У моего товарища
little_gutgin на работе случилась какая-то НЁХ.
Есть OpenVPN сервер на Ubuntu в Нерезиновске. Есть энное количество OpenVPN-клиентов в разных регионах России, в том числе во Владивостоке и в Иркутске. Интернет-провайдеры везде разные, операционные системы везде тоже разные. С некоторым количестом клиентов, которые работают из-под Windows 7 где-
(
Read more... )
Comments 11
Reply
Параметр удален, начиная с OpenVPN 2.5
Reply
Ну а так у нас в конторке более другой провайдер рвал, и рвать будет - и тоже сам и так и говорит, честно и откровенно. "В целях биллинга!"
Reply
Reply
Reply
Да, я читаю, и внесу кое-какие коменты:
1. Провыйдер Мегафон. Сменил адресацию сети. Через неделю началось.
2. Сервер OpenVPN ( Centos7, OpenVpn 2.4.7) за NAT-oм проработал 3 года без сбоев от слова вообще.
3. Сервер OpenVPN ( Ubuntu 20.04, OpenVpn 2.5.9) с "прямым" адресом - ровно теже грабли что и с п.2
4. Отваливаются клиенты 26 шт ( Win7) в регионах, причем отваливаются одновременно - пакет в пакет ( по крайней мере 3шт - это сам наблюдаю) . Но клиенты в МСК например не отваливаются, их штук 15 с Win7
5. На клиентах TAP ( от версии клиента OpenVPN - не зависит). Стояли и 2.3.8, и 2.4.6, и 2.5.9 и 2.6.0 Только протокол UDP
6. TCP и "windows-driver wintun" на клиентах - проблему решает.
7. Но!!! TCP не устраивает, Владивосток/Иркутск работает на сервере в офисе в МСК по RDP - очень медленно, жуткие задержки ((((
Reply
Используется стандартный порт 1194 или какой-то другой?
Что пишет клиент в логе перед разрывом, если хоть что-нибудь пишет (поставить verb 4 на клиенте)
Время на клиентах синхронизировано из одной точки?
Если проблема в том что клиент меняет Source Port, а сервер об этом не слухом не духом, то можно либо задать на сервере директиву float
Reply
Может, какой-то bitflip где-то на промежуточном роутере?
Можете прислать дамп трафика мне?
Reply
Насчет bitflip маловероятно. Я сравнивал дампы. Они совпадают на отправителе и получателе. Скорее, кто-то из транзитных внезапно шлёт ICMP Port Unreachable или ещё что-нибудь в этом духе.
Насчет "прислать" - это вопрос к little_gutgin как к хозяину. "Мопед не мой".
Reply
Ну вообще очень похоже на то, что что-то в провайдерском нате в это время перезапускается. Если это локальная ночь, так еще более похоже, такие штуки лучше ночью проделывать.
Reply
Reply
Leave a comment