Перейти к содержанию

Вопрос

Опубликовано

KN-1810 контроллер, KN-1910 экстендер, версии KeenOS на обоих 3.6.10.
Неожиданно появилась проблема, которой раньше не было.
Буквально до вчерашнего дня работали запросы с любого устройства локальной сети по доменному имени к веб и почтовому серверам, расположенным в этой же локальной сети.
Ничего не менялось, на роутерах аптайм был 73 дня, с момента обновления до 3.6.10. На серверах тоже за это время изменений не происходило. Но, тем не менее, вчера перестало работать обращение по доменному имени из локальной сети. В браузерах пишет о таймауте подключения.
Причем, если обращаться снаружи, то всё работает.
А при обращении из локалки, в логах серверов видно, что запросы до них не доходят.
За день до этого почтовые клиенты начали "ругаться" на закончившийся 30.09.21 корневой сертификат Let`s Encrypt R3 на почтовом сервере, но потом перестали. Но вряд ли это причина, или всё-таки может быть, т.к. других изменений не замечено.
Такая картина присуща микротикам, у них по умолчанию нет nat loopback, в кинетиках с этим проблем не было.
Перезагрузка роутеров и серверов ничего не дала.
В конфиге параметра nat loopback для WAN интерфейса не видно (его собственно и в ранних копиях нет, когда всё работало).
Непонятно что послужило причиной такого.

Рекомендуемые сообщения

  • 0
Опубликовано
9 минут назад, Albram сказал:

За день до этого почтовые клиенты начали "ругаться" на закончившийся 30.09.21 корневой сертификат Let`s Encrypt R3 на почтовом сервере, но потом перестали. Но вряд ли это причина, или всё-таки может быть, т.к. других изменений не замечено.

может по Вашей теме

  • 0
Опубликовано
6 часов назад, enterfaza сказал:

может по Вашей теме

Вряд ли. Я это читал, и про оканчивающийся срок сертификата R3 тоже в курсе был.
Если бы проблема была в сертификатах серверов, то снаружи тоже бы не подключалось с SSL.
Проверка сертификатов серверов проходит, видится вся цепочка, включая новый ISRG Root X1.
Клиенты в локалке на разных ОС, т.е. влияние ОС, и конкретного клиента, исключается.

  • 0
Опубликовано

Ложная тревога оказалась.
Адрес роутера попал в банлист fail2ban на серверах, потому пакеты и не доходили до них.

Разобраться помог wireshark.

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.