Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 17.02.2009, 09:56   #1
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Und immer wieder MTU / MSS (tw. http-Server über VPN nicht erreichbar)

Hi,

und wieder einmal kämpfe ich mit Problemen, die allem Anschein nach auf nicht passende MTU/MSS-Einstellungen zurückzuführen sind.

Folgende Randbedingungen:
VPN zwischen zwei Standorten, Standort 1 mittels PPPoE (ADSL, feste IP) Standort 2 mit SDSL, feste IP.

- VPN steht, alle Rechner via ICMP erreichbar
- RDP von 1 nach 2 funktioniert
- RDP von 2 nach 1 funktioniert nicht
- http-Server 1 (Linux) am Standort 1 von 2 erreichbar
- http-Server 2 (Windows, VMWare) am Standort 1 von 2 nicht erreichbar
- http/hfs-Server 3 (Windows native) am Standort 1 von 2 nicht erreichbar
- wird von 2 nach 1 eine Verbindung mittels Cisco VPN-Client aufgebaut, sind alle Server erreichbar

MTU-Size (WAN) an Standort 2 auf 1400 eingestellt
Code:
ip mtu 1400
MSS (WAN) an Standort 2 auf 1360 eingestellt
Code:
ip tcp adjust-mss 1360
Anschließend per
Code:
clear crypto session
den Tunnel neu aufgebaut und mittels
Code:
show crypto ipsec sa
die neuen Werte verifiziert.

Rechnerseitig habe ich noch mit DrTCP auf den beteiligten Rechnern die MTU-Size bis auf 1300 heruntergedreht.
Alles bisher ohne Erfolg.
Ist es realistisch, dass die Werte noch niedriger sein müssen? Oder gibt es evtl. doch noch andere Quellen für dieses Fehlerbild (aber warum komme ich z.B. auf den Linux Web-Server?) ...?
Liefert mir der Test mit
Code:
ping -f -l <size> <IP-Adresse>
zuverlässige Werte? Und wenn ja, kann ich die ermittelten max. Werte dann als MSS oder MTU-Size auf dem Interface eintragen?
    Mit Zitat antworten
Alt 17.02.2009, 10:02   #2
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Lass die MTU's wie sie sind (nicht 1400) und mach die adjust-mss auf 1300. Danach musst du reconnecten.
    Mit Zitat antworten
Alt 17.02.2009, 10:08   #3
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Hi Wordo,

Code:
ping -f -l <size> <IP-Adresse>
ergibt von 2 nach 1 allerdings einen Wert von 1200 Byte - stelle ich den dann für die MSS ein, oder muss ich da noch 40 Byte abziehen?

Gibt es evtl. irgendwo mal eine Liste mit Erfahrungswerten zu den Größen?
    Mit Zitat antworten
Alt 17.02.2009, 11:03   #4
Board Veteran
 
Offline
Registriert seit: 04-2006
Ort: Kölle am Rhein
Beiträge: 671
Bei ´ner PIX mit V6.x hatte ich auch Probleme beim RDP, hatte auch mit den MTU´s "experementiert" und bin zu keiner Lösung gekommen.

Seit dem Umstieg auf ´ne ASA habe ich dieses Problem durch Setzen des DF-Bit von "Copy" auf "Clear" in den Griff bekommen.

Da Du nicht schreibst, was für ein VPN-Gateway Du nutzt, weiß ich natürlich nicht, ob´s dieses feature bei Dir gibt.
    Mit Zitat antworten
Alt 17.02.2009, 11:13   #5
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Zitat von hegl Beitrag anzeigen
Da Du nicht schreibst, was für ein VPN-Gateway Du nutzt, weiß ich natürlich nicht, ob´s dieses feature bei Dir gibt.
Oops, ganz vergessen, sind jeweils zwei Cisco 871 Router... Muss ich mal recherchieren, ob es dieses Feature da auch gibt

[UPDATE]
Das Feature gibts scheinbar seit 12.2:
DF Bit Override Functionality with IPSec Tunnels
Hat jemand diesbezüglich positive Erfahrungen sammeln können?
    Mit Zitat antworten
Alt 17.02.2009, 11:16   #6
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Ja, ueber ne route-map.
    Mit Zitat antworten
Alt 17.02.2009, 11:16   #7
Board Veteran
 
Offline
Registriert seit: 04-2006
Ort: Kölle am Rhein
Beiträge: 671
ups , da waren andere schneller
    Mit Zitat antworten
Alt 17.02.2009, 11:18   #8
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Wenn du das DF-Bit weglaesst wird fragmentiert, das ist an sich schon mal schlecht, funktioniert aber. Fragmentierung sollte eigentlich gar nicht stattfinden.
    Mit Zitat antworten
Alt 17.02.2009, 11:23   #9
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Zitat von Wordo Beitrag anzeigen
Wenn du das DF-Bit weglaesst wird fragmentiert, das ist an sich schon mal schlecht, funktioniert aber. Fragmentierung sollte eigentlich gar nicht stattfinden.
D.h. "Best-Practice" wäre erstmal der Weg über
Code:
ip tcp adjust-mss
und nur wenn das nicht fruchtet ein
Code:
crypto ipsec df-bit clear
?

Ich hoffe, dass ich das mal in einem Wartungsfenster testen kann... Irgendwie taucht dieses Problem alle Jahre mal wieder auf...
    Mit Zitat antworten
Alt 17.02.2009, 11:26   #10
Board Veteran
 
Offline
Registriert seit: 04-2006
Ort: Kölle am Rhein
Beiträge: 671
Zitat von Wordo Beitrag anzeigen
Wenn du das DF-Bit weglaesst wird fragmentiert, das ist an sich schon mal schlecht, funktioniert aber. Fragmentierung sollte eigentlich gar nicht stattfinden.
Hast ja Recht, aber z.B. ein WTS brachte mich damals in die unglückliche Lage das DF-Bit zu "clearen" nachdem ein MS-Patch auf dem WTS eingespielt wurde.
Die Serverheinis waren sich natürlich keiner Schuld bewusst, als RDP plötzlich nicht mehr lief und als Netzwerker ist man dann Schuld, weil wir das Problem auch im Netzwerkbereich lösen konnten.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
http://fqdn nicht erreichbar über Proxy SimonFB Windows Forum — LAN & WAN 3 16.03.2010 13:04
2K3R2 - Server über Netzlaufwerk erreichbar - über UNC aber nicht! wernbert Windows Forum — LAN & WAN 2 07.06.2009 16:05
Reporting Services http://server/reports nicht mehr erreichbar ToMMics Windows Server Forum 15 16.07.2008 10:30
WINS Server über MMC nicht erreichbar Nicht die Mama Windows Server Forum 0 26.10.2007 10:11
2K3 - Server über RDP nicht mehr erreichbar Eisbär Windows Forum — LAN & WAN 0 22.11.2005 11:46


Alle Zeitangaben in MEZ/CET. Es ist jetzt 17:51 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang