Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
проблема передачи данных через сеть
 
Добрый вечер!
Есть вопрос по проблеме передачи данных по сети.
На рисунках изображена схема сети.
Вкратце опишу:
1) есть большая сеть за FireWall DFL-ХХХ, включающая 3 свитча, один из которых в другом здании. Между зданиями – волоконно-оптичекий кабель. Сеть полностью рабочая.
2) Есть маленькая сеть за NETGEAR. В ней всего один компьютер с Windows XP pro и сервером Fedora Core 6.
3) На первом рисунке обе сети встречаются возле свитча, после которого INTERNET. Обе локальные сети - 192.168.0.0/24

Далее работаем только с маленькой сетью.
4) И на компьютере и на сервере FTP клиенты работают на ура. FTP сервер далеко.
5) Возникла необходимость перенести эту сеть в другое здание.
6) Сделал я следующим образом: кабель (зелёного цвета) воткнул в один из свитчей. Это дало мне то, что в любой розетке большой сети появился реальный адрес х.х.х.5.
7) В другом здании я подключился к розетке NETGEAR-ом. Маленькая сеть заработала. Выход в интернет есть. Скорость вполне хорошая.

восемь) С компьютера Windows XP FTP работает как и раньше. А вот с сервера Fedora Core 6 начинается медленная закачка и вскоре вообще останавливается.

Внимание вопрос: что происходит?
Есть своя идея: почему-то пакеты на сервер Fedora Core 6 очень долго добираются сквозь свитчи DES-3250 и FTP-сессия отваливается.
Второй вопрос. Все свитчи поддерживают VLAN-ы. Если я создам VLAN для сети х.х.х.5 решит ли это проблему «долгого путешествия пакетов» ?
IP х.х.х.5 и х.х.х.6 – из одной сети. Не вижу ничего, что может затруднить работу большой сети после создания VLAN.
И третий вопрос: есть ли уязвимость для большой сети при подобном подключении? С VLAN и без VLAN.
Спасибо за помощь.
Изменено: Алекс М - 01.08.2008 00:17:06
 
Что это за зеленая полоска от DES 3250 до коробочки рядом с надписью INTERNET?

Это дало мне то, что в любой розетке большой сети появился реальный адрес х.х.х.5.
Это случилось уже после выполнения 7 пункта, я правильно понял?

Внимание вопрос: что происходит?

В процессе переноса маленькой сети вправо на картинке мог повредиться (перегнуться) кабель от FC6 до NETGEAR.
Возможно, Вы испытываете на себе знаменитый "баг" с TCP Window Scaling. Попробуйте сделать так: echo 0 > /proc/sys/net/ipv4/tcp_window_scaling.

Если не поможет, то расскажите про потери пакетов при пинге (маленькими и большими пакетами).
 
Цитата
FUF пишет:
мог повредиться (перегнуться) кабель от FC6 до NETGEAR.
исключенно. мы потом эту сетку обратно отнесли, и всё Ок было.
Цитата
FUF пишет:
Что это за зеленая полоска от DES 3250 до коробочки рядом с надписью INTERNET?
это кабель из свитча, перед которым интернет, в свитч большой сети. DES-3250 с автоопрелением провода.
Цитата
FUF пишет:
Это случилось уже после выполнения 7 пункта, я правильно понял?
нет, после пункта 6.
Цитата
FUF пишет:
Попробуйте сделать так: echo 0 > /proc/sys/net/ipv4/tcp_window_scaling.

Если не поможет, то расскажите про потери пакетов при пинге (маленькими и большими пакетами).
этим я и планирую занятся завтра.
Изменено: Алекс М - 01.08.2008 02:28:10
 
а зачем нужен внешний IP на NETGEAR? Я считаю это ненужным. Не есть хорошо, что у тебя в одной broadcast сети и внешние и внутренние адреса путешествуют, вдобавок твои внутренние IP в Интернет улетают. Внешний IP для любого сервера внутри можно было бы и на самом Firewall транслировать (эта функция называется публикация сервера)

я бы заменил на второй схеме NETGEAR на DES 3250 (как раз удалится лишний DES 3250 - который ты зеленым проводом к Интернет подключил в обход Firewall) - сразу бы не было никакого двойного NAT для 192.168.0.0/24, никакого внешнего IP и все бы сразу заработало.

Твоя идея с VLAN тоже мне нравится. Ты можешь пробросить свой внешний IP x.x.x.5 через отдельный VLAN прямо в Интернет и тогда схема сети с картинки 2 виртуально будет как на 1 картинке.

