Проблема с доступом к шлюзу

Обсуждение ПО и его настройки
isoulzi
Сообщения: 8
Зарегистрирован: 22 ноя 2016, 10:26

Здравствуйте!


Есть два офиса А и Б.
В каждом по Mikrotik-у - 192.168.0.1(А) и 192.168.0.2(Б).
MikroTik RouterOS 6.37.1

В каждом офисе по десятку ПК. Рассмотрю на примере двух 192.168.0.91(А) и 192.168.0.145(Б)
Офисы объединены по EoIP.
[isoulzi@MikroTik] > interface eoip print
Flags: X - disabled, R - running
0 R name="eoip-gromova" mtu=auto actual-mtu=1430 l2mtu=65535 mac-address=02:93:E7:97:97:A2 arp=enabled arp-timeout=auto loop-protect=default loop-protect-status=off loop-protect-send-interval=5s
loop-protect-disable-time=5m local-address=X.X.X.183 remote-address=Y.Y.Y.143 tunnel-id=0 dscp=inherit clamp-tcp-mss=yes dont-fragment=no allow-fast-path=no

EoIP и все интерфейсы в бридж:
[isoulzi@MikroTik] > interface bridge print
Flags: X - disabled, R - running
0 R name="bridge-gromova" mtu=auto actual-mtu=1430 l2mtu=1598 arp=enabled arp-timeout=auto mac-address=02:93:E7:97:97:A2 protocol-mode=rstp priority=0x8000 auto-mac=yes
admin-mac=00:00:00:00:00:00 max-message-age=20s forward-delay=15s transmit-hold-count=6 ageing-time=5m

[isoulzi@MikroTik] > interface bridge port print
Flags: X - disabled, I - inactive, D - dynamic
# INTERFACE BRIDGE PRIORITY PATH-COST HORIZON
0 ether2-master bridge-gromova 0x80 10 none
1 eoip-gromova bridge-gromova 0x80 10 none


[isoulzi@MikroTik] > interface print
Flags: D - dynamic, X - disabled, R - running, S - slave
# NAME TYPE ACTUAL-MTU L2MTU MAX-L2MTU MAC-ADDRESS
0 RS ether1-slave ether 1500 1598 4074 4C:5E:0C:0D:DB:5A
1 RS ether2-master ether 1500 1598 4074 4C:5E:0C:0D:DB:5B
2 RS ether3-slave ether 1500 1598 4074 4C:5E:0C:0D:DB:5C
3 RS ether4-slave ether 1500 1598 4074 4C:5E:0C:0D:DB:5D
4 R ether5-gateway ether 1472 1598 4074 4C:5E:0C:0D:DB:5E
5 DR <ovpn-user> ovpn-in 1500
6 R bridge-gromova bridge 1430 1598 02:93:E7:97:97:A2
7 RS eoip-gromova eoip 1430 65535 02:93:E7:97:97:A2


Есть такие маршруты:
[isoulzi@MikroTik] > ip route print
Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, B - blackhole, U - unreachable, P - prohibit
# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 A S 0.0.0.0/0 X.X.X.254 1
2 ADC 172.21.0.13/32 172.21.0.1 <ovpn-user> 0
3 ADC X.X.X.0/24 X.X.X.183 ether5-gateway 0
4 ADC 192.168.0.0/24 192.168.0.1 bridge-gromova 0


Суть проблемы в чем - каждое утро ПК 192.168.0.91(А) включается без доступа к интернету.При этом он спокойно пингует все девайсы как в своем сегменте(А) так и в сегменте(Б).
Как лечится - подключаюсь по OpenVPN к Mikrotik-у(А) и пингую 192.168.0.91(А) и сразу появляется интернет. Отключаюсь. В течении раб. дня полет нормальный - на следующий день история повторяется.

