Рейтинг:0

Не может пинговать GW, используя статический IP в определенной подсети, но может пинговать его, используя другую подсеть

флаг de

Несколько недель назад я столкнулся со странной проблемой, и я все еще ломаю голову над этим.

У нас есть сервер авторизации (WServ 2016), на котором работает ADDS/ADFS/DNS/DHCP, статический IP-адрес 172.17.0.5/24 и GW, установленный на 172.17.0.1. Подсеть 172.17.0.5/24 предназначена для общих служб, используемых каждой подсетью.

Существуют и другие подсети, такие как 172.17.1.0/24 (управляемые службы), 172.17.127.0/24 (ресурсы хранения) и 172.17.128.0/20 (ресурсы хостинга).

Маршрутизатор / FW pfSense выполняет работу для связи между подсетями и доступа в Интернет (в сетевой карте LAN есть виртуальные IP-адреса).

Мне пришлось перезагрузить сервер аутентификации несколько часов назад, и он больше не вернется в сеть. Я не могу пропинговать GW, используя IP-адрес 172.17.0.5/24 или любой IP-адрес в подсети 172.17.0.0/24. Но если я выставлю статический IP на 172.17.1.19/24, т.е. я смогу все пропинговать и выйти в интернет.

Нет правила FW, блокирующего связь между подсетями, так как это предварительная сеть.

Я подозревал, что оборудование уже использует IP-адрес 172.17.0.5, но поскольку вся подсеть кажется заблокированной, я не знаю, что проверить.

Любая идея об этом?

LeRouteur avatar
флаг de
Сервер только что вернулся в сеть, но через 1 час... могу ли я предпринять какие-либо действия по устранению неполадок?
Arden Smith avatar
флаг pe
Пожалуйста, обновите свой вопрос и предоставьте более подробную информацию. Вы можете проверить журналы RCA на наличие предупреждений или ошибок, пожалуйста, поделитесь журналами.
LeRouteur avatar
флаг de
@ArdenSmith, что такое RCA? И я не знаю, что проверить по логам, может быть, pfSense?
Рейтинг:0
флаг ru

Я не могу пропинговать GW, используя IP-адрес 172.17.0.5/24 или любой IP-адрес в подсети 172.17.0.0/24. Но если я выставлю статический IP на 172.17.1.19/24, т.е. я смогу все пропинговать и выйти в интернет.

Судя по всему, этот сервер переместился в другую VLAN (при условии, что ваши подсети разделены на VLAN). Проверьте конфигурацию коммутатора и кабели.

LeRouteur avatar
флаг de
У меня не настроена VLAN на моем pfSense. Используемые коммутаторы являются неуправляемыми (снижение затрат...). Таким образом, подсети разделены с помощью виртуальных IP-адресов pfSense в качестве шлюзов на одном физическом сетевом адаптере, а подсети подключены через несколько коммутаторов, подключенных к этому сетевому адаптеру.
Zac67 avatar
флаг ru
Какой смысл в использовании нескольких IP-подсетей без VLAN? Одной из других возможностей является привязка MAC-IP/статическая запись ARP в pfSense, но без надлежащего описания вашей сети мы могли бы догадываться целую вечность (кстати, это не по теме здесь).
LeRouteur avatar
флаг de
Это предварительная сеть для нашего очень маленького клиента, и они сообщили нам об этой проблеме. Схему могу сделать и добавить в описание завтра.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.