, 2 - mail.ru, 3 - FTP, 4 - TeamViewer:
Причем, повторюсь - соединения для корп почты и FTP, если в момент проблемы настроить почту через http и FTP через ftp соответственно - т.е. без шифрования, работают...
http://s020.radikal.ru/i700/1507/04/f468e55b6cfet.jpg (http://radikal.ru/fp/3e555741956f4d35b2882035a7e97546)
IT Shepherd, , о каких маршрутах писал LonelyMouse в 10-м посте?

__sa__nya
01-07-2015, 12:18
Во вложении прикрепил route print когда проблемы нет, заметил что все идентично, за исключением последних 2-х строк, они поменяны местами с route print который выкладывал в посте 11. - В тот момент как раз была проблема.

Lonely_Mouse
01-07-2015, 13:14
__sa__nya, я подумал, что за сервером роутер стоит. Нат настраивали так? (http://www.oszone.net/11183/Windows-2008-NAT) Что показывает show mapping? Брандмауэр отключать пробовали?

__sa__nya
01-07-2015, 13:32
Нат настраивали так? »
- аналогично, на 6-м шаге выбирал "Особая конфигурация" и проставил NAT, VPN, маршрутизация ЛВС - в моей сетке нужно так.
Что показывает show mapping? »
- Вы об этом? -
http://s018.radikal.ru/i523/1507/3b/2c3dd2eefdact.jpg (http://radikal.ru/fp/8e38f6f6b19441378022bdb23301bca0)
- или какую-то команду нужно выполнить и вам выводимые данные скинуть?

Lonely_Mouse
01-07-2015, 13:42
__sa__nya, об этом. Только нужен момент, когда на 80 порт ходит и на 443. Может фильтры настроены или брандмауэр не пропускает?




© OSzone.net 2001-2012