настройки OVPN-server
[isoulzi@MikroTik] > interface ovpn-server print
Flags: X - disabled, D - dynamic, R - running
# NAME USER MTU CLIENT-ADDRESS UPTIME ENCODING
0 DR <ovpn-user> user 1500 Z.Z.Z.Z 21m43s AES-256-CBC/SHA1

isoulzi@MikroTik] > ppp profile print
Flags: * - default
0 * name="default" use-mpls=default use-compression=default use-encryption=default only-one=default change-tcp-mss=yes use-upnp=default address-list="" on-up="" on-down=""

1 name="filial" use-mpls=default use-compression=yes use-encryption=yes only-one=yes change-tcp-mss=default use-upnp=default address-list="" on-up="" on-down=""

2 name="ovpn" local-address=172.21.0.1 remote-address=ovpn use-mpls=default use-compression=default use-encryption=default only-one=default change-tcp-mss=default use-upnp=default
address-list="" on-up="" on-down=""

3 * name="default-encryption" use-mpls=default use-compression=default use-encryption=yes only-one=default change-tcp-mss=yes use-upnp=default address-list="" on-up="" on-down=""



Пробовал отключать бридж, ether1-slave(192.168.0.1 в него подключен) из бриджа выводить - не помогает. В чем может быть проблема?


carassin
Сообщения: 49
Зарегистрирован: 24 сен 2013, 16:24

предположу..
дело либо в свитче (если он используется), либо в компе (сетевуха, винда, драйвера).

зыы.. на микротик грех грешить.


isoulzi
Сообщения: 8
Зарегистрирован: 22 ноя 2016, 10:26

carassin писал(а):предположу..
дело либо в свитче (если он используется), либо в компе (сетевуха, винда, драйвера).

зыы.. на микротик грех грешить.


На свитче? емеете ввиду сам Mikrotik? Данный ПК напрямую подключен к первому порту микротика

ПК тоже пере шерстили.

Смущает тот факт что как только происходит подключение по OpenVPN(удаленный клиент) - данный ПК сразу начинает видит микротик(192.168.0.1), до этого все пакеты пролетают транзитом...


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

isoulzi писал(а):Смущает тот факт что как только происходит подключение по OpenVPN(удаленный клиент) - данный ПК сразу начинает видит микротик(192.168.0.1), до этого все пакеты пролетают транзитом...

Тоже соглашусь что тут дело что-то не чистое с компьютером.
Давайте пойдём инженерным способом, возьмите компьютер, выключите его физически,
дайте этот же адрес другому компу/ноутбуку ВРЕМЕННО (но спустя хоты бы минут 10-20, чтобы в сети все ARP очистились наверника).
И проверьте всё.
Если на другом физическом компе всё заработает, значит дело в компе и ПО/в системе,
ну а если нет, то значит проверять сеть, логику, порты, провода, и т.д.



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
gmx
Модератор
Сообщения: 3298
Зарегистрирован: 01 окт 2012, 14:48

Есть подозрение, что в сети есть другое устройство с IP адресом компьютера. То есть в сети два одинаковых адреса.


isoulzi
Сообщения: 8
Зарегистрирован: 22 ноя 2016, 10:26

Vlad-2 писал(а):Тоже соглашусь что тут дело что-то не чистое с компьютером.
Давайте пойдём инженерным способом, возьмите компьютер, выключите его физически,
дайте этот же адрес другому компу/ноутбуку ВРЕМЕННО (но спустя хоты бы минут 10-20, чтобы в сети все ARP очистились наверника).
И проверьте всё.
Если на другом физическом компе всё заработает, значит дело в компе и ПО/в системе,
ну а если нет, то значит проверять сеть, логику, порты, провода, и т.д.

Ходили мы этим способом. Не работает этот способ. Первым делом ноутбук подрубил.


isoulzi
Сообщения: 8
Зарегистрирован: 22 ноя 2016, 10:26

gmx писал(а):Есть подозрение, что в сети есть другое устройство с IP адресом компьютера. То есть в сети два одинаковых адреса.

