Ik heb een vraagje over een Cisco 1760 router / 12.2(11)YV.
Een klant van ons heeft 2 centrale locaties, en 5 kleinere sites.
De centrale locaties hebben een 1760 router, en zitten aangesloten op een 2mbit SDSL lijn van KPN.
Deze centrale routers hebben een IPSEC verbinding met elkaar, en vanaf allebei de routers moeten 5 IPSEC verbindingen lopen naar de verschillende kleinere locaties (op de locaties staan ook cisco routers)
Allebei de 1760's moeten dus 6 VPN's draaien in totaal, wat de 1760 makkelijk moet kunnen.
1 centrale router heeft hier ook geen problemen mee, .. de andere wel. Dit terwijl de hardware / IOS en config gelijk is.
De router die problemen heeft kan wel tot 4 ipsec's draaien, maar zodra er nog eentje bijkomt beginnen de problemen.
Na ongeveer 3 uur is er dan opeens geen verkeer meer mogelijk naar de externe interface van die router.
Je krijgt dus een time-out bij het pingen.
Verder vallen 1 voor 1 alle vpn's uit (niet tegelijk).
Echt heel vreemd, je kan niet meer internetten via de router op dat moment, maar sommige VPN's draaien gewoon nog door..
f_vrf/i_vrf dst src state conn-id slot
/ x.x.5.97 x.x.5.1 MM_NO_STATE 25 (deleted)
/ x.x.5.81 x.x.5.1 MM_NO_STATE 5 (deleted)
/ x.x.5.17 x.x.5.1 MM_NO_STATE 26
/ x.x.5.17 x.x.5.1 MM_NO_STATE 24 (deleted)
/ x.x.5.49 x.x.5.1 QM_IDLE 2
/ x.x.5.33 x.x.5.1 QM_IDLE 3
Hierboven is te zien hoe 4 VPN's al down zijn, internet niet meer werkt, en er toch 2 VPN's nog gewoon te gebruiken zijn.
Na ongeveer 4 uur is er helemaal geen verkeer meer mogelijk via die router, tenzij je hem reload.
Nadat de verbinding helemaal weg was heb ik een show tech gedraaid en daar zag ik dit in staan:
Dialer2 is up, line protocol is up (spoofing)
Hardware is Unknown
Internet address is x.x.5.1/28
MTU 1500 bytes, BW 56 Kbit, DLY 20000 usec,
reliability 255/255, txload 1/255, rxload 1/255
Encapsulation PPP, loopback not set
DTR is pulsed for 1 seconds on reset
Interface is bound to Vi3
Last input never, output never, output hang never
Last clearing of "show interface" counters 10:22:47
Input queue: 76/75/10669/0 (size/max/drops/flushes); Total output drops: 0
Queueing strategy: weighted fair
Output queue: 0/1000/64/0 (size/max total/threshold/drops)
Conversations 0/0/16 (active/max active/max total)
Reserved Conversations 0/0 (allocated/max allocated)
Zoals te zien is de max size van de input queue overschreden, en worden alle packets gedropt.
Nu heb ik de input queue verhoogt naar 4096 (max). Ik moet nog testen of dit de boel oplost, of alleen uitstelt.
Mijn vraag is hoe het mogelijk is dat dit kan gebeuren?
De andere 1760 staat ook met een max input queue van 75 en heeft nergens last van, terwijl de configuratie / hardware / IOS / lijn etc allemaal gelijk is
De router en de sdsl module zijn allebei al vervangen, dus het is niet hardwarematig...
En zodra de router packets aan het droppen is, leegt deze niet tegelijk de input queue, wat toch eigenlijk wel zou moeten gebeuren
Zodra ik een reload doe werkt alles weer naar behoren totdat er weer meer dan 4 IPSEC's worden geconnect.
Dit gebeurd trouwens terwijl er alleen een paar pingloops draaien om de vpn's in de gaten te houden (max 2Kb/s).
