abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 23:55 | Komunita

Mozilla oznámila, že projekt Things byl přejmenován na WebThings. Nové jméno by mělo zdůraznit, že se nejedná pouze o projekt IoT (Internet věcí), ale o WoT (Web věcí). Současně byla vydána WebThings Gateway (GitHub) ve verzi 0.8 pro Raspberry Pi.

Ladislav Hagara | Komentářů: 0
včera 21:11 | Nová verze

Byl vydán balík KDE Aplikace ve verzi 19.04. Shrnuje práce za poslední čtyři měsíce: opravy chyb, mj. ve správci souborů Dolphin, prohlížeči dokumentů (nejen PDF) Okular nebo prohlížeči obrázků Gwenview – tyto dostaly např. lepší podporu dotykových obrazovek. Významného přepracování se dočkal editor videa Kdenlive.

Fluttershy, yay! | Komentářů: 0
včera 16:22 | Nová verze

Byla vydána verze 19.04 linuxové distribuce Ubuntu a oficiálních odnoží Ubuntu Budgie, Kubuntu, Lubuntu, Ubuntu Kylin, Ubuntu MATE, Ubuntu Studio a Xubuntu. Kódový název Ubuntu 19.04 je Disco Dingo. Přehled novinek a odkazy ke stažení v poznámkách k vydání. Ubuntu 19.04 bude podporováno 9 měsíců, tj. do ledna 2020.

Ladislav Hagara | Komentářů: 6
včera 09:55 | Nová verze

Byla vydána verze 8.0 sady aplikací pro SSH komunikaci OpenSSH. Řešena je bezpečnostní chyba CVE-2019-6111 v scp. Přidána byla experimentální podpora výměny klíčů, která je odolná vůči kvantovým počítačům (Streamlined NTRU Prime 4591^761 a X25519). Výchozí délka nově generovaných RSA klíčů je 3072 bitů.

Ladislav Hagara | Komentářů: 0
17.4. 22:44 | Komunita

Zend Framework, open source objektově orientovaný webový aplikační framework implementovaný v PHP, byl předán neziskovému technologickému konsorciu Linux Foundation. Framework se pod novým názvem Laminas v průběhu několika měsíců stane oficiálním projektem konsorcia.

Ladislav Hagara | Komentářů: 4
17.4. 22:00 | Komunita

Gentoo Foundation a společnost Nitrokey společně oznámily, že všichni vývojáři linuxové distribuce Gentoo budou vybaveni kryptografickým tokenem Nitrokey Pro 2 (pdf). Vývojáři se mají zaregistrovat s emailovou adresou @gentoo.org.

Ladislav Hagara | Komentářů: 0
17.4. 20:55 | Zajímavý software

Článek na PIXLS.US představuje svobodný program pro zpracování astronomických fotografií s názvem Siril (GitLab) a uvádí postup, jak v Siril vytvořit hezký snímek noční oblohy.

Ladislav Hagara | Komentářů: 0
17.4. 10:11 | Nová verze

Laboratoře CZ.NIC vydaly novou verzi 4.13.0 aplikace Datovka, tj. svobodné multiplatformní desktopové aplikace pro přístup k datovým schránkám a k trvalému uchovávání datových zpráv v lokální databázi. Nové vlastnosti: U existujícího účtu lze změnit přihlašovací jméno. Podmínkou je, že starým i novým jménem se přihlašuje do stejné datové schránky. Aplikace dovoluje volitelné automatické nahrávání nově stažených datových zpráv do

… více »
Ladislav Hagara | Komentářů: 36
17.4. 01:11 | Zajímavý software

Mozilla na svém blogu Mozilla Hacks věnovaném vývojářům představila projekty Iodide a Pyodide. Iodide umožňuje nejenom vědcům vytvářet interaktivní dokumenty pomocí webových technologií. Viz například Lorenzův atraktor. Rádi byste něco upravili? Stačí kliknout na tlačítko EXPLORE. Po úpravě na tlačítko REPORT. Pyodide přidává do Iodide podporu programovacího jazyka Python a souvisejících knihoven. Na straně klienta není nutné nic instalovat. K vyzkoušení je demo.

