Jump to content
  • 0

Перестали проходить запросы по доменному имени из локальной сети на сервера в локальной сети.


Albram

Question

KN-1810 контроллер, KN-1910 экстендер, версии KeenOS на обоих 3.6.10.
Неожиданно появилась проблема, которой раньше не было.
Буквально до вчерашнего дня работали запросы с любого устройства локальной сети по доменному имени к веб и почтовому серверам, расположенным в этой же локальной сети.
Ничего не менялось, на роутерах аптайм был 73 дня, с момента обновления до 3.6.10. На серверах тоже за это время изменений не происходило. Но, тем не менее, вчера перестало работать обращение по доменному имени из локальной сети. В браузерах пишет о таймауте подключения.
Причем, если обращаться снаружи, то всё работает.
А при обращении из локалки, в логах серверов видно, что запросы до них не доходят.
За день до этого почтовые клиенты начали "ругаться" на закончившийся 30.09.21 корневой сертификат Let`s Encrypt R3 на почтовом сервере, но потом перестали. Но вряд ли это причина, или всё-таки может быть, т.к. других изменений не замечено.
Такая картина присуща микротикам, у них по умолчанию нет nat loopback, в кинетиках с этим проблем не было.
Перезагрузка роутеров и серверов ничего не дала.
В конфиге параметра nat loopback для WAN интерфейса не видно (его собственно и в ранних копиях нет, когда всё работало).
Непонятно что послужило причиной такого.

Link to comment
Share on other sites

3 answers to this question

Recommended Posts

  • 0
9 минут назад, Albram сказал:

За день до этого почтовые клиенты начали "ругаться" на закончившийся 30.09.21 корневой сертификат Let`s Encrypt R3 на почтовом сервере, но потом перестали. Но вряд ли это причина, или всё-таки может быть, т.к. других изменений не замечено.

может по Вашей теме

Link to comment
Share on other sites

  • 0
6 часов назад, enterfaza сказал:

может по Вашей теме

Вряд ли. Я это читал, и про оканчивающийся срок сертификата R3 тоже в курсе был.
Если бы проблема была в сертификатах серверов, то снаружи тоже бы не подключалось с SSL.
Проверка сертификатов серверов проходит, видится вся цепочка, включая новый ISRG Root X1.
Клиенты в локалке на разных ОС, т.е. влияние ОС, и конкретного клиента, исключается.

Link to comment
Share on other sites

  • 0

Ложная тревога оказалась.
Адрес роутера попал в банлист fail2ban на серверах, потому пакеты и не доходили до них.

Разобраться помог wireshark.

Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Answer this question...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...