Cisco 836 hangt

Pagina: 1
Acties:

  • deBUG
  • Registratie: Januari 2000
  • Laatst online: 19-10-2022
We hebben hier een Cisco 836. Deze wordt gebruikt als ADSL modem en als Firewall / VPN server. Nu doet zich echter het probleem voor dat heel vaak 's morgens het internet niet meer werkt. Via console kom je nog wel op het aparaat maar er wordt niets meer gerouteerd. Het up/down gooien van interfaces heeft ook geen zin. Alleen een reload wekt het apparaat weer tot leven.

Het is waarschijnlijk een config probleem want dit is het tweede doosje al. Ook verschillende IOS versies hebben niets uitgehaald. Er staat nu 12.3 (2)XE op.

Dit is de config:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
version 12.3
no service pad
service timestamps debug uptime
service timestamps log datetime localtime
service password-encryption
!
!
boot-start-marker
boot-end-marker
!
no logging buffered
enable secret 5 $---very secret ----.c.//.
!
username Administrator password 7 1--secret--
clock timezone Europe/Berlin 1
clock summer-time Europe/Berlin date Mar 30 2003 2:00 Oct 26 2003 3:00
aaa new-model
!
!
aaa authentication login default local
aaa authorization exec default local
aaa session-id common
ip subnet-zero
!
!
ip inspect name myfw cuseeme timeout 3600
ip inspect name myfw ftp timeout 3600
ip inspect name myfw rcmd timeout 3600
ip inspect name myfw realaudio timeout 3600
ip inspect name myfw smtp timeout 3600
ip inspect name myfw tftp timeout 30
ip inspect name myfw udp timeout 15
ip inspect name myfw tcp timeout 3600
ip inspect name myfw h323 timeout 3600
ip audit notify log
ip audit po max-events 100
ip ssh break-string
ip scp server enable
vpdn enable
!
vpdn-group pptp
! Default PPTP VPDN group
 accept-dialin
  protocol pptp
  virtual-template 1
!
no ftp-server write-enable
no scripting tcl init
no scripting tcl encdir
!
!
!
no crypto isakmp enable
!
!
!
!
interface Loopback0
 ip address 172.16.4.254 255.255.255.0
!
interface Ethernet0
 ip address 192.168.1.254 255.255.255.0
 ip nat inside
 no ip mroute-cache
!
interface BRI0
 no ip address
 shutdown
!
interface ATM0
 no ip address
 no ip mroute-cache
 atm vc-per-vp 64
 no atm ilmi-keepalive
 pvc 8/48
  encapsulation aal5mux ppp dialer
  dialer pool-member 1
 !
 dsl operating-mode etsi
 hold-queue 224 in
!
interface FastEthernet1
 no ip address
 duplex auto
 speed auto
!
interface FastEthernet2
 no ip address
 duplex auto
 speed auto
!
interface FastEthernet3
 no ip address
 duplex auto
 speed auto
!
interface FastEthernet4
 no ip address
 duplex auto
 speed auto
!
interface Virtual-Template1
 ip unnumbered Loopback0
 peer default ip address pool pptp
 ppp encrypt mppe auto
 ppp authentication ms-chap -chap
!
interface Dialer1
 ip address negotiated
 ip access-group 111 in
 ip nat outside
 ip inspect myfw out
 encapsulation ppp
 dialer pool 1
 dialer-group 1
 ppp authentication chap pap callin
 ppp chap hostname username@xs4all.nl
 ppp chap password 7 222password222
 ppp pap sent-username username@xs4all.nl password 7 222password222
 ppp ipcp dns request
 ppp ipcp wins request
 hold-queue 224 in
!
ip local pool pptp 172.16.4.1 172.16.4.15
ip nat inside source list 102 interface Dialer1 overload
!
! portforwardings stripped
! --> ip nat inside source static tcp 192.168.1.xx xx interface Dialer1 xx 
!
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer1
ip http server
no ip http secure-server
!
!
access-list 23 permit 192.168.1.0 0.0.0.255
access-list 102 permit ip 192.168.1.0 0.0.0.255 any
access-list 102 permit ip 172.16.4.0 0.0.0.255 any
access-list 111 permit icmp any any administratively-prohibited
access-list 111 permit icmp any any echo
access-list 111 permit icmp any any echo-reply
access-list 111 permit icmp any any packet-too-big
access-list 111 permit icmp any any time-exceeded
access-list 111 permit icmp any any traceroute
access-list 111 permit icmp any any unreachable
access-list 111 permit udp any eq bootps any eq bootpc
access-list 111 permit udp any eq bootps any eq bootps
access-list 111 permit udp any eq domain any
access-list 111 permit esp any any
access-list 111 permit udp any any eq isakmp
access-list 111 permit udp any any eq 10000
!
! Public ports stripped
! --> access-list 111 permit tcp any any eq XX
!
access-list 111 permit udp any any eq netbios-ns
access-list 111 permit udp any any eq netbios-dgm
access-list 111 permit gre any any
access-list 111 deny   ip any any
dialer-list 1 protocol ip permit
!
control-plane
!
!
line con 0
 no modem enable
 transport preferred all
 transport output all
line aux 0
 transport preferred all
 transport output all
line vty 0 4
 transport preferred all
 transport input all
 transport output all
!
scheduler max-task-time 5000
!
!
end



