Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
Попавший Ламер
Зарегистрирован: 16.04.2003 Сообщения: 326
|
Добавлено: Чт Авг 09 2007 15:40 Заголовок сообщения: Связь с удаленным Oracle |
|
|
Всем доброго.
Дано: сеть из 70 машин, домен Win2k3SP1. Устанавливается клиентская часть программы, использующей сервер Oracle 9.2 в сильно вышестоящей организации через три маршрутизатора от шлюза.
Проблема: Клиенты не могут нащупать удаленный SQL-сервер.
Шлюз - Windows 2003 Server SP1, две сетевых карты.
Первая: 192.168.5.6/24 - локалка, вторая 192.168.213.1/30 - на роутер к субпровайдеру. Proxy - Usergate 4.2
Связь с серверами осуществляется по TCP:1521
Со шлюза все вполне подключается. Следовательно файрволы промежуточных организаций нипричем.
Варианты с маппингом портов и NAT средствами UserGate почему-то не работают.
NAT средствами Windows открывать не хочется.
Техподдержка UserGate и Google не помогли.
Может, кто-нибудь знает волшебное слово для прокси или способ NAT только на один порт без сторонних файрволов? |
|
Вернуться к началу |
|
|
Dragner
Зарегистрирован: 27.07.2006 Сообщения: 760 Откуда: Владивосток
|
Добавлено: Пт Авг 10 2007 04:16 Заголовок сообщения: |
|
|
А почему маппинг не работает? Какие-нибудь ошибки вызывает? Или что? Как определили что он не работает? Вариант типа прописал, но ничего не заработало не подойдет, пакеты, в таком случае, могут и раньше теряться. Трассировка что дает? |
|
Вернуться к началу |
|
|
Попавший Ламер
Зарегистрирован: 16.04.2003 Сообщения: 326
|
Добавлено: Пт Авг 10 2007 08:22 Заголовок сообщения: |
|
|
По порядку...
Почему не работает маппинг я не знаю.
Ошибок нет, ну, насколько вообще можно вычитать в логах. Трассировка далеко не уходит - прямой пересылки пакетов нет.
Как определил что не работает - клиент Oracle отваливается по таймауту, а не с матюгами, типа не опознан пользователь.
Пакетам теряться негде - если только на свитче, тот же клиент установленный на шлюзе работает замечательно. |
|
Вернуться к началу |
|
|
Попавший Ламер
Зарегистрирован: 16.04.2003 Сообщения: 326
|
Добавлено: Пт Авг 10 2007 11:15 Заголовок сообщения: |
|
|
Так, после выставления MTU=1442 вроде цепляться стало... В смысле сервер нащупывается, тест соединения проходит... но не работает. Авторизоваться позволяет, а установить постоянное соединение - нет. |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Вс Авг 12 2007 21:34 Заголовок сообщения: |
|
|
Сделай MTU еще меньше. Вероятно поможет.
Косяк в криво настроеном FireWall-е. Ну не надо запрещать ICMP. НЕ НАДО! Тогда подобных косяков не будет. |
|
Вернуться к началу |
|
|
Попавший Ламер
Зарегистрирован: 16.04.2003 Сообщения: 326
|
Добавлено: Вт Авг 14 2007 10:53 Заголовок сообщения: |
|
|
Нет, после перезагрузки шлюза прекратилась и авторизация.
Ситуация следующая. До конечного сервера не доходят пакеты крупнее 1500 байт.
Cнижение MTU на клиенте ни к чему не приводит. То есть проходит пакет размером MTU клиента минус 28 байт.
Отчет прокси выглядит так: 535 байт ушло через NAT, 312 вернулось, и ситуёвина не меняется пока клиент не отвалится по таймауту. |
|
Вернуться к началу |
|
|
Dragner
Зарегистрирован: 27.07.2006 Сообщения: 760 Откуда: Владивосток
|
Добавлено: Ср Авг 15 2007 01:58 Заголовок сообщения: |
|
|
Саппорт UserGate прикалывается http://www.usergate.ru/support/forum/read.php?FID=8&TID=4961
Они сам не могут решить эту проблему
Конечно ничего не даст, но прочитал на некоторых форумах. что у UserGate NAT либо не работает, либо работает очень криво. Может Сменишь проксю? |
|
Вернуться к началу |
|
|
Попавший Ламер
Зарегистрирован: 16.04.2003 Сообщения: 326
|
Добавлено: Ср Авг 15 2007 16:37 Заголовок сообщения: |
|
|
Менять проксю - это не тема. Организация государственная, купили, знач надо заставить работать.
NAT не то, чтобы совсем не работает... Он работает недостаточно, чтобы заработал Oracle.
Кто-нибудь может подсказать альтернативное решение, чтоб без установки стороннего софта настроить проброс пакетов? То есть если поднять NAT средствами windows весь колхоз получит возможность лазать где-ни попадя в обход прокси.... с IP-forwarding те же грабли. Насколько мне известно, ничего отдаленно напоминающего ГИБКИЙ фильтр пакетов в Windows в комплект поставки не входит. Буду очень рад, если кто-то скажет, что я где-то ошибаюсь.
PS: прозрачный прокси не предлагать - под интернет понимается не только www ... |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Ср Авг 15 2007 17:16 Заголовок сообщения: |
|
|
OpenVPN между сайтами прокинь и будет тебе щастье. |
|
Вернуться к началу |
|
|
|