Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Зона Insecure Zone не может разрешить DNS-запросы., UniFi Network
 
В воскресенье днем у меня возникла проблема, о которой я даже не подозревал: IoT-устройства в "Незащищенной зоне" перестали подключаться к интернету. Виновником оказался DNS. Проблема началась несколько часов назад. До этого все работало как положено. Я отправил заявку в службу поддержки Unifi, поэтому вместо повторного воспроизведения проблемы я прикрепляю текст заявки, который, возможно, будет полезен другим, столкнувшимся с подобной ситуацией:

Здравствуйте, служба поддержки UniFi!

У меня возникла проблема с устройствами в VLAN 30 (наша "Незащищенная зона" для IoT-устройств), которые не могут получить доступ к интернету. VLAN в "Внутренних" зонах работают как обычно.

Мы используем **UDM Pro Max с UniFi Network 9.0.114**.

---### ✅ Что работает:- Устройства в "Незащищенной зоне" (IOT - vlan30, Sonos - vlan90, Test - vlan100) получают:- Действительные DHCP-аренд (например, `192.168.30.x`)- Правильный шлюз (`192.168.30.1`)- DNS-серверы через DHCP (например, `9.9.9.9`, `1.1.1.1`)- Разрешение DNS работает непосредственно с UDM (см. вывод команды ниже)- Другие VLAN и устройства во "Внутренних" зонах (проводные и беспроводные) имеют полный доступ к интернету и работают как обычно.- Правила межсетевого экрана на основе зон явно настроены для разрешения:- **Незащищенная → Шлюз**: DNS (UDP/TCP 53)- **Незащищенная → Внешняя**: Весь трафик (пользовательское правило вверху)---### ❌ Что не работает:- **Клиенты в любом VLAN в "Незащищенной зоне" не могут получить доступ к интернету - протестировано с VLAN 30 IOT**- Все клиенты отображают "Нет доступа к интернету" (например, Android Pixel Tablet, ipad, pixel 9 pro, iphone 16 pro, ноутбуки Windows и Mac, и т.д.)- Клиенты даже не могут пинговать внешние IP-адреса (например, `8.8.8.8` или '1.1.1.1')- Перезагрузки UDM Pro Max **не решили проблему**- Повторная настройка VLAN 30 и пересоздание сети **не помогли** (например, изменение ID VLAN с 30 на 31 для повторной настройки)→ Это подтверждает, что проблема изолирована к VLAN во "Внутренних зонах".---Я подключился к UDM Pro Max через SSH, чтобы проверить несколько вещей:### 🛠️ Команды и вывод для устранения неполадок (запускать через SSH на UDM):```bashping -I br30 8.8.8.8# 100% packet loss ping -I br30 1.1.1.1# 100% packet loss nslookup google.com 1.1.1.1# Успешно разрешается с UDM```Затем проверил конфигурацию NAT:```bashiptables -t nat -S POSTROUTING# -P POSTROUTING ACCEPT# -A POSTROUTING -j UBIOS_POSTROUTING_JUMP iptables -t nat -S UBIOS_POSTROUTING_JUMP# -N UBIOS_POSTROUTING_JUMP# -A UBIOS_POSTROUTING_JUMP -j UBIOS_POSTROUTING_USER_HOOK```---### ❗ Важное открытие:Цепочка NAT UDM (`UBIOS_POSTROUTING_JUMP`) полностью пуста, за исключением перехода к `UBIOS_POSTROUTING_USER_HOOK`, который—спойлер—также пуст, если только пользовательские правила не добавлены вручную (чего я не делал).Там нет:- ❌ Правила NAT/MASQUERADE для `br30` или `192.168.30.0/24`- ❌ Правил NAT для любого VLAN вообще- ✅ DNS работает с UDM (потому что он направляется непосредственно в WAN и не требует NAT). DNS также работает для всех устройств во "Внутренней зоне"- ❌ Клиенты в "Незащищенной зоне" (специально протестировано с VLAN 30) не могут получить доступ к WAN, поскольку их трафик никогда не обрабатывается через NAT---### 📌 Запрос:Не могли бы вы посоветовать:- Как восстановить NAT/отображение для VLAN 30?- Является ли это известной проблемой с UniFi OS 9.0.114 или UDM Pro Max?- Есть ли известное решение или исправление?- Будет ли безопасным или поддерживаемым добавление правила MASQUERADE для VLAN 30 вручную (например, в `UBIOS_POSTROUTING_USER_HOOK`)?Я прикрепил файл поддержки. Пожалуйста, сообщите, какие еще данные вам нужны, чтобы помочь в решении проблемы.____Пока я не разберусь с проблемой, я создал временный VLAN во "Внутренней зоне" с соответствующим SSID Wi-Fi, чтобы телефоны и iPad работали через Wi-Fi, чтобы удовлетворить потребности жены. Обычно я оставляю их в сети IoT в "Незащищенной зоне".---Если у кого-нибудь есть другие идеи, как это можно исправить, я открыт для предложений.
 
