predator66
Goto Top

Industrie Switche erst nach Ping wieder erreichbar - Grund?

Guten Tag,

wir haben hier ein Ethernet Netzwerk mit einem Cisco Core Switch der als Layer 3 Switch arbeitet und diversen Access Layer Switchen, die direkt an dem Core angebunden sind.

An diesen Switchen hängen Netzwerkzellen, die durch Firewalls abgesichert sind.

Im Prinzip läuft auch alles wunderbar.

Jetzt hatten wir allerdings das Problem, dass in 2 Netzwerkzellen die angehängten Industrie Switche nicht mehr erreichbar waren.

Wir haben alles überprüft und die Lösung war, dass ein Ping auf dem Core Switch an die VRRP Adresse der beiden redundanten Firewalls, die Switch wieder ansprechbar machte.

Wie kann das sein? Wir haben natürlich statische Routen zu den Firewalls auf dem Core angelegt. Die Firewalls waren auch jederzeit erreichbar.


Danke für hilfreiche Infos.

Content-ID: 645112

Url: https://administrator.de/contentid/645112

Ausgedruckt am: 06.11.2024 um 01:11 Uhr

brammer
brammer 27.01.2021 um 11:24:55 Uhr
Goto Top
Hallo,

was sind das für Industrie Switche und wie sind die konfiguriert?
Was sagt der Logfile dieser Switche?

brammer
NordicMike
NordicMike 27.01.2021 um 11:27:50 Uhr
Goto Top
Kann es sein, dass die Firewall in eine Richtung sperrt? Sobald ein Ping von der anderen Seite kommt, ist die gesperrte Richtung für die Antwort eine Weile offen.
predator66
predator66 27.01.2021 um 12:13:26 Uhr
Goto Top
Hi,

nein, Ping ist in beide Richtungen freigegeben
predator66
predator66 27.01.2021 um 12:14:57 Uhr
Goto Top
Hi,

es handelt sich um Hirschmann Eagle One und Hirschmann Rail Switches
NordicMike
NordicMike 27.01.2021 um 12:14:58 Uhr
Goto Top
Trace mal, dann sieht man wo es nicht mehr weiter geht.
aqui
aqui 27.01.2021 um 12:33:38 Uhr
Goto Top
Das ist zu 99% eine Fehlkonfiguration der ICMP Regeln auf der FW (Type 0 und Type 8 nicht korrekt gesetzt) An den Switches liegt es mit an Sicherheit grenzender Wahrscheinlichkeit nicht wenn dort das Routing stimmt.
Die eigentlichen IP Forwarder sind ja ausschliesslich die Firewalls die die beiden Switch Domains ja völlig voneinander trennen.