Auteur Sujet: Indisponibilité de plusieurs sites OVH avec Wibox, uniquement le soir (21h-23h)  (Lu 15796 fois)

0 Membres et 1 Invité sur ce sujet

vivien

  • Administrateur
  • *
  • Messages: 47 271
    • Twitter LaFibre.info
On a déjà eu il y a deux ans ce type de problème avec OVH : Problème d'accès à certains sites

Voici un petit résumé des 111 messages :


Depuis quelques jours, j'ai remarqué que certains sites sont inaccessibles par l'intermédiaire de ma connexion WIBOX, que ce soit en wifi ou en câble, d'un smartphone, d'un mac ou d'un PC...

Par exemple : cbanque.com , iphon.fr , commentreparer.com , generation-NT.com , actes-sud.fr sont inaccessibles (alors que je les ping bien) et fonctionnent parfaitement en 3G ou ailleurs sur un autre point d'accès.
Je retourne chez adeli.
Wibox ne fait rien pour traiter ce probleme que j'ai signalé en juin.
La conclusion est sans appel pour mes tests : Saturation entre le dernier routeur et le lien du SIEA. Les buffers se remplissent ce qui augmente le ping, puis les paquets sont supprimés car le buffer est plein.

Cette saturation concerne l'intégralité des sites web et n’explique pas du tout pourquoi certains sites web ne sont pas accessibles.
En effet :

JV.com OK
CBANQUE ça galère
iphon.fr OK
Commentreparer OK
GNT OK
Actes SUD OK

On est presque bon !! :)

Les jours d'avant rien marchait avant minuit !

Réponse officielle de LASOTEL, Opérateur télécoms utilisé par Wibox :
Re-bonsoir,

Pour revenir sur les pb d'accès à certain sites, je vais dans un premier temps vous confirmer qu'il y a depuis le début de l'été des périodes de saturation plus ou moins longues (environs 20h-23h), période qui a certaine moment (notamment les derniers jours de mauvais temps) ou cette période commençait disons dès 17h  :-[

Première réponse, pourquoi certains sites pas joignable ?
Rassurez vous, ce n'est pas de la censure, nous ne "choisissons" pas les sites qui fonctionnent ou pas pendant les périodes de saturation, seulement voilà, les "gros" sites, voir les "grosses plateformes" (type OVH) sont en permanence attaqué par tout type d'attaque, dont des attaques de type slow request, cad ouverture de session TCP (ou HTTP) sans demande particulière, ce qui bloque les "slots" des plateformes.
Pour ce protéger de ce type d'attaque, ces plateformes ont tout simplement baisser fortement leur timer de timout.
Les connexions "lentes" comme vous avez de temps en temps provoque de forte latence, et donc les plateformes en question ce protègent croyant que vous les attaquez par ce type d'attaque.

Maintenant la vrai question, pourquoi ces lenteurs ?
Sans rentrer dans les détails, Wibox vend; Lasotel déploie; et il faut que les 2 avances en même temps, que ce soit au niveau administratif, approvisionnement de matériel, et enfin déploiement. Là en ce moment on pédale un peut.

Une des baies réseau Lasotel en 2012 de Vénissieux:

On y voit un routeur Brocade 2x10G + 24x1Goptique et un switch 24 ports 10G.

Une des baies réseau Lasotel en 2015 de Vénissieux:


Là quelques routeurs de plus, et en bas un châssis Brocade MLX (depuis il est passé à 16x10G + 72x1Goptique
On commence sérieusement a envisager des cartes 100G  ;)


En // nous avons remplacer le routeur de MAXNOD au mois de juillet, plus petit, un Brocade MLX-4 (4 emplacements cartes).
Pendant cette intervention nous avons déployer les MUX DWDM entre SHD CFI (Civrieux) et MAXNOD.

