@linkmeup_chat

Страница 162 из 1252
Evgeny
10.04.2017
16:50:15
не пролазит

1340 тоже не пролазит

1320 тоже нет

Ура пошло 1360

Google
Anton Klochkov
10.04.2017
16:51:44
Попробуй 1400 ip mtu и ip tcp adjust-mss 1452

Дефолтные так сказать

Evgeny
10.04.2017
16:52:20
1410 прошло

А 1420 нет

Anton Klochkov
10.04.2017
16:52:42
т.е. взлетело все?

Evgeny
10.04.2017
16:53:45
ip tcp adjust-mss 1422 & ip mtu 1400 А так вообще можно

Anton Klochkov
10.04.2017
16:55:00
Чем меньше значение тем выше шанс, что пакет будет фрагментирован.

Смотри сам.

Evgeny
10.04.2017
16:55:52
Ураа, вроде заработало.

Anton Klochkov
10.04.2017
16:56:10
https://learningnetwork.cisco.com/thread/40703

http://www.cisco.com/cisco/web/support/RU/9/92/92028_pmtud_ipfrag.html

Evgeny
10.04.2017
16:56:44
бмен пакетами с srv-003.detskoselsky.local [192.168.1.3] с 1380 байтами данных: ребуется фрагментация пакета, но установлен запрещающий флаг.

Рано радовался

Google
Anton Klochkov
10.04.2017
16:57:24
1. MSS = 1452 (+20 TCP + 20 IP + 8 PPoE = 1500)

Ну ищи оптимальное тогда)

Я ушёл, турник зовет сорян :)

Evgeny
10.04.2017
16:58:17
1. MSS = 1452 (+20 TCP + 20 IP + 8 PPoE = 1500)
Спасибо. Заучу наизусть....

A
10.04.2017
17:06:54
Рано радовался
Не самое лучшее решение, но, с помощью PBR, можно принудительно сбросить флаг, запрещающий фрагментацию.

Evgeny
10.04.2017
17:08:27
interface Gi 0/1 ip policy route-map clear-df-bit route-map clear-df-bit permit 10 match ip address VPN set ip df 0

Это на центральном маршрутизаторе

Evgeny
10.04.2017
17:10:10
Да

A
10.04.2017
17:11:11
Такой же PBR на LAN интерфейсе спока попробуй.

Evgeny
10.04.2017
17:11:40
Требуется фрагментация пакета, но установлен запрещающий флаг.

Причем с циски всё работает

А с клиента нет

Ладно пойду домой. Огромное спасибо...Завтра продолжим

Sergey
10.04.2017
19:06:17
С джуном не работаю, но один domain ID поставил в оспф?
domain ID не помог, продолжаю ковыряться...

Andrey
10.04.2017
19:16:32
domain ID не помог, продолжаю ковыряться...
По дефолту, если домен не задан, то type 3 становится type 3, а 5 - 5

Покажи ospf database на самой СЕ и ближней РЕ

Sergey
10.04.2017
19:17:54
СЕ:

RI2#sh ip os database OSPF Router with ID (5.5.5.5) (Process ID 1) Router Link States (Area 0) Link ID ADV Router Age Seq# Checksum Link count 5.5.5.5 5.5.5.5 514 0x80000007 0x00B411 3 172.24.0.1 172.24.0.1 515 0x80000006 0x0040D3 1 Net Link States (Area 0) Link ID ADV Router Age Seq# Checksum 172.24.0.1 172.24.0.1 515 0x80000001 0x00557F Summary Net Link States (Area 0) Link ID ADV Router Age Seq# Checksum 1.1.1.1 172.24.0.1 26 0x80000002 0x000DE2 192.168.0.0 172.24.0.1 1364 0x80000001 0x00E59C Type-5 AS External Link States Link ID ADV Router Age Seq# Checksum Tag 172.16.0.0 172.24.0.1 1364 0x80000001 0x009562 3489725928 RI2#

