predator66
Goto Top

Industrie Switche erst nach Ping wieder erreichbar - Grund?

Guten Tag,

wir haben hier ein Ethernet Netzwerk mit einem Cisco Core Switch der als Layer 3 Switch arbeitet und diversen Access Layer Switchen, die direkt an dem Core angebunden sind.

An diesen Switchen hängen Netzwerkzellen, die durch Firewalls abgesichert sind.

Im Prinzip läuft auch alles wunderbar.

Jetzt hatten wir allerdings das Problem, dass in 2 Netzwerkzellen die angehängten Industrie Switche nicht mehr erreichbar waren.

Wir haben alles überprüft und die Lösung war, dass ein Ping auf dem Core Switch an die VRRP Adresse der beiden redundanten Firewalls, die Switch wieder ansprechbar machte.

Wie kann das sein? Wir haben natürlich statische Routen zu den Firewalls auf dem Core angelegt. Die Firewalls waren auch jederzeit erreichbar.


Danke für hilfreiche Infos.

Content-Key: 645112

Url: https://administrator.de/contentid/645112

Printed on: April 19, 2024 at 15:04 o'clock

Member: brammer
brammer Jan 27, 2021 at 10:24:55 (UTC)
Goto Top
Hallo,

was sind das für Industrie Switche und wie sind die konfiguriert?
Was sagt der Logfile dieser Switche?

brammer
Member: NordicMike
NordicMike Jan 27, 2021 at 10:27:50 (UTC)
Goto Top
Kann es sein, dass die Firewall in eine Richtung sperrt? Sobald ein Ping von der anderen Seite kommt, ist die gesperrte Richtung für die Antwort eine Weile offen.
Member: predator66
predator66 Jan 27, 2021 at 11:13:26 (UTC)
Goto Top
Hi,

nein, Ping ist in beide Richtungen freigegeben
Member: predator66
predator66 Jan 27, 2021 at 11:14:57 (UTC)
Goto Top
Hi,

es handelt sich um Hirschmann Eagle One und Hirschmann Rail Switches
Member: NordicMike
NordicMike Jan 27, 2021 at 11:14:58 (UTC)
Goto Top
Trace mal, dann sieht man wo es nicht mehr weiter geht.
Member: aqui
aqui Jan 27, 2021 at 11:33:38 (UTC)
Goto Top
Das ist zu 99% eine Fehlkonfiguration der ICMP Regeln auf der FW (Type 0 und Type 8 nicht korrekt gesetzt) An den Switches liegt es mit an Sicherheit grenzender Wahrscheinlichkeit nicht wenn dort das Routing stimmt.
Die eigentlichen IP Forwarder sind ja ausschliesslich die Firewalls die die beiden Switch Domains ja völlig voneinander trennen.