iT邦幫忙

1

網路瞬斷的問題

  • 分享至 

  • xImage

各位先進好:
小妹有個問題想要請教大家
我們公司的網路這大半年一直常常瞬斷,但聯繫中華電信,來換了三台機子還是沒用
為此我們特地找了網路廠商來更換路由器也是一樣會瞬斷
不知道到底是哪邊的設定或是線路出了問題

先說明我們公司,總共有20位使用者,加上手機的話會到30位左右
另外設備有AP主機、DB主機、NAS主機,還有三台監視器及電話節費器
中華電信的頻寬為上傳40M,下載100M

主要架構為下列連結圖示
[(https://upload.cc/i1/2024/07/23/tcsLDn.jpg)]
從路由器的監測數據來看5分鐘最高的接收數據為500多MB,最低為幾百KB
防火牆的接收傳送數據約10MB-29MB左右

瞬斷是大家一起瞬斷(同一個路由器下的一起斷)
DHCP是由路由器發放的,防火牆的主要功能是接收及傳輸外點的資料及提供內網使用ERP
瞬斷的時候,ERP有時候也會同時無法使用。

之前測試的時候,有直接用一台電腦接小烏龜,大家斷線的當下,那台還可以正常上網,但有持續在PING封包,偶而會有掉封包。

2024/08/01更新
最近有把防火牆不連到路由器,讓路由器和防火牆各自單獨作業,但是還是會瞬斷....(這個同時我把三台監視器的線也是拔掉的.. . .)(網段為192.X.1.1)
路由器負責其他電腦(約20台電腦)連外網用(網段為192.X.1.2)
為使內部使用者可以使用ERP,所以將防火牆和路由器串接,讓內部使用者可以透過內部網路使用ERP,至於為什麼會這樣設定,這個可能要問前人. . .小妹我是後來承接者不太懂為什麼要這樣分的邏輯....但推測是想要分開使用,避免內部使用者的流量太大影響外點傳輸,不過就目前這樣瞬斷的頻率,尚未接到外點使用者的抱怨,推測外點使用並沒有受到影響。

小妹有個構想,不知道可不可行,因為我們公司的防火牆的型號為FortiGate 30E
原本的構想是就不管會不會影響外點使用者了,小妹將防火牆的DHCP開放,讓所有使用者都從防火牆連接上網,不知道這樣的構造會不會就比較不會瞬斷了,但因為我們的防火牆太舊了,不知道撐不撐的住這麼多流量,內部使用者約20-30位在使用手機、電腦上網或是使用ERP,外部使用者約28台使用ERP的資料傳輸。

看更多先前的討論...收起先前的討論...
瞬斷是大家一起斷?還是某些人斷?
望空 iT邦新手 2 級 ‧ 2024-07-23 09:39:35 檢舉
1. 斷的範圍
2. 斷的當下有沒有"你不知道的交換器或分享器"串在網路上
3. DHCP誰發的?
et020598 iT邦新手 5 級 ‧ 2024-07-24 09:47:47 檢舉
ERP 斷線,通常是伺服器偵測到連線異常將用戶端斷開造成,曾經有一個案例交換機只有100上傳能力uplink 100M,經過一連串的調查與測試,大約耗費三個月才把問題解決。直接告訴你當時最終的解決方法「uplink 升級至1000」,這個案例是區域網路的解決方案,但你的問題是與連上大網的問題,就需要檢視掉封包的問題發生在那些狀況或設備的設定及效能。
ks1217 iT邦研究生 1 級 ‧ 2024-07-24 11:11:06 檢舉
曾經客戶發生過, DVR主機接在小烏龜後面, 導致斷網, 拔掉DVR的網路線, 就恢復正常, 通常白牌(超便宜)的DVR很多漏洞.. 建議先拔掉DVR的網路測試一周
想說啥,但是看了架構圖,只能說要改的地方很多,而且根本沒說網段怎麼規畫,我想網段設計錯誤也是可能的原因之一
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
3
lu02kimo
iT邦新手 5 級 ‧ 2024-07-24 03:44:35
最佳解答

感覺像是 外部線路影響~

1.若是企業網路用戶,可以申請 https://eyesee.cht.com.tw/ ,若沒有買中華電信加值服務,還是可以看看基本流量圖,跟每月中華內部的斷線紀錄。
2.斷線當下看一下小烏龜燈號,撥電話給中華電信客服,網路障礙申告,前端服務人員可能都說連線正常,要請他幫問一下機房端幫看是否有異常,之前我是遇到斷線,原因是IP被國外DNS洪流攻擊,所申請的IP被中華電信拉到保護區域,拉入保護會斷網一陣子,會被拉入也是因為中華電信避免影響到國際線路頻寬,攻擊風頭過了中華還是會把你拉出保護區段。
3.被針對攻擊也不是常常,中小企業公司通常也不會買貴設備防那一時,因為怎麼買流量等級都不夠現在的網路群體攻擊,CP值較高是建議有另一家電信的作為備用網路。
4.對外服務PORT是否開放,若沒有限制外部IP連入,建議加ZTNA多一層認證防護,
5.監視器不對外,這IOT設備通常更新不易漏洞多,建議用VPN連回來再查看,放防火牆外面也是容易被當跳板攻擊別人,也是會影響線路。
6.台灣是亞洲網路攻擊熱區,感覺中華電信很容易被攻擊,我目前備援遠傳的還沒出現瞬斷這問題。