Google
Sergey
10.04.2017
19:18:21
РЕ:

root# run show ospf database OSPF database, Area 0.0.0.0 Type ID Adv Rtr Seq Age Opt Cksum Len Router 2.2.2.2 2.2.2.2 0x80000009 883 0x22 0x2ebd 48 Router 3.3.3.3 3.3.3.3 0x80000005 2384 0x22 0x1e95 60 Router *4.4.4.4 4.4.4.4 0x80000009 886 0x22 0xa822 48 Network 10.0.0.2 3.3.3.3 0x80000002 2394 0x22 0x65aa 32 Network *10.0.0.6 4.4.4.4 0x80000003 1475 0x22 0x718d 32

Andrey
10.04.2017
19:19:27
и что из них на другой стороне становится экстерналом?

Sergey
10.04.2017
19:20:44
то, что между РЕ и СЕ - т.е 172.24.0.0/24

вон, на СЕ Type-5 LSA - 172.16.0.0/24 - от дальнего РЕ пришел

упс, от РЕ таблица не та

ospf database от routing-instance как посмотреть можно?

Andrey
10.04.2017
19:26:48
Run sh ospf darabase instance VPN

Sergey
10.04.2017
19:27:32
спасибо

тогда вот правильная таблица: OSPF database, Area 0.0.0.0 Type ID Adv Rtr Seq Age Opt Cksum Len Router 5.5.5.5 5.5.5.5 0x80000007 1105 0x22 0xb411 60 Router *172.24.0.1 172.24.0.1 0x80000006 1105 0x22 0x40d3 36 Network *172.24.0.1 172.24.0.1 0x80000001 1104 0x22 0x557f 32 Summary *1.1.1.1 172.24.0.1 0x80000002 618 0xa2 0xde2 28 Summary *192.168.0.0 172.24.0.1 0x80000001 1947 0xa2 0xe59c 28 OSPF AS SCOPE link state database Type ID Adv Rtr Seq Age Opt Cksum Len Extern *172.16.0.0 172.24.0.1 0x80000001 1947 0xa2 0x9562 36

вот этот 172.16.0.0 (сеть между дальними СЕ и РЕ) и на РЕ помечен как external. А сети за дальним СЕ тут нет вообще. А на СЕ - всплывает откуда-то. Чертовщина какая-то

Andrey
10.04.2017
19:31:09
Не охота думать)

Andrey
10.04.2017
19:31:18
А это принципиально?))

Ну экстернал, да и фиг с ней

Хотя, то что каких то сеток нет, то это проблемка

А это. Покажи риб vpn.inet.0 на РЕ

Sergey
10.04.2017
19:37:07
тут все есть: L3VPN.inet.0: 8 destinations, 8 routes (8 active, 0 holddown, 0 hidden) + = Active Route, - = Last Active, * = Both 1.1.1.1/32 *[BGP/170] 00:40:35, MED 2, localpref 100, from 2.2.2.2 AS path: I > to 10.0.0.5 via em0.0, Push 16, Push 299776(top) 5.5.5.5/32 *[OSPF/10] 00:19:37, metric 2 > to 172.24.0.2 via em1.0 172.16.0.0/24 *[BGP/170] 00:41:46, localpref 100, from 2.2.2.2 AS path: I > to 10.0.0.5 via em0.0, Push 16, Push 299776(top) 172.24.0.0/24 *[Direct/0] 00:41:45 > via em1.0 172.24.0.1/32 *[Local/0] 00:41:45 Local via em1.0 192.168.0.0/24 *[BGP/170] 00:40:35, MED 11, localpref 100, from 2.2.2.2 AS path: I > to 10.0.0.5 via em0.0, Push 16, Push 299776(top) 192.168.1.0/24 *[OSPF/10] 00:19:37, metric 11 > to 172.24.0.2 via em1.0 224.0.0.5/32 *[OSPF/10] 00:38:30, metric 1 MultiRecv

вот эти два маршрута с [BGP/170] from 2.2.2.2 потом оказываются - один ia, а второй e2

о! у одного есть MED атрибут, у второго нет

Ладно, все равно - большое спасибо за помощь. Дело к ночи. До подъема осталось 7 часов...

