Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Vorige week heb ik in het weekend een flinke verandering in het netwerk doorgevoerd, dit leek de eerste paar dagen prima te werken maar sinds afgelopen woensdag valt geregeld de netwerk connectiviteit weg. Om precies te zijn: woensdag en donderdag rond 09.00, vrijdag rond 19.00 en vanmorgen weer rond 09.00. Omdat hiermee bijna alle recourses wegvallen (internet, email, vpn's, routing tussen en naar vlans, etc) besluit ik dan maar snel om de server een herstart te geven waarna alles weer normaal werkt. Hierdoor heb ik echter het achterliggende probleem nog niet kunnen vinden.

Edit: De doorgevoerde wijziging was de invoering van de glasvezel internet verbinding op de nieuwe ISA server ipv een CentOS Unix bak met Speedtouch modem/router op een ADSL verbinding.

Zowel in de Windows event viewer als in het alert tabblad van de ISA Server Management kan ik geen melding vinden wat in mijn ogen het probleem kan veroorzaken. Omdat het probleem zich meestal op piekmomenten voordoet heb ik het idee dat ISA de routering dichtgooit mogelijk door een te grote hoveelheid gelijktijdige connecties, maar dat is maar een vermoeden. Hieronder zal ik de huidige situatie zo gedetailleerd mogelijk beschrijven, kan iemand hier misschien iets in vinden wat de oorzaak kan zijn van het probleem?

Situatie schets:
Hardware: Dell PowerEdge R200 | Xeon X3360 @ 2,83GHz | 4GB Mem | 128Gb Raid1 @ 15k | 2x Intel Gb Nic onboard | 2x Broadcom Gb Nic PCI-e.
Software: Win 2003 Srv Standard SP2 (all updates installed) | ISA2006 Standard 5.0.5720.100
Roles: Firewall | Gateway | VPN Site-Site | VPN Remote client | DHCP (voor wifi) | Verder geen appz installed

Deze ISA server verzorgd de verbindingen tussen de volgende netwerken:
WAN: 50Mbit up&down glasvezel verbinding
LAN: 1Gbit | Kantoor netwerk: +/- 60 WinXP laptops & +/- 10 fysieke servers en +/- 10 virtuele servers waaronder een Win2k3+Exchange2k3 mail server en een FTP server.
WIFI: 1Gbit | ISA verzorgd de DHCP voor de wifi.
VLANS: 1Gbit | +/- 20 VLAN's gaan over het laatste NIC gaatje, hierin staan ook een flink aantal servers

Op het moment van schrijven zijn er verbonden met de ISA server:
Firewall Client: 1
SecureNAT: 91
Web Proxy: 38
VPN Remote Client: 4
VPN site-to-site: 2
VPN Quarantine: 0
Total: 141

Performance van de ISA server:
Memory: 150Mb
CPU: 2%
HDD: Wordt praktisch niet belast
NIC: WAN: 10% gebruik van de 50Mbit | LAN: 1% van 1Gbit | VLANs: Geen noemenswaardige hoeveelheid gerouteerd verkeer

De volgende (volgens mij) niet al te gevaarlijke alerts komen af en toe naar voren:
Non-TCP Sessions from One IP Address Limit Exceeded (Firewall Service)
Intrusion detected (Security)
Compression by Unsupported Method (Other)
IP Spoofing (Security)

Wanneer de verbinding weer wegvalt zal ik proberen wat meer informatie te verzamelen en dit toevoegen, kan iemand aan de hand van bovenstaande gegevens een suggestie geven wat het probleem kan zijn?

[ Voor 3% gewijzigd door Verwijderd op 09-11-2009 12:31 . Reden: Toevoeging motivatie verandering ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Thanks voor de snelle reacties :P .

Weet iemand anders een goede tool om de ISA server te monitoren? En dan bedoel ik niet het internet gebruik maar meer het netwerkverkeer (aantal tcp/udp sessies etc) en de performance van de server zelf. Dit zodat wanneer de server weer onderuit gaat dat ik dan hopelijk aan de hand van die tool kan zien wat de oorzaak was.

Zijn er verder nog wat standaard ISA configuratie aspecten die vaker problemen kunnen veroorzaken en ik misschien over het hoofd gezien kan hebben?

Ander opmerkelijk (hopelijk éénmalig) probleem: ivm met wat windows updates heb ik de server gisteren een herstart gegeven, maar deze kwam niet meer online hierna. Een belangrijke service wilde niet starten:

Event Type: Error
Event Source: Service Control Manager
Event Category: None
Event ID: 7000
Date: 11/10/2009
Time: 7:34:48 PM
User: N/A
Computer: ISA
Description:
The Microsoft ISA Server Storage service failed to start due to the following error:
The service did not respond to the start or control request in a timely fashion.