Ladislav Hagara | Komentářů: 2
16.4. 23:44 | IT novinky

ČVUT má nejvýkonnější superpočítač pro výzkum umělé inteligence v ČR. Fakulta elektrotechnická a Fakulta informačních technologií ČVUT v Praze spojily své síly a založily Výzkumné centrum informatiky (Research Center for Informatics – RCI). V rámci projektu byl vybudován nejvýkonnější počítačový klastr pro výzkum umělé inteligence v ČR v hodnotě 41,6 milionu korun. Toto jedinečné zařízení, které se svým výkonem řadí mezi superpočítače, se nachází v podzemí historické budovy Fakulty elektrotechnické ČVUT na Karlově náměstí.

Ladislav Hagara | Komentářů: 16
Používáte headset pro virtuální realitu?
 (1%)
 (2%)
 (1%)
 (20%)
 (0%)
 (75%)
Celkem 209 hlasů
 Komentářů: 12, poslední včera 01:19
Rozcestník

Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?

11.4. 19:19 | Přečteno: 1014× | linux | poslední úprava: 11.4. 22:04

Další zapeklitý problémek, na který jsem narazil.

Úvod

MX-ONE je telefonní ústředna od Mitelu (původně Aastra, předtím Ericsson), běží na SLES a Wildfly. Ústřednu jsem popisoval v tomto zápisku :
Firemní telefonní ústředna Aastra MX-ONE
MGU je Media Gateway Unit, což je hw box, ve kterém jsou ISDN karty a další zařízení nutné pro komunikaci po ISDN, Analogu, s Digitálními telefony. Čistě při VOIP řešení se SIP trunkama není potřeba.


Zapojení

Máme více poboček, pokud je na některé pobočce ISDN a digitální telefony, tak je tam i MGU. Pobočky jsou propojeny buď v rámci outsourcingu (MPLS), nebo vlastními IPSEC tunely.

Řešení, kde vznikl problém, vypadá z pohledu sítě takto :

PBX <-> ZyWALL 110(centrála) <- IPSEC -> ZyWALL 110(pobočka) <-> MGU

Problém

Celé řešení funguje takto hodně dlouho bez změny nastavení na routerech. Problém nastal v případě údržby trafostanice / výpadku proudu. První den překlopení problém nenastal, druhý den překlopení problém nastal. V pobočce přestaly fungovat digitální telefony, SIP telefony fungovaly dál.

Ve stavu MX-ONE bylo jen vidět, že MGU nejde připojit. Do MGU mám čirou náhodou heslo, je to Linux s obstarožním kernelem 2.6.14.7.

Co jsem vyzkoušel :

Následoval sniff komunikace. Díky tomu jsem zjistil, že PBX a MGU mezi sebou komunikují přes SCTP protokol. Nemusel jsem ho ani nijak studovat, abych zjistil podrobněji, co se děje.

Sniff jsem spouštěl i na obou ZyWALL routerech na lance a na ZyWALL v pobočce přišel "INIT ACK" a další skok už je jen IPSEC a v centrále na ZyWALLu "INIT ACK" už nebyl. V rámci IPSECu a routování se vždy operuje s celými segmenty. ALG je vypnuté.

Tzn., zádrhel někde na síti. Na internetu jsem našel tento issue u Strongswanu, který se používá na hafec zařízení : #882 a nějaké další problémy s tímto protokolem na starších kernelech u RedHatu v issue.

MGU je na stejném subnetu jako počítače a SIP telefony. U všeho dalšího nebyl problém, komunikace s PBX šla stejně jako s jinými servery na stejném subnetu jako je PBX. Prostě dva subnety spojené IPSCE tunelem s hafec servery a klienty, veškerá komunikace ok, jen jedno zařízení(MGU) má problém.


Závěr

Ještě bych mohl nahodit jednu nápovědu, ale to už by možná bylo do očí bijící.

Uhádnete, kde byl problém?

Zdar Max
PS: problém je již vyřešen, jedná se o kvízek

UPDATE: a máme vítěze kvízu Boban, komentář #5        

Hodnocení: 100 %

        špatnédobré        

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Vložit další komentář

11.4. 20:06 ewew | skóre: 38 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?

  • IPSec nemá rád NAT ak je v určitom nastavení.
  • Pravdepodobne firewall niekde po ceste blokoval protokol použivaný medzi dvomi čásťami PBX

Možno to nie je nič čo som napísal vyššie.