Heeft iemand hier ook ervaring mee of enig idee wat het 'hangen' kan veroorzaken?

[ Voor 6% gewijzigd door deBUG op 07-06-2004 13:21 ]


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 15:56

Koffie

Koffiebierbrouwer

Braaimeneer

Goh, en wat heb je zelf voor zinnigs te melden over deze config :? :Z

Tijd voor een nieuwe sig..


  • deBUG
  • Registratie: Januari 2000
  • Laatst online: 19-10-2022
Nou lijkt me een redelijk eenvoudige config, dus ik zou zelf niet weten waar ik het kan zoeken.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 15:56

Koffie

Koffiebierbrouwer

Braaimeneer

:? De config is eenvoudig , maar je weet vervolgens niet waar te kijk ?

Waar ik op doel, ik verwacht toch echt meer initiatief dan een dump van je config./

Tijd voor een nieuwe sig..


Verwijderd

het je flow switching al eens aangezet en naar de outputs gekeken ?

Hoeveel nat entry's heb je als de router niets meer doet ?

Kun je je provider gateway nog pingen ?

kun je de isp dns nog pingen ?

kun je je interne hosts nog pingen ?

Hoe hoog is je processor load ?

Heb je de logging al bekeken / enabeled ?

wat heb je al geprobeerd ?

maarre je router hang niet hoor, dan zou je ook niets meer kunnen op je console

[ Voor 12% gewijzigd door Verwijderd op 07-06-2004 13:58 ]


  • deBUG
  • Registratie: Januari 2000
  • Laatst online: 19-10-2022
het je flow switching al eens aangezet en naar de outputs gekeken ?
Weet ik niet, hoe doe ik dat?
Hoeveel nat entry's heb je als de router niets meer doet ?
Nog niet naar gekeken
Kun je je provider gateway nog pingen ?
Nope
kun je de isp dns nog pingen ?
Nope
kun je je interne hosts nog pingen ?
Nope
Hoe hoog is je processor load ?
Nog nooit naar gekeken. (hoe doe ik dat anders dan via de SDM?)
Heb je de logging al bekeken / enabeled ?
Ik heb de standaard snmp logging wel bekeken (was niets geks in te zien), dit heb ik nog niet uitgebreid met extra VPN logging of debug logging. Welke debug opties kan ik het beste proberen?
maarre je router hang niet hoor, dan zou je ook niets meer kunnen op je console
Nee zo'n vermoede had ik al, alleen aangezien ik m alleen met een reload uit die stand kan halen weet ik niet hoe ik het moet noemen.

Verwijderd

deBUG schreef op 07 juni 2004 @ 14:54:
[...]

Weet ik niet, hoe doe ik dat?


[...]

Nog niet naar gekeken


[...]

Nope


[...]

Nope


[...]

Nope


[...]

Nog nooit naar gekeken. (hoe doe ik dat anders dan via de SDM?)


[...]

Ik heb de standaard snmp logging wel bekeken (was niets geks in te zien), dit heb ik nog niet uitgebreid met extra VPN logging of debug logging. Welke debug opties kan ik het beste proberen?


[...]


Nee zo'n vermoede had ik al, alleen aangezien ik m alleen met een reload uit die stand kan halen weet ik niet hoe ik het moet noemen.
1 op je ethernet interface ip route-cache flow opgeven
uit te lezen met sh ip cache flow

2 o.k. kun je proberen sh ip nat trans

3 o.k.

4 o.k.

5 o.k.

6 sho process cpu (his) of (sorted)

7 logging buffered (bytes) debug en eventueel met logging x.x.x.x naar een externe syslog server.

Maar omdat je verteld dat beide interfaces niets meer lijken te doen heb je al eens naar de interface couters gekeken ? staan deze stil ?

Het is namelijk byzonder merkwaardig dat beide interfaces niets meer laten zien, heb je al eens gheprobeerd je access-listen en firewall features weg te strippen ? dan kun je mogenlijk achterhalen of een van de aditionele services van de firewall in de weg zit.

  • Bas
  • Registratie: Juni 1999
  • Niet online

Bas

aka BannieMove

Heb je een nieuwere IOS al geprobeerd? voor de 836 & 837 gebruiken wij altijd 12.3.7(T).

Tjielp... een vogel.


Verwijderd

Bas schreef op 07 juni 2004 @ 19:16:
Heb je een nieuwere IOS al geprobeerd? voor de 836 & 837 gebruiken wij altijd 12.3.7(T).
zou je idd ook kunnen proberen als je daarover kunt beschikken, ik heb zelf echter slechte ervaringen met de t, bij mij is 12.3.5c tot nog toe de stabielste gebleken, 12.3.9 is ook ok, maar de T ga ik nog even met een wijde boog omheen (voor mijn 3600 serie dan

Verwijderd

Dit probleem heb ik inderdaad ook.
Het begint dan zo:

secondary-wan-ip doet het niet meer, niet meer te pingen. primary wan-ip doet het nog wel.

Even later is het helemaal over. iK kan zelfs de lan-kant van de router niet meer pingen. routertje aan-uit en alles draait weer als 'n trein.

Het lijkt een beetje op een nat-probleem. Toen we nog de externe ip-nummers nog naar binnen routeerden hebben we zulke gekkigheid nooit gehad.

  • deBUG
  • Registratie: Januari 2000
  • Laatst online: 19-10-2022
Bas schreef op 07 juni 2004 @ 19:16:
Heb je een nieuwere IOS al geprobeerd? voor de 836 & 837 gebruiken wij altijd 12.3.7(T).
Op deze router nog niet op de vorige die we hadden wel. Volgens mij 12.3.7(T) geprobeerd maar dat weet ik niet meer zeker. Haalde niet uit.
Verwijderd schreef op 07 juni 2004 @ 22:17:
Dit probleem heb ik inderdaad ook.
Het begint dan zo:

secondary-wan-ip doet het niet meer, niet meer te pingen. primary wan-ip doet het nog wel.

Even later is het helemaal over. iK kan zelfs de lan-kant van de router niet meer pingen. routertje aan-uit en alles draait weer als 'n trein.

Het lijkt een beetje op een nat-probleem. Toen we nog de externe ip-nummers nog naar binnen routeerden hebben we zulke gekkigheid nooit gehad.
We hebben maar 1 wan ip, maar de rest lijkt er inderdaad wel op. Heel verdacht, vanmorgen uit huis kon ik nog wel een VPN verbinding opbouwen, er ging alleen geen data meer overheen. Terwijl de portforwardings en zelfs pingen niets teruggaven.

Een ander intressant punt was dat vanmorgen het 10Mpbs segment wat er achter hangt het nog wel deed terwijl het 100Mbps segment dood was. Heb nu FastEthernet1 geshutdown en opnieuw opgestart en toen deed alles het weer..


Zou het eventueel kunnen liggen aan de 2 Hubs die er achter hangen?

  • igmar
  • Registratie: April 2000
  • Laatst online: 20:52

igmar

ISO20022

Verwijderd schreef op 07 juni 2004 @ 22:17:
Dit probleem heb ik inderdaad ook.
Het begint dan zo:

secondary-wan-ip doet het niet meer, niet meer te pingen. primary wan-ip doet het nog wel.

Even later is het helemaal over. iK kan zelfs de lan-kant van de router niet meer pingen. routertje aan-uit en alles draait weer als 'n trein.

Het lijkt een beetje op een nat-probleem. Toen we nog de externe ip-nummers nog naar binnen routeerden hebben we zulke gekkigheid nooit gehad.
Dit lijkt op een volle NAT tabel oid. Gebeuren en 's nachts nog zaken op het netwerk (PC updates, AV updates, etc) ? Ik zou d'r een laptop aanhangen, en gedurende de nacht de console loggen. Als d'r foute dingen gebeuren zal dat in de capture te zien zijn.

  • deBUG
  • Registratie: Januari 2000
  • Laatst online: 19-10-2022
igmar schreef op 08 juni 2004 @ 09:42:
[...]


Dit lijkt op een volle NAT tabel oid. Gebeuren en 's nachts nog zaken op het netwerk (PC updates, AV updates, etc) ? Ik zou d'r een laptop aanhangen, en gedurende de nacht de console loggen. Als d'r foute dingen gebeuren zal dat in de capture te zien zijn.
Console hangt aan een win2k server met Hyperterminal de hele nacht open.. Gebeurd alleen weinig spannends.. Geen fouten ofzo..

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

doe ook eens een show interfaces/ en daarna een clear interfaces

Verwijderd

Verwijderd schreef op 07 juni 2004 @ 20:58:
[...]


zou je idd ook kunnen proberen als je daarover kunt beschikken, ik heb zelf echter slechte ervaringen met de t, bij mij is 12.3.5c tot nog toe de stabielste gebleken, 12.3.9 is ook ok, maar de T ga ik nog even met een wijde boog omheen (voor mijn 3600 serie dan
Ik heb het nog even voor je gechecked, maar wij hadden identieke veschijnselen op onze 3600 platformen met deze ios 12.3.2 dit is vanaf 12.3.5 opgelost.

  • deBUG
  • Registratie: Januari 2000
  • Laatst online: 19-10-2022
Problemen zijn opgelost.

Heb de hubs die er achter hangen vervangen door een switch. Een diep zinnigere analyse heb ik er ook niet voor. Alleen dat de FastEthernet1 interface die aan het 100Mpbs segment hangt 's nachts stopt. Misschien te veel collisions ofzo bij geen traffic ;) ?!

Thnx voor de hulp in iedergeval!

  • Predator
  • Registratie: Januari 2001
  • Nu online

Predator

Suffers from split brain

deBUG schreef op 16 juni 2004 @ 08:50:
Problemen zijn opgelost.

Heb de hubs die er achter hangen vervangen door een switch. Een diep zinnigere analyse heb ik er ook niet voor. Alleen dat de FastEthernet1 interface die aan het 100Mpbs segment hangt 's nachts stopt. Misschien te veel collisions ofzo bij geen traffic ;) ?!
Had je buffered logging aangezet ?
Zoja, vind je dan iets van warning too many collisions detected ?

Ik heb dergelijke meldingen (of iets in die aard) nog gezien op een C-3640 fast ethernet interface die op half duplex stond, maar die router werkte nog perfect.

Het lijkt me zeer bizar dat die router problemen kreeg vanwege collisions...

De ethernet interface stond ook niet in error s'morgens ?

Everybody lies | BFD rocks ! | PC-specs


  • Apen-nootjes
  • Registratie: September 2001
  • Laatst online: 03-04-2025

Apen-nootjes

aka Apen-klootjes

Inderdaad een beetje een vage fout dat het door collisions zou komen :? Ik zou inderdaad wel eens willen weten wat de output van een show debug all command zou zijn geweest...

En ik zie dat die vier fastethernet poorten geen ip gehad hebben.. zou het misschien helpen om die een vast ip te geven ? (zou ni uit mogen make) en als ze niet gebruikt worden ff een shutdown geven?

SmartDoDo: Ach, afhankelijk van je smaak kan het best een lekker geil ding zijn :P
You never had a date you couldn't inflate


  • Adze
  • Registratie: Juli 2001
  • Laatst online: 18:01

Adze

CCNP !

Vaak is het bij routers die langzaam services "verliezen" een geheugen probleem/gebrek. Houd je vrije geheugen eens een tijdje in de gaten. Maar hoe dit probleem verwant is aan je LAN koppeling is mij een raadsel.

[ Voor 25% gewijzigd door Adze op 16-06-2004 23:56 ]


Verwijderd

Predator schreef op 16 juni 2004 @ 19:53:
[...]

Had je buffered logging aangezet ?
Zoja, vind je dan iets van warning too many collisions detected ?

Ik heb dergelijke meldingen (of iets in die aard) nog gezien op een C-3640 fast ethernet interface die op half duplex stond, maar die router werkte nog perfect.

Het lijkt me zeer bizar dat die router problemen kreeg vanwege collisions...

De ethernet interface stond ook niet in error s'morgens ?
Klopt dat wordt zoiets als excessive collisions detected. maar daar trekt die zich inderdaad weinig vanaan, een switch daarintegen zou een poort op partit kunnen zetten.
Pagina: 1