Hallo!

Ich habe an unsrer HTL seit rund 6 Monaten folgendes mir unerklärliches
Problem:

Wir können auf einige Websites nur mit extrem langsamen Zugriffsseiten zugreifen (z.B. www.hp.com, www.tugraz.ac.at, www.egger.at www.derstadard.at )

Zuerst die Situation:

Unsere HTL ist mit einer 2MBit ATM Leitung mit dem asn-Knoten der TU Graz verbunden. Zwei Firewalls (Linux Suse 7.3 mit iptables) trennen die DMZ und unser Intranet.

Kurz der Aufbau:

193.170.238.17 (ATM Roeuter auf der TU Graz) ->
193.170.238.18 eth0 am ext Firewall (Linux orlix02 Suse 7.3)
193.170.239.37 eth1 am ext Firewall
193.170.239.0 DMZ
193.170.239.34 eth1 am int Firewall (Linux orlix04 Suse 7.3)
172.22.1.1 eth0 am int Firewall
172.22.0.0 Intranet.

Wenn ich eine Workstation direkt am 193.170.238.17 anhänge, funktioniert allles OK Ich habe nun den ext Firewall orlix07 mehrfach konfiguruert und dahinter
(193.170.239.0) eine Workstation angehängt. Und ich habe das Problem. Ich habe folgendes probiert: a) orlix01 als Linux router (ohne Firewall)
b) orlix01 als Linux mit
iptables
c) orlix01 als Winows2000 Server mit routing

Und immer habe ich das Problem, dass einige Seiten (http und ftp) extrem langsam daherkommen (10-40Byte/sek). Der Rest geht OK.

Die MTU auf eth0 von orlix07 ist derzeit auf 1250 (manchmal auch 1400)
gestellt:
1. Test
M:\>ping -f -l 1500 193.171.4.60
Ping wird ausgeführt für 193.171.4.60 mit 1550 Bytes Daten:
Paket müsste fragmentiert werden, DF-Flag ist jedoch gesetzt. M:\>ping -f -l 1200 193.171.4.60
Ping wird ausgeführt für 193.171.4.60 mit 1200 Bytes Daten:
Zeitüberschreitung der Anforderung.
M:\>ping -f -l 600 193.171.4.60
Ping wird ausgeführt für 193.171.4.60 mit 600 Bytes Daten:
Antwort von 193.171.4.60: Bytes=600 Zeit=30ms TTL=249

Diese Werte, wo eine Zeitüberschreitung eintritt ändert ist bei jedem Test anders. :-<

2. Test
M:\>tracert www.tugraz.ac.at

Routenverfolgung zu www.tugraz.ac.at.net [207.70.7.168] über maximal 30 Abschni
tte:

1 <10 ms <10 ms <10 ms 172.22.10.250
2 * * * Zeitüberschreitung der Anforderung.
( der innere Firewall)
3 <10 ms <10 ms <10 ms orlix02.htlortwein-graz.ac.at
[193.170.239.34]
4 <10 ms <10 ms 10 ms ortweinrouter.atm.asn-graz.ac.at
[193.170.238.17
]
5 <10 ms 10 ms <10 ms Graz.ACO.net [193.171.21.1]
6 10 ms 10 ms 20 ms Wien2.ACO.net [193.171.16.217]
7 10 ms 10 ms 10 ms atvie102-tc-p6-0.kpnqwest.net
[195.158.245.213]

8 20 ms 10 ms 20 ms demun102-tc-p5-0.kpnqwest.net
[213.174.71.70]
9 20 ms 20 ms 20 ms demun101-tc-p8-0.kpnqwest.net
[213.174.70.237]
10 20 ms 20 ms 31 ms defra229-tc-p4-0.kpnqwest.net
[213.174.70.145]
11 30 ms 40 ms 30 ms frpar308-tc-p3-0.kpnqwest.net
[213.174.70.214]
12 30 ms 30 ms 50 ms frpar309-tc-p4-0.kpnqwest.net
[213.174.70.142]
13 40 ms 50 ms 40 ms 213.174.71.26
14 131 ms 110 ms 100 ms r2-PO6-0.Nyk-KQ1.US.KPNQwest.net
[134.222.228.13
0]
15 100 ms 110 ms 110 ms r3-PO5-0.nyk-KQ1.US.kpnqwest.net
[134.222.229.23
0]
16 101 ms 110 ms 110 ms jfk-brdr-01.inet.qwest.net
[205.171.30.141]
17 100 ms 110 ms 100 ms jfk-core-02.inet.qwest.net
[205.171.30.17]
18 140 ms 150 ms 140 ms chi-core-02.inet.qwest.net [205.171.5.9]
19 140 ms 200 ms 151 ms chi-edge-08.inet.qwest.net
[205.171.20.114]
20 130 ms 151 ms 140 ms 66.62.192.1
21 140 ms 151 ms 140 ms chi1-core-01.tamerica.net [66.62.7.65]
22 191 ms 190 ms 190 ms pdx1-edge-01.tamerica.net [66.62.4.131]
23 200 ms 200 ms 201 ms sea-core-03.tamerica.net [205.171.4.173]
24 210 ms 211 ms 210 ms boi-core-02.tamerica.net [205.171.208.6]
25 201 ms 220 ms 210 ms boi-edge-02.inet.qwest.net
[205.171.155.6]
26 210 ms 210 ms 211 ms 65.121.130.34
27 191 ms 190 ms 210 ms dc2-vlan9.lan.micron.net
[204.134.212.230]
28 210 ms 241 ms 210 ms 207.70.7.168

Ablaufverfolgung beendet.

Ich glaube diese ist ein weiter Weg von Graz Andritz zur Tu-Graz!


Nur ich weis nun nicht mehr, wo ich den Fehler suchen soll. Daher hoffe ich auf einen Tipp.


Guesse

Heinz Slepcevic





--
Kustodenforum: Liste fuer den Meinungsaustausch von Kustoden
an osterreichischen Schulen.
Diese Liste wird vom Computer Communications Club (http://www.ccc.at) betrieben. Um sich aus der Liste austragen zu lassen, senden Sie ein e-mail an majordomo@ccc.at mit dem Befehl "unsubscribe kustodenforum" im Nachrichtentext.