sd3388 iT邦好手 1 級 ‧ 2024-07-24 11:38:58 檢舉

1.不知貴公司是不是大客戶,我們中小企業當出現故障問題,中華電信能告訴你原因嗎? 不能,客服只會說我這邊都沒問題
2.中華給客戶自己提供流量圖,斷線紀錄能告訴故障原因嗎? 不會,詢問客服,除非是他自己有故障斷線,他才會承認,決不會主動告知你是中華自己造成斷線的原因,除非上新聞了
3.聯繫客服,最多只能幫你遠端重啟小烏龜,如果你要技術人員來查線(他只負責查線哦),你得等他排工好幾天,來查線通常也是沒結果,頂多幫換小烏龜,如本題
4.最後靠自家SI來看防火牆Log,發現有幾個IP來SYN flood攻擊,IP 來自中華電信,聯繫客服後,除要你提供相關紀錄資料,還要你等3-5天才回復,確認是攻擊,然後呢? 就要你買他的服務? 來自你中華的IP,ISP就不能擋掉嗎? 不能,結果還是要靠自己網路SI才解決
5.結論,因ISP線路架設方便只得選中華,但其他技術服務就別想了,就算買了XX艦隊,當你被勒索攻擊了,他照樣兩手一攤,還是找有技術專精的網路資安SI服務為妙,至少錢還花的值得,要是跟中華買設備,只能自求多福了。

1
bluegrass
iT邦高手 1 級 ‧ 2024-07-23 10:20:44

TPLINK-ER7212PC 有支持STP嗎? 有的話啟用下

FortiGate 上網用的那個POLICY, 輸入以下指令:
set tcp-mss-sender 1350
set tcp-mss-receiver 1350
end

之後看看有沒改善.

1

首先,得先確定您的小烏龜是屬於光纖盒還是電話式的(接電話線的)。

如果是電話式的小烏龜。如果是光纖盒則下面的說明可以不用理會。
則要先確定一件事。進來的電話線未串接到總機或是其它電話上。
是獨立直接就接進來小烏龜。這可以請中華電信的人來重新確認。
進來小烏龜的線,是他們要負責的。
但他們不會負責再幫你要將到總機或是電話。

如果是光纖盒,則需要檢查小烏龜的記錄,是否有離線的記錄。
一般如果有的話,就一定是中華電信的問題。
不過依照你片面的說明。不太認為是中華電信的關係。

總之,你提供的資料很難評斷。
最好是有一台設備是直連小烏龜。先確定好是不是小烏龜。
再足個設備去檢查記錄。

正常如果是全廠瞬斷。那大多是小烏龜的問題。
但如果是區域瞬斷。那就一定在某個路由上出現問題。

只能建議您找專業的人員幫你查看測試了

bluegrass iT邦高手 1 級 ‧ 2024-07-23 11:03:56 檢舉

最大問題應該是接線的方法

這麼小的網路設備非要搞一堆固定WAN IP接個什麼鬼5口交換機

數據機MODEM直接FORTIGATE, 再用FORTIGATE接其他就簡單多了-.-

3
mytiny
iT邦超人 1 級 ‧ 2024-07-23 13:21:32

1.不是路由器的關係,路由器已更新,且能量負載應該足夠
2.不是防火牆的緣故,因它主要僅負責防護DMZ
3.不是中華電信小烏龜數據機或線路,已經換過三台了
4.瞬斷是大家一起瞬斷,可見這時候所有6個真實IP都不能上網
5.故障現象看起來在WAN端,也就是小烏龜之下接的那台5port交換器

有可能5port交換器有發廣播風暴
或者設備本身撐不住
這種不適合接在多個WAN口位置

要擔心的是監視器及電話節費器都使用真實IP直接對外
有沒有可能已被入侵或當駭客跳板
以至於時不時的攻擊網路造成瞬斷

關於這個,中華電信是很差的,得要靠自己
它既不提供紀錄研判,也不管是否被攻擊
要是用了它的XX艦隊還會一肚子氣

這時手邊如果沒有檢查工具
可以試著看看Fortigate 30E的對外接口
看看有沒有監視器或電話節費器的IP來源試圖連接
如果有,這就是很奇怪值得深思
建議這些用外部IP設備最好要有一些防護措施
監視器被入侵倒是蠻常見的

2

三台監視器
移到防火牆後端
或是先拔掉
應該就結案了

你的圖
https://ithelp.ithome.com.tw/upload/images/20240723/200014166UoToxjCko.jpg

0
vc0528
iT邦新手 3 級 ‧ 2024-07-24 06:30:21

遇過類似的問題, 發生的那4-5分鐘, 防火牆完全沒有任何流量進出的記錄,幾星期發生一次

0
frankwu0817
iT邦見習生 ‧ 2024-07-24 07:23:06

如果你們可以使用浮動IP的話,將TPLink-ER7212PC改用浮動IP,然後觀察一段時間,如果再發生瞬斷而且是屬於固定IP那部份的話,可以肯定是中華電信機房的問題。

我要發表回答

立即登入回答