Demain mardi nous faisons évoluer la fibre optique entre LASOTEL PIXEL (Villeurbanne) et SHD CFI (Civrieux), mise en place de MUX 16 canaux DWDM en remplacement de 8 existants.
Mercredi c'est autour de la liaison entre DCforDATA (Limonest) et SHD CFI (Civrieux), là on part directement sur des MUX 40 canaux (nous avons du trafic de type réplication entre ces 2 datacenter pour certain clients).

Niveau équipement certaines liaisons DWDM vont être mise en production avec des équipements de type Alcatel 1830 1830 Photonic Service Switch (PSS).

Et pour finir cette semaine très chargé, on fini par un tour à Paris Telehouse 2 pour ajouter un deuxième châssis Brocade MLX-8, avec pour démarrer 8x10G + 48x1Goptique.
(actuellement nous n'avons plus assez de port 10G pour l'évolution de certain peering)

Semaine prochaine on met en route progressivement tout ça, cela devrait fortement améliorer les ralentissements actuels.


La saturation qui dégrade un peu le débit est un fait, le blocage des sites OVH reste étonnant :
L'explication concernant l'indisponibilité me paraît étonnante aussi... car même avec une connexion 2g ou 3g saturée les sites chez OVH se chargent lentement mais se charge... idem avec une connexion adsl pourrie voire 56k...
 donc soit la saturation est colossale soit une/des ip(s) de leur reseau participe(nt) à un ddos et donc sont filtrées soit je pense que l'explication est ailleurs...

En phase.

C'est vrai que Free a régulièrement des liens qui saturent (et pas un peu) sans que les sites deviennent indisponibles.

Ici la saturation est réelle mais elle est faible, donc ce la n'explique pas les non réponse de site web, il y a une seconde raison (lien vers une destination particulière saturé ? Bug qui bloque des connexions TCP ?)

j'ai demandé à un voisin qui est chez WIBOX (pas de chance) de tester un site à 20H30 et il a eu le même pb.

liste des sites non exhaustifs:
iphon.fr
actes-sud.fr
kulturegeek
generation-NT
etc
ceci entraine aussi un pb sur des applis IPAD
comme "Auchan drive" qui n'arrive pas à charger son catalogue au démarrage et donc ne fonctionne pas.
c'est un bon test quand l'appli ne fonctionne plus c'est mauvais signe.
le pb est systématique je n'ai jamais eu un soir sans souci.
 je suis abonné depuis MAI 2015 et le 2ieme jour je me suis aperçu de ce pb, j'avais à l'epoque l'ADSL SFR et quand je basculais sur le WIFI SFR pas de PB.
donc le souci existe depuis plus de 4 mois.
A défaut de communiquer ici (pas faute de les y avoir incités), voici une réponse de Wibox :



Un test de débit sur une connexion, montre que le débit avec OVH est pas si mauvais mais que malgré ca le sites web ne s'affichent pas :
Les 4 sites que tu indiques sont tous chez OVH.

Tu pourrait regarder le débit que tu as vers OVH avec le fichier http://ipv4.rbx.proof.ovh.net/files/1Gio.dat ?

Normalement c'est 11 Mo/s avec une ligne à 100 Mb/s.
je viens de tester le téléchargements du fichier de 1 GO
je suis à 1,9 MO/s il est 18H36

les sites sont déjà inaccessible.
1,9 Mo/s (soit 15 Mb/s) sur une seule connexion TCP et des sites web qui sont inaccessibles ? Si il y avait une forte saturation, tu n'aurais pas un tel débit.

Je suis convaincu qu'il y a  deux problèmes distincts.
je viens de faire ma lettre de résiliation et la je suis heureux.

je vais aller voir chez KNET si ils sont meilleurs.
en faite je demande juste un accès internet c'est pas compliqué pour un FAI.
avec un modem à 56K il y a 15 ans cela fonctionné donc avec la fibre ma femme devrait pour ouvrir les pages du site des 3suisses !!! c'est pas bien compliqué.
peut être que c'est trop demandé, je vais essayé 3615 code WIBOX A FUIR
Même problème du coté de Koreus...

Toujours la même situation en ce 14 Octobre 2015, et je me demande même si ce n'est pas