Jump to content

Question

Posted

KN-1810 контроллер, KN-1910 экстендер, версии KeenOS на обоих 3.6.10.
Неожиданно появилась проблема, которой раньше не было.
Буквально до вчерашнего дня работали запросы с любого устройства локальной сети по доменному имени к веб и почтовому серверам, расположенным в этой же локальной сети.
Ничего не менялось, на роутерах аптайм был 73 дня, с момента обновления до 3.6.10. На серверах тоже за это время изменений не происходило. Но, тем не менее, вчера перестало работать обращение по доменному имени из локальной сети. В браузерах пишет о таймауте подключения.
Причем, если обращаться снаружи, то всё работает.
А при обращении из локалки, в логах серверов видно, что запросы до них не доходят.
За день до этого почтовые клиенты начали "ругаться" на закончившийся 30.09.21 корневой сертификат Let`s Encrypt R3 на почтовом сервере, но потом перестали. Но вряд ли это причина, или всё-таки может быть, т.к. других изменений не замечено.
Такая картина присуща микротикам, у них по умолчанию нет nat loopback, в кинетиках с этим проблем не было.
Перезагрузка роутеров и серверов ничего не дала.
В конфиге параметра nat loopback для WAN интерфейса не видно (его собственно и в ранних копиях нет, когда всё работало).
Непонятно что послужило причиной такого.

3 answers to this question

Recommended Posts

  • 0
Posted
9 минут назад, Albram сказал:

За день до этого почтовые клиенты начали "ругаться" на закончившийся 30.09.21 корневой сертификат Let`s Encrypt R3 на почтовом сервере, но потом перестали. Но вряд ли это причина, или всё-таки может быть, т.к. других изменений не замечено.

может по Вашей теме

  • 0
Posted
6 часов назад, enterfaza сказал:

может по Вашей теме

Вряд ли. Я это читал, и про оканчивающийся срок сертификата R3 тоже в курсе был.
Если бы проблема была в сертификатах серверов, то снаружи тоже бы не подключалось с SSL.
Проверка сертификатов серверов проходит, видится вся цепочка, включая новый ISRG Root X1.
Клиенты в локалке на разных ОС, т.е. влияние ОС, и конкретного клиента, исключается.

  • 0
Posted

Ложная тревога оказалась.
Адрес роутера попал в банлист fail2ban на серверах, потому пакеты и не доходили до них.

Разобраться помог wireshark.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Answer this question...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...