Выбирай что тебе проще.

Ну а про безопасность схемы 2 что говорить, если ты подключил внутреннюю сеть к Интернет в обход Firewall  - безопасности нет. А вот с VLAN она там появится.
 
Цитата
Денис Батранков пишет:
а зачем нужен внешний IP на NETGEAR?
ну там типа "офиса" со своей сетью.
Цитата
Денис Батранков пишет:
Не есть хорошо, что у тебя в одной broadcast сети и внешние и внутренние адреса путешествуют,
можно подробнее про это? В одной сети Броадкаст 192.168.0.255, а в другой сети х.х.х.7
Цитата
Денис Батранков пишет:
вдобавок твои внутренние IP в Интернет улетают
внутренние одной сети через Д-линк, а внутренние другой сети через NETGEAR.
Цитата
Денис Батранков пишет:
не было никакого двойного NAT
а его и нет.
Цитата
Денис Батранков пишет:
никакого внешнего IP
а он нужен.
Цитата
Денис Батранков пишет:
Твоя идея с VLAN тоже мне нравится
вот буду пытаться на Д-линках. Благо эти модели поддерживают...
 
Цитата
можно подробнее про это? В одной сети Броадкаст 192.168.0.255, а в другой сети х.х.х.7

Исходя из рисунка у вас в двух сетях бродкаст 192.168.0.255. А плохо то, что у вас в большой сети путешествуют пакеты не из сети 192.168.0.0/24 (а с IP-адресом NETGEAR).

Цитата
а его и нет.

Исходя из рисунка пакеты от маленькой сети (где FC6) сначала обрабатываются NETGEAR, а потом DFL-XXX и эти вещи везде подписаны как NAT. Кстати, если ваш DFL-XXX успешно натит и эти пакеты с "внешним" адресом источника, то желательно проверить его конфигурацию, т.к. он с таким же успехом может раздавать инет пользователям в сети провайдера (которые в той же подсети).

Или же вы все пакеты из маленькой сети пускаете через второй зеленый кабель, что идет из большой сети в коробочку рядом с INTERNET?

Цитата
вот буду пытаться на Д-линках. Благо эти модели поддерживают...

Как там дело с TCP Window Scaling? Просто если проблема действительно в нем, то VLAN может и не помочь, необходимо либо вырубить TCP Window Scaling на FC6, либо заменить бажное оборудование, либо иди в обход.
Изменено: FUF - 02.08.2008 20:34:47
 
Цитата
вот буду пытаться на Д-линках. Благо эти модели поддерживают...
ну и замечательно. интересно прочитать будет о результатах.
 
Цитата
FUF пишет:
Или же вы все пакеты из маленькой сети пускаете через второй зеленый кабель, что идет из большой сети в коробочку рядом с INTERNET?
да. Пакеты из маленькой сети НАТит NETGEAR. Коробочка рядом с INTERNET - свитч, после него - шлюз провайдера.
Цитата
FUF пишет:
необходимо либо вырубить TCP Window Scaling на FC6
вот тут затык - оборудование не моё, и проверить не смогу. И владелец тоже не может\не хочет.
Цитата
FUF пишет:
А плохо то, что у вас в большой сети путешествуют пакеты не из сети 192.168.0.0/24 (а с IP-адресом NETGEAR).
я так понимаю, если из большой сети пинговать NETGEAR, то пакеты без шлюза по умолчанию (без DFL) через свитчи сразу на NETGEAR попадут? или всё-таки через DFL, а чтобы через свитчи, то они должны быть L3?
Вопрос по VLAN: мне нужно их создовать на всех свитчах или только на двух (к которым зелёный провод подведён)?
Цитата
Денис Батранков пишет:
интересно прочитать будет о результатах.
могу сказать: в сетях с большим масштабом на цисках всё как часы работает.
В этой сети - сделаю - узнаем.
Изменено: Алекс М - 03.08.2008 13:35:55
 
Цитата
Алекс М пишет:
 
Вопрос по VLAN: мне нужно их создовать на всех свитчах или только на двух (к которым зелёный провод подведён)?
боюсь, что на всех, судя по схеме. между каждой парой свитчей ведь теперь должен быть транк.
но если на этой схеме левый зеленый кабель включить в нижний левый свитч, то тогда транк будет только один - между зданиями
 
Цитата
Денис Батранков пишет:
но если на этой схеме левый зеленый кабель включить в нижний левый свитч
можно, я просто на рисунке изобразил, чтобы провода ну путались.
Страницы: 1
Читают тему