Comments 30
UFO just landed and posted this here
Либо у вас неторопливые инженеры, либо банальная экономия на резервировании оборудованиях сыграла с вами злую шутку.
На КДПВ подорожник не той стороной приложен. Надо было сразу правильно прикладывать — проблем бы не было.
Спасибо за прояснение ситуации. Фиг я ещё когда-нибудь возьмусь за это неблагодарное дело по освещению деталей произошедшего вместо официального представителя.
Фиг я ещё когда-нибудь возьмусь за это неблагодарное дело по освещению деталей произошедшего
А я вот хотел поблагодарить за чудесную детализированную статью, потому что в тот вечер реально было трудно понять, что происходит в этой запутанной ситуации.
Но потом увидел вот это, и все стало на свои места
Так здорово, что есть такие статьи, в которых можно узнать нечто новое, да еще и с деталями. А на минусы не обращайте внимания, это все хейтеры.
03.07.2019, 17:27А вот этот пункт совсем непонятен. Какую педаль нажали? Куда рулили?
Восстановлена ограниченная работоспособность Хабра.
del
однако часть сервисов оказалась неработоспособной, так как был нарушен механизм разрешения имён на name-серверах (dns).
Прям картинка с деревянным бегемотом вспомнилась.
Собственно, есть же правило: если при любой настройке серверов используются хостнеймы, а не ip-адреса, то обязательно нужно сделать, то, что было сделано в процессе восстановления:
Hosts автоматически обновлять на всех хостах достаточно просто, зато лишним такая мера не будет.
Но, да, использовать IP-адреса и отключить в настройках сервиса ресолвинг имен — и надежнее, и «дешевле» для приложения, не будет затраты времени на любой ресолвинг.
наполнять hosts-файлы записями критически важных сервисов.
Hosts автоматически обновлять на всех хостах достаточно просто, зато лишним такая мера не будет.
Но, да, использовать IP-адреса и отключить в настройках сервиса ресолвинг имен — и надежнее, и «дешевле» для приложения, не будет затраты времени на любой ресолвинг.
Всё отлично, только про учения не понял. Или это юмор?
есть над чем подумать с точки зрения усиления возможностей автономного выживания
Dual stack с IPv6 пригодился бы. У моего провайдера пару недель назад были похожие по симптомам проблемы (не работал NAT или другая проблема с IP маршрутизацией). Зато ресурсы с IPv6 были доступны.
То что иконки отъехали примерно в это же время в мобильном FF, может быть как-то связано?
UFO just landed and posted this here
Проблема несколько усугубилась тем, что данное оборудование также терминировало входящие подключения клиентских VPN сотрудников, удалённые работы по восстановлению стало проводить сложнее.
Интересно! А сколько из прочитавших этот абзац осознали, что и у них VPN и NAT повязаны, я уж молчу про тех кто «ходит» по железкам из дома через рабочий ПК.
Теперь ждём статью по следам этого postmortem о том как вы разнесли NAT на разное оборудование, с резервированием и/или распределением нагрузки. Плюсы, минусы, подводные камни…
Извините, но сетевиков ваших (если они у вас есть) гнать нужно ссаными тряпками за такое.
И за то, что служебный VPN сидит рядом с продуктивом (вероятно на ASA), и за NAT (ЗАЧЕМ?!), и за то, что нет резервирования…
И за то, что служебный VPN сидит рядом с продуктивом (вероятно на ASA), и за NAT (ЗАЧЕМ?!), и за то, что нет резервирования…
Если всех гнать ссаными тряпками — тряпок не хватит. Или тех, кого ими гнать. Как бы то ни было, не самое конструктивное решение. Сказываются затянувшиеся переделки опорной сети, на одном из этапов которых "временно" VPN сел на ASA (а не за неё). Но нет ничего более постоянного, чем временное, это уже недогляд и неправильная приоритезация задач.
Не хватает полноценного хаба с постмортемами, спасибо, полезная информация.
Sign up to leave a comment.
Habr postmortem report: на газетку упало