Nogmaals opnieuw opgestart en toen deed hij het weer normaal.

Nog wat standaard info dat de ISA Server Performance Monitor geeft: (momentopname)

\\ISA
ISA Server Firewall Packet Engine
Active connections: 3120
Bytes/sec: 758555.925
Connections/sec: 51.000
Dropped Packets/sec: 8.000
Packets/sec: 3281.032

ISA Server Firewall Service
Active Sessions: 106

ISA Server Web Proxy
Average Milliseconds/request: 88.793
Requests/sec: 7.000

[ Voor 15% gewijzigd door Verwijderd op 11-11-2009 11:54 . Reden: Toevoeging Monitoring info ]


Acties:
  • 0 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 12-09 16:29

Jazzy

Moderator SSC/PB

Moooooh!

Installeer eerst SP1 voor ISA 2006 maar eens.
Weet iemand anders een goede tool om de ISA server te monitoren? En dan bedoel ik niet het internet gebruik maar meer het netwerkverkeer (aantal tcp/udp sessies etc) en de performance van de server zelf. Dit zodat wanneer de server weer onderuit gaat dat ik dan hopelijk aan de hand van die tool kan zien wat de oorzaak was.
ISA Best Practice Analyzer tool om de gezondheid en configuratie te checken, perfmon om performance counters uit te lezen. En als je dit dus langere tijd wilt laten lopen dan start je een counter trace log.

Meer info:
http://technet.microsoft.com/en-us/library/bb794817.aspx
http://technet.microsoft.com/en-us/library/bb794835.aspx

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Stom van mij dat ik niet gedacht had aan het idee dat er een SP voor ISA2006 zou kunnen zijn. Deze ga ik vanavond gelijk installeren, hierna zal ik hem net zo lang laten draaien tot het probleem weer optreedt (hopelijk nooit).

In de tussentijd ga ik de ISA Best Practice Analyzer tool draaien.

Thanks a lot voor de tips, de SP zou wel eens het probleem kunnen oplossen!
Jazzy schreef op woensdag 11 november 2009 @ 11:35:
Installeer eerst SP1 voor ISA 2006 maar eens.
[...]
ISA Best Practice Analyzer tool om de gezondheid en configuratie te checken, perfmon om performance counters uit te lezen. En als je dit dus langere tijd wilt laten lopen dan start je een counter trace log.

Meer info:
http://technet.microsoft.com/en-us/library/bb794817.aspx
http://technet.microsoft.com/en-us/library/bb794835.aspx

Acties:
  • 0 Henk 'm!

  • Proggy
  • Registratie: Oktober 2001
  • Laatst online: 17-11-2023
Mocht je probleem nou toch blijven, probeer dan je netwerkkaarten eens op 100mbit te zetten bij de netwerkkaart instellingen ipv 1 gb.

Heeft mij vaak geholpen!

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
De WAN netwerk kaart staat al op 100Mbit Full Duplex (op advies van de glasvezel ISP). Als het probleem zich blijft voordoen zal ik zeker eens kijken of het beter gaat als ik alle interfaces op 100Mbit Full Duplex zet.

Moet ik de poorten op de switches waar ze ingeplugd zijn dan ook handmatig op 100Mbit Full Duplex zetten of kan ik die op automatisch laten staan?

Thanks voor de tip!
Proggy schreef op woensdag 11 november 2009 @ 13:59:
Mocht je probleem nou toch blijven, probeer dan je netwerkkaarten eens op 100mbit te zetten bij de netwerkkaart instellingen ipv 1 gb.

Heeft mij vaak geholpen!

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Kan iemand mij vertellen of het normaal is dat er regelmatig (vanaf 00.00 vanacht 20x) intrusion detections (port scans) gedetecteerd worden? Hier is toch niets aan te doen lijkt me of wel?

Acties:
  • 0 Henk 'm!

  • Aars
  • Registratie: November 2000
  • Laatst online: 21:22
Geen event dat RRAS service of windows firewall er mee kapt? Als je hem dan reboot zijn ze weer gestart namelijk, kan verklaren dat hij het na een reboot wel weer doet..

Ondertussen al een aantal keer meegemaakt dat als ISA logging naar file wegschrijft en een backup de files gaat backuppen, bovenstaande services gestopt worden door ISA.

[ Voor 70% gewijzigd door Aars op 11-11-2009 19:23 ]

-

Pagina: 1