Een klant van ons heeft 2 centrale locaties, en 5 kleinere sites.
De centrale locaties hebben een 1760 router, en zitten aangesloten op een 2mbit SDSL lijn van KPN.
Deze centrale routers hebben een IPSEC verbinding met elkaar, en vanaf allebei de routers moeten 5 IPSEC verbindingen lopen naar de verschillende kleinere locaties (op de locaties staan ook cisco routers)
Allebei de 1760's moeten dus 6 VPN's draaien in totaal, wat de 1760 makkelijk moet kunnen.
1 centrale router heeft hier ook geen problemen mee, .. de andere wel. Dit terwijl de hardware / IOS en config gelijk is.
De router die problemen heeft kan wel tot 4 ipsec's draaien, maar zodra er nog eentje bijkomt beginnen de problemen.
Na ongeveer 3 uur is er dan opeens geen verkeer meer mogelijk naar de externe interface van die router.
Je krijgt dus een time-out bij het pingen.
Verder vallen 1 voor 1 alle vpn's uit (niet tegelijk).
Echt heel vreemd, je kan niet meer internetten via de router op dat moment, maar sommige VPN's draaien gewoon nog door..
f_vrf/i_vrf dst src state conn-id slot
/ x.x.5.97 x.x.5.1 MM_NO_STATE 25 (deleted)
/ x.x.5.81 x.x.5.1 MM_NO_STATE 5 (deleted)
/ x.x.5.17 x.x.5.1 MM_NO_STATE 26
/ x.x.5.17 x.x.5.1 MM_NO_STATE 24 (deleted)
/ x.x.5.49 x.x.5.1 QM_IDLE 2
/ x.x.5.33 x.x.5.1 QM_IDLE 3
Hierboven is te zien hoe 4 VPN's al down zijn, internet niet meer werkt, en er toch 2 VPN's nog gewoon te gebruiken zijn.
Na ongeveer 4 uur is er helemaal geen verkeer meer mogelijk via die router, tenzij je hem reload.
Nadat de verbinding helemaal weg was heb ik een show tech gedraaid en daar zag ik dit in staan:
Dialer2 is up, line protocol is up (spoofing)
Hardware is Unknown
Internet address is x.x.5.1/28
MTU 1500 bytes, BW 56 Kbit, DLY 20000 usec,
reliability 255/255, txload 1/255, rxload 1/255
Encapsulation PPP, loopback not set
DTR is pulsed for 1 seconds on reset
Interface is bound to Vi3
Last input never, output never, output hang never
Last clearing of "show interface" counters 10:22:47
Input queue: 76/75/10669/0 (size/max/drops/flushes); Total output drops: 0
Queueing strategy: weighted fair
Output queue: 0/1000/64/0 (size/max total/threshold/drops)
Conversations 0/0/16 (active/max active/max total)
Reserved Conversations 0/0 (allocated/max allocated)
Zoals te zien is de max size van de input queue overschreden, en worden alle packets gedropt.
Nu heb ik de input queue verhoogt naar 4096 (max). Ik moet nog testen of dit de boel oplost, of alleen uitstelt.
Mijn vraag is hoe het mogelijk is dat dit kan gebeuren?
De andere 1760 staat ook met een max input queue van 75 en heeft nergens last van, terwijl de configuratie / hardware / IOS / lijn etc allemaal gelijk is
De router en de sdsl module zijn allebei al vervangen, dus het is niet hardwarematig...
En zodra de router packets aan het droppen is, leegt deze niet tegelijk de input queue, wat toch eigenlijk wel zou moeten gebeuren
Zodra ik een reload doe werkt alles weer naar behoren totdat er weer meer dan 4 IPSEC's worden geconnect.
Dit gebeurd trouwens terwijl er alleen een paar pingloops draaien om de vpn's in de gaten te houden (max 2Kb/s).
Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)