Девайсов не так много-т.е. Наличие в сети девайса с таким же адресом исключено.


isoulzi
Сообщения: 8
Зарегистрирован: 22 ноя 2016, 10:26

Сегодня пробовал опять ноут подрубить с тем же АЙПи - та же песня.
Еще интересная фишка:
Заранее(до включения ПК 192.168.0.1) подключаюсь по OpenVPN.
смотрю таблицу АРПов
[isoulzi@MikroTik] > > ip arp print
Flags: X - disabled, I - invalid, H - DHCP, D - dynamic, P - published, C - complete
# ADDRESS MAC-ADDRESS INTERFACE
0 DC X.X.X.254 00:00:5E:00:01:7D ether5-gateway
1 DC 172.21.0.14 00:FF:C6:EB:9B:66 <ovpn-user>
2 D 192.168.0.5 bridge-gromova
3 D 192.168.0.6 bridge-gromova
4 D 192.168.0.7 bridge-gromova
5 D 192.168.0.166 bridge-gromova


есть АИПи без маков, при этом в сетке девайсов с данными АЙПи нет...
Включаю злосчастный ПК, смотрю что прилетает на свитч
[isoulzi@MikroTik] > > interface ethernet switch host print
Flags: D - dynamic, I - invalid
# SWITCH MAC-ADDRESS PORTS TIMEOUT DROP MIRROR VLAN-ID
0 D switch1 00:22:93:63:D9:47 ether3-slave 3m30s no no 1
1 D switch1 10:60:4B:8D:FC:73 switch1-cpu 3m30s no no 1
2 D switch1 00:0E:08:4E:24:42 ether3-slave 3m30s no no 1
3 D switch1 02:93:E7:97:97:A2 switch1-cpu 3m no no 1
4 D switch1 90:94:E4:AB:3C:ED ether3-slave 3m30s no no 1
5 D switch1 00:90:05:03:FE:85 switch1-cpu 3m30s no no 1
6 D switch1 02:5F:29:C6:75:E7 switch1-cpu 3m30s no no 1
7 D switch1 90:02:A9:8C:DC:C3 ether4-slave 3m30s no no 1
8 D switch1 90:02:A9:1A:E1:56 ether4-slave 30s no no 1
9 D switch1 90:02:A9:1A:E0:20 ether4-slave 30s no no 1
10 D switch1 90:02:A9:07:54:3D ether4-slave 30s no no 1
11 D switch1 00:23:24:1B:FD:F0 ether1-slave 3m30s no no 1
12 D switch1 90:02:A9:1A:E2:16 ether4-slave 30s no no 1
13 D switch1 90:02:A9:7D:96:09 switch1-cpu 3m30s no no 1
14 D switch1 00:08:9B:DD:AB:03 ether4-slave 2m no no 1
15 D switch1 AC:F1:DF:2D:04:87 ether3-slave 3m no no 1


Все ГУД - 11 D switch1 00:23:24:1B:FD:F0 ether1-slave 3m30s no no 1 - микротик "видит" ПК по первому порту.
Смотрю таблицу АРПов - НЕТ там ни АЙПи(192.168.0.1) ни МАКА(00:23:24:1B:FD:F0)
Пингую с удаленного хоста(через OpenVPN) ПК(192.168.0.1) - пинг пошел!!!
Смотрю таблицу АРПов - чудо и АЙПи и МАК появились
[isoulzi@MikroTik] > > ip arp print
Flags: X - disabled, I - invalid, H - DHCP, D - dynamic, P - published, C - complete
# ADDRESS MAC-ADDRESS INTERFACE
0 DC X.X.X.254 00:00:5E:00:01:7D ether5-gateway
1 DC 172.21.0.14 00:FF:C6:EB:9B:66 <ovpn-user>
2 D 192.168.0.5 bridge-gromova
3 D 192.168.0.6 bridge-gromova
4 D 192.168.0.7 bridge-gromova
5 D 192.168.0.166 bridge-gromova
6 DC X.X.X.252 A0:F3:E4:5C:3F:ED ether5-gateway
7 DC 192.168.0.91 00:23:24:1B:FD:F0 bridge-gromova

Отключаюсь по ВПН - Девайс работает без проблем в течении дня.


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

Вопрос такой:
Вы когда второй микротик настраивали(для офиса Б скажем), конфиг с первого брали?
Или второй микротик с нуля в ручном режиме был настроен?



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
isoulzi
Сообщения: 8
Зарегистрирован: 22 ноя 2016, 10:26

Vlad-2 писал(а):Вопрос такой:
Вы когда второй микротик настраивали(для офиса Б скажем), конфиг с первого брали?
Или второй микротик с нуля в ручном режиме был настроен?


Руками - с ноля(я понял про что Вы) - исключено


Ответить