Google
Andrey
10.04.2017
19:51:10
ничего необычного. настрой шам линк

экстернал должен стать ia

Sergey
10.04.2017
19:52:56
Спасибо боьлшое. Пожалуй,завтра уже. Спокойной...

Andrey
10.04.2017
19:53:00
посмотри на bgp-маршрутах, которые прилетели с дальней СЕ, какие на них community ? И на external, и на ia

Mihail
11.04.2017
01:26:44
народ кто нибудь у себя использует такие вот решения? cisco ACI, ISE, ESA по ним вообще курс есть или man что нить вообще?

Admin
ERROR: S client not available

Anton Klochkov
11.04.2017
08:11:23
Ладно пойду домой. Огромное спасибо...Завтра продолжим
Ты на интерфесе который смотрит на юзера добавил команду?

ip tcp adjust-mss 1452

Evgeny
11.04.2017
08:16:35
Ты на интерфесе который смотрит на юзера добавил команду?
Да но проблему не решило. Самое интернесное, что если в филиале ping 192.168.1.3 size 1380 so vlan 1 Всё ОК., но слюбой машины в филиале ping 192.168.1.3 -f -l 1380 Требуется фрагментация пакета, но установлен запрещающий флаг

Anton Klochkov
11.04.2017
08:17:15
Дык везде выстави данный функционал

Evgeny
11.04.2017
08:17:44
На хабе и на споке стоит

Anton Klochkov
11.04.2017
08:18:47
Дампы снимал?

Evgeny
11.04.2017
08:19:10
Интересный момент, интернет в филиале адски лагает

Половина сайтов не открывается

Дампы снимал?
Если не секрет WireSharkом?

Anton Klochkov
11.04.2017
08:21:53
А попробуй там уменьшить MTU, ну и позвонить друзьям в ISP

Мол что за дела

Google
Anton Klochkov
11.04.2017
08:22:24
Если не секрет WireSharkом?
Чем удобнее хоть tcpdump

Тикет в isp

Evgeny
11.04.2017
08:25:03
А попробуй там уменьшить MTU, ну и позвонить друзьям в ISP
Это Ростелеком. Два года интернет работал нормально,а недели три назад, что то случилось и интернет перестал подниматься, помогло ppp packet throttle 30 1 30

Без ppp packet throttle 30 1 30 Интернет не поднимается

А попробуй там уменьшить MTU, ну и позвонить друзьям в ISP
А можно скинуть конфиг, может ячего не так делаю?

Anton Klochkov
11.04.2017
09:27:26
В айспи тикет

Evgeny
11.04.2017
09:30:17
В айспи тикет
Был тикет, приезжали с модемом dlink dsl-2600 С их слов всё работает

Вчера. Там все так же
Если можно весь конфиг. Меня терзают смутные сомнения, что я где-то накосячил

Anton Klochkov
11.04.2017
09:36:07
За компом буду только вечером. Конфиг дефолтный, см. циско DMVPN.

Loxmatiy
11.04.2017
09:49:55
https://cs7065.userapi.com/c637819/v637819773/456fb/raETgVamQ4I.jpg

Evgeny
11.04.2017
10:24:06
Вроде у меня так же

A
11.04.2017
10:37:03
Вроде у меня так же
PBR на dialer бесполезен: https://www.cisco.com/c/en/us/td/docs/ios/12_2/qos/configuration/guide/fqos_c/qcfpbr.pdf All packets arriving on the specified interface matching the match clauses will be subject to PBR; ! interface Dialer1 ip policy route-map clear-df-bit ! Перевесь на int vlan1, и покажи ACL из этой route-map - может там какая-то проблема.

Andrey
11.04.2017
12:43:41
Модуль SFP+ Opticin SFP-Plus-SR.LC.03 - совсем УГ или не очень?

Страница 162 из 1252