Какие есть новости по этому вопросу? Мне кажется, я столкнулся с той же проблемой. Сеть IOT периодически (в основном) теряет подключение к интернету. Раньше все работало отлично, до нескольких дней назад.
 
И ещё кое-что... Я прикрепил скриншот моей панели управления Unifi. В нижнем правом углу вы увидите, что DNS подсвечен красным. Это всё из-за проблемы с разрешением DNS в небезопасной зоне. Этот красный цвет — единственный визуальный признак того, что что-то не работает так, как ожидалось.
 
Сегодня у меня была сессия с Адамом из команды поддержки, которая длилась больше двух часов. После нескольких tcpdumps на внешнем IP-адресе шлюза и внутренних интерфейсах выяснилось, что проблема связана с VLAN-интерфейсом. Клиент (любой клиент) отправляет DNS-запросы правильно, достигая DNS-сервера, и запросы доходят до сервера шлюза и выходят в Интернет. Ответ возвращается через шлюз к VLAN-интерфейсу и там отбрасывается. Непонятно, почему. Мы создали новые правила брандмауэра, приостановили все правила брандмауэра и кое-что еще в рамках сессии по устранению неполадок, но конечный результат все равно тот же. Все, что находится в небезопасной зоне, не может разрешать DNS. Перемещение VLAN-ов из небезопасной зоны в внутреннюю работает, но это сводит на нет цель наличия других зон. Я спросил Адама, сталкивался ли он с этим раньше, и он сказал, что нет. Так что с этой точки зрения это уникальная и интересная проблема.
 
Цепочка NAT от UDM (`UBIOS_POSTROUTING_JUMP`) абсолютно пустая, кроме перехода к `UBIOS_POSTROUTING_USER_HOOK`, который, спойлер, тоже пустой, если только вы не добавите свои собственные правила вручную (а я этого не делал)."
 
Я обращал внимание на твой комментарий... Кажется, это не совсем верно.
 
@travis.vitek Ну, почти. Я на Network 9.0.114 с Zone Based Firewall (aka ZBF). Все VLAN в зоне INTERNAL работают как положено. Любой VLAN в зоне Insecure (я её создал недавно, это не одна из стандартных зон) работал, а потом в воскресенье (2025-03-30) перестал работать, и вот почему-то. Логи ничего не выделили как причину. Зона Insecure работала как надо с тех пор, как я обновился до ZBF.
 
Без правил NAT для любого VLAN, но внутренний VLAN работает?
 
@khtadmin да, я с тобой согласен. Я не отключал Global NAT. Я жду MASQUERADE все… но его нет в выводе. Странно, что все работало нормально до сегодняшнего дня. Я обновился до ZBF пару недель после релиза, и все было отлично. Сегодня, по какой-то причине, все перестало работать.
 
Обновление: Поработал с командой поддержки в чате и прошлись по нескольким шагам по устранению неполадок:
1 - создал новый VLAN в зоне Internal. Создал новую точку доступа Wi-Fi для нового VLAN и добавил устройства к ней. Все работало как ожидалось. Wi-Fi подключился успешно, и доступ в Интернет был обеспечен.
2 - Создал новую зону под названием "Untrusted" и добавил VLAN для IOT в эту новую зону. Подключился к существующей точке доступа IOT. Wi-Fi подключился успешно, DHCP работал, DNS-серверы были назначены, но на iPhone/iPad не было доступа в Интернет, и на Android-телефоне или планшете тоже не было доступа в Интернет. Дело передано на эскалацию, я обновлю информацию, когда узнаю больше.
Страницы: 1
Читают тему (гостей: 1)