(1)原本從DHCP或手動設定的PC可正常上網,但會不定時出現無法連線的狀況。
(2)測試後,client可以連到區網內其他電腦卻ping不到gateway
(3)檢查firewall Loading一切正常cpu:5% session:5xx(MAX:8xxx)
(4)非固定電腦出現這狀況,所以先排除client端網卡故障的因素
請問可以如何再檢查或有什麼改善方式嗎? 感謝大家
當問題發生時做下列檢查:
1)在client端檢查ARP Cache,確認有學到gateway的MAC address,而且是對的.
2)在gateway端檢查ARP table,確認table裡client的MAC address是對的.
(1)檢查過client端、firewall皆有正確的gateway MAC address
(2)當手動設定client端IP,可以連內部其他電腦,不知道是不是firewall連接的interface有狀況...
先釐清一下你的架構,是這樣嗎?
(1)PC---switch---firewall(gateway)
(2)firewall是nat mode
(3)DHCP IP由firewall提供
(4)Gateway就是firewall(Juniper SSG-20)
我覺得還是 ARP 學錯的問題, 當問題發生時請試一下:
正常來說client端 clear ARP table後再去ping gateway應該很快就學到。
但目前client端清掉ARP後再ping gateway, 還是沒學到gateway的MAC address
不知該算學不到MAC所以ping不到, 還是ping不到所以學不到MAC
不過明天再遇到這狀況會嘗試清掉firewall上的arp cache, 感謝您的建議......
請清除它上面的灰塵,並將網路線的 RJ45 拔下重插試試看...
可否請大大說明一下整體的架構呢?ex:client到geteway有無其它設備?約有幾部pc…等等
試試:
會不會是某一台電腦中毒正在攻擊導致網路頻寬被吃光,看一下Switch的指示燈有沒有那一顆閃爍異常(閃的特別快), 如果有將閃爍異常的線拔掉再測試看看.
有沒有可能,網路中其中一台設備或pc 的ip 跟 gateway 的ip 衝突到
最近有新增加或是調整什麼設備嗎
(1)沒有IP設定跟gateway衝到,內部也沒有其他DHCP server
(2)最近沒有新增骨幹設備,只有新增10台左右的PC
連不到gateway 的時候,把gateway lan 端網路線拔下來,client 端 ping 的到 gatwway的ip嗎?
(1)這倒沒試過,因為一拔全公司都會斷線,所以不敢輕易試這招
(2)不過下班時間後較少user時,相同的電腦就不會發生這類狀況
相同的電腦就不會發生這類狀況
請問 johnmyung 是怎樣的狀況?
嗯...就是指同一台電腦,同一名user,一樣持續用遠端桌面之類的方式工作
但是晚間卻不會出現"暫時無法連到gateway導致沒辦法上網的情況"
"暫時無法連到gateway" 是什麼設備送出來的訊息?
作業系統的版本是?
client:XP
無法連線訊息: ping gateway顯示"request time out"
pc-->switch-->gateway-->firewall 如果架構是這樣子的話,那感覺像是卡在 switch--Gateway 這一段,因為大大說 連不到gateway的時候,pc是互通的,所以pc--switch 理論上應該是好的。
照上面全部訊息看起來,如果是我,我可能會去換
連接 switch--gateway 的那條線,switch 那一端換一個port接。
如果再不行
我會把gateway的線拔掉,隨便找一台pc 設定成gateway ip,看看其它台pc找不找的到。
如果找的到,而且穩定 那是gateway的問題就有很大的機率。
我想更換在firewall上連接的interface 不知道這作法會不會有點不切實際
現在有另一個想法,就是當固定IP的user無法連線時,試看看從firewall能否ping到client...
更換interface 是可以試的
往回ping 也是很重要的參考依據
剛想到 firewall 上面的policy 有設schedule 嗎? 時間到就斷線的那種 policy?
如果是只有特定一部電腦會這樣(先確認他沒跟其它IP衝突)....
有點懷疑, 該電腦的user是否有執行什麼怪東西,
導致除了default-gateway之外, 還有其它的gateway/tunnel連外方式.
(1)確定client端沒有發生ip衝突, 至少他是一早來就可以正常上網, 如果有衝到應該是後面的user無法連線
(2)一開始有先檢查過較常發生無法連線的電腦, 都蠻乾淨的, 除了user瘋狂下一部裝上了Yahoo的瀏覽器套件外, 就沒什麼額外的軟體了(當然我移除了Yahoo套件後斷線狀況並沒有改善)
(3)我這邊有先注意default Gateway不管是DHCP或手動設定IP都可連到正確位置, 所以到不是連到錯誤gateway的狀況
(4)firewall上的規則沒有針對連線時間做限制, 畢竟client多是連到DMZ區作業, 所以這方面規則倒挺單純的
會不會網路中有人私下拿 IP分享器當 HUB 用, 卻沒關掉 DHCP ?
應該不是這問題,因為手動指定ip且紀錄gateway MAC皆正確的電腦也是會無法連線
可以找經銷商換一台gateway試看看嗎?
上週五將其中一台switch改經過一台ip share再接到公司網路,奇蹟似的問題改善了...
雖然還是有少數1~2個user會偶爾斷線,不過至少是先治標
接著應該就是慢慢治本了
所以感覺上是接法出了問題
會是接成loop 嗎
囧~~沒有接成loop啦
因為改經ip share出去的switch是一台小分支,不是骨幹等級
而且同樣的設備先前已經正常跑了約一個月,如果是loop應該很快就有user反應無法上網
事隔二年回應一下當時的解答,當時的公司變前公司又是另一段故事了.
問題的原因“ISP限定mac address同時連線數”,只限定100個mac連線到IDC進而到外網,所以造成非特定人員無法上網,而不幸的地方在於小弟與對方承辦業務都不是初始的簽約人,所以問題發生時只確認公司與機房線路正常就轉向檢查節點設備最終導致處理時間過長,至於當年為什麼限定數量也沒有書面記錄就不得而知了......