Max avatar 11.4. 20:20 Max | skóre: 67 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
NAT se tam nepoužívá, jen routing. A ve firewalle je vše povoleno.
Zdar Max
PS: provozuji doma Asterisk, server mám za natem a SIP mi fičí pěkně, tj. NAT(server) - NAT(client) no problemo
Měl jsem sen ... :(
11.4. 20:51 debian+
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
zle nastavená sieť, to už som raz videl.
Max avatar 11.4. 21:06 Max | skóre: 67 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
Ne.
Zdar Max
Měl jsem sen ... :(
11.4. 21:47 Boban
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
Řekl bych že problém byl v multihomingu SCTP. Napadá mě několik scénářů, konkrétní případ by měl být vidět z paketu INIT ACK.
Max avatar 11.4. 22:03 Max | skóre: 67 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
Ano,
je to tak. Resp. aspoň si to myslím. abych pravdu řekl, moc podrobně jsem obsah "INIT ACK" nezkoumal, ale mám ještě schované dumpy.
FreeBSD a některé implementace používají virtuální device pro IPSEC. Strongswan na Linuxu třeba ne. Takže se Strongswanem na Linuxu je vidět na WANce lokální provoz, protože WANka je iface pro ipsec. Mno a ZyWALL to má asi řešeno přes virtuální device, protože když to MGU nešlo připojit, viděl jsem "INIT ACK" na WAN rozhraní(na ZyWALLu v pobočce) a běžně tam vidět není (ve sniffu u ZyWALLu se dá nastavit jen sniff fyzického portu).
Řešením byl tedy nejspíše restart ZyWALLu. Já jsem to spojil s upgradem FW, ale myslím si, že restart by to dal dokupy. Jak to řešit systémověji jsem nezkoumal.
Zdar Max
Měl jsem sen ... :(
12.4. 15:54 trekker.dk | skóre: 71
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
Strongswan na Linuxu třeba ne.
Může, když se tak nastaví. Z toho, že mi lokální provoz leze z interface pro WAN, by mi asi bylo na blití.

Na druhou stranu to, že se vám ipsec podařilo vůbec rozchodit, to je na pochvalu před nastoupenou jednotkou :-)
Quando omni flunkus moritati
Max avatar 12.4. 19:44 Max | skóre: 67 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
Provozuji Strongswan (na Debianu) několik let pro BYOD, cca 400 klientů. A nejen, že mi funguje, ale funguje mi NAT-NAT a pro všechny platformy (Win Mobile 8/8.1 i 10, win7/8/8.1/10, Android, iOS...).
Teď to jen budu muset trochu překopat z hlediska uložiště uživatelů a hesel a kvůli nasazení group based firewall policy.
Mám to rozjetý na IKEv2. Funkční mám i NAT-NAT L2TP over IPSEC, ale nepoužívám, protože oproti IKEv2 to je středověká záležitost.
Myslím, že to mám slušně najetý, ale stále tam jsou nějaké mezery k dopilování.

Ohledně toho iface, Strongswan jsem rozjížděl v době, kdy šel do monolitu a zbavoval se pluto, takže staré KLIPS implementace včetně PFKEY. Zůstalo to jen u FreeBSD.
VTI přišlo před pár lety a teď se objevilo ještě XFRX.
Zdar Max
Měl jsem sen ... :(
12.4. 12:02 Jenda
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
Já myslím, že to prostě bylo rozbitý.
Max avatar 12.4. 13:47 Max | skóre: 67 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
Samozřejmě, ale člověk musí vědět proč a jak to diagnostikovat. Slepě něco restartovat, když to nefunguje, to není řešení, ale workaround. A takový věci se mohou nasčítávat až to jednomu přeroste přes hlavu.
Zdar Max
Měl jsem sen ... :(
12.4. 15:54 Jenda
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
Nebo to prostě vypnout. 99% počítačů běží naprosto zbytečně.
12.4. 19:10 BFU
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
Nebylo by lepsi to radeji zakazat ? :-)
15.4. 12:03 Jenda
Rozbalit Rozbalit vše Re: Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
Ne, ale dal bych na počítače spotřební daň jako na alkohol nebo cigarety.

Založit nové vláknoNahoru

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.