iT邦幫忙

0

內網不同段爾發性無法連線

  • 分享至 

  • xImage

大家好

先說說我的環境

A辨公室
小烏龜->防火牆(sonicwall tz500)->core switch(HP 5120A)->edge switch(netgear jcs524)->Server(lan3)
->NAS(lan3)
->Other(lan3)
->User(lan4)
->Wifi(lan4)
B辨公室
小烏龜->防火牆(sonicwall tz500)->core switch(HP 5120A)->edge switch(netgear jcs524)->Server(lan2)
->NAS(lan2)
->Other(lan2)
->User(lan1)
->Wifi(lan1)

兩地皆使用防火牆做DHCP主機(lan1及lan4),HP 5210切VLAN1、2及3、4並用實體CAT5e對接,設ROUTE並測通
兩地user DNS都是指到該地core switch並測通能連到另一地的設備

問題
1.A辨公室反應連不到B辨公室NAS(A辨公室網路能出外網,LAN3設備正常使用)當下PING不到B辨公室LAN1、2,但5分鐘後又通了
B辨公室也會有上述情形(反過來)

2.wifi連上線並有取得dchp派發資訊,但一直是無網路狀態(數分鐘後回復正常能上網及連內網設備)

檢查過switch設定A、B能互PING,對接實體線沒問題,route設定沒問題
2地防火牆也都沒有當機,dhcp正常派發

請問要往哪個方向去排除問題,以上問題皆是偶爾(一週2次時間不定)的頻率

補上網路拓樸
https://ithelp.ithome.com.tw/upload/images/20200828/20100493Cu6P5DN82h.jpg
https://ithelp.ithome.com.tw/upload/images/20200828/20100493Cu6P5DN82h.jpg

看更多先前的討論...收起先前的討論...
可否提供拓蹼圖?
1.->User(lan1)
->Wifi(lan1)

-->這是指CORE SW下面LAN1串SWITCH,然後USER跟WIFI接在edge sw??
vlan 1,2,3,4是分別指lan1,2,3,4??

2.兩辦公室距離多遠??
3.core sw與core sw之間有做trunk?接1條線還2條??
阿偉 iT邦新手 2 級 ‧ 2020-08-27 16:03:33 檢舉
如果AP很爛建議先把WIFI AP主機先拔掉,測試幾天看看
有遇過WIFI主機太爛 影響到整個LAN
雷伊 iT邦高手 1 級 ‧ 2020-08-27 18:08:34 檢舉
你的DHCP有兩台在派IP?
BKY iT邦好手 1 級 ‧ 2020-08-27 18:27:20 檢舉
A,B辦公室間應該是用防火牆設定site to site VPN吧,如果AB辦公室LAN及WAN都沒問題,應該是VPN的問題了
J大,回頭附上
W大,1.對,預設lan1接edge sw給user,WiFi,vlan1-4等於lan1-4
2.40-50米左右 3.有,兩條線
Y大,我會試試
雷大,a.b兩台分別是不同的lan,只是有需求所以用兩邊core sw對接能互相傳資料
B大,不是喔,是直接用實體網路線對接兩邊的core sw,沒有vpn的問題
BKY iT邦好手 1 級 ‧ 2020-08-27 22:46:35 檢舉
實體網路線拉那麼長是不是要考慮訊號衰減?雖然通常說只要不超過100m,但是網路線品質也要考慮,有檢查過網路線有沒有被老鼠咬嗎?
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

1
mytiny
iT邦超人 1 級 ‧ 2020-08-28 12:20:37

仔細分析了一下樓主的架構
以下是猜測的情況:

  1. A,B辦公室各自有各自的internet出口
  2. 每個辦公室的Routing,很可能都由防火牆負責處理
  3. 兩個辦公室互通的接線不在防火牆上而在coreswitch

網路是這樣的,會通就會通,不會通就是設定錯誤,很簡單的
但樓主是時通時不通(表示設定錯的機會不大),這樣比較棘手
在下認為,雖然防火牆沒有當機
但是發生問題時,本地通訊都正常,但異地就有問題
以較可能出在Routing的部分
所以仔細檢查路由設定及封包負載的情況或許能查到根源

改善方法:
如果可能將兩台防火牆做成 HA (A-A模式)
然後防火牆對外做 SD-WAN (如果有此功能)
下面的路由交換一樣回到防火牆做(順便資安檢核)比較好
免得路由在內部網路一下A一下B,難免容易有困擾

看更多先前的回應...收起先前的回應...

M大,防火牆路由表是空的,CORE SW的路由表有設路由,所以ROUTING還是在防火牆上嗎?

網路不是很熟,我的認知就是你的這句『會通就是會通,不通就是查設定』

mytiny iT邦超人 1 級 ‧ 2020-08-28 13:00:02 檢舉

照樓主說的,路由應該在5120上
確實有些5120機種是有靜態路由的功能
但是是軟體路由還是硬體路由就不是很清楚了
一般這會跟路由效能有關(memory大小也有關)
軟體路由有可能會因為封包量大而掉封包
而且轉發無定向0.0.0.0路由時容易混亂
建議樓主可以升級coreswitch韌體
看看是否能夠改善

另外要請問Core互連用的是哪一段VLAN?
總之,網路架構越單純越好管
有太多出口很容易發生狀況

CORE互連是A指B interface, B指A interface,沒有特別的VLAN

mytiny iT邦超人 1 級 ‧ 2020-08-28 15:04:22 檢舉

CORE互連是A指B interface, B指A interface,沒有特別的VLAN

有interface就有VLAN
看interface的IP就知是哪一段
通常兩邊互聯的接口應該同一網段

同一段嗎? 我看到的是A指B(192.188.100.2),B指A(192.188.400.2)

mytiny iT邦超人 1 級 ‧ 2020-08-29 10:58:22 檢舉

這應該只是指去對方getway

猜想是前人設的,這份資料很難猜當初設計的想法
兩邊CORE都有相同的網段(是想做IRF嗎?看接線又不像)
網段用的又非標準class C (圖有錯,看半天才弄明白)
設定上既然會通應該沒錯,但流量兩邊跑來跑去
會有路由不正常的時候也是有可能
如果設計網路能做成兩邊網段不同,路由會容易釐清些
建議找當初或目前適合的SI去現場做技術服務
如果不想改架構,又沒預算換設備
上次說升級韌體可以試一試

謝謝M大的建議,先試著升級SW韌體看看有沒有改善。
其它就找SI來報價看公司反應

另請問一下圖有錯是哪有錯?

mytiny iT邦超人 1 級 ‧ 2020-08-31 10:42:16 檢舉

192.168.188.100.0/01-12 ???
應該是192.188.100.0吧 ?
不知道對不對

沒錯沒錯,難怪以前就覺的圖有地方不對,原來是多了一個168
另外問題今天大概抓到是什麼了,下ipconfig /all都正常顯示所有參數但就是無法上網,試著給該電腦固定參數後又能上網了,研判是沒有找到DNS主機(設在B辦公室的AD上),稍後重啟服務再觀察幾天

謝謝大家的幫忙,也學到很多,日後會找時間簡化網路環境

我要發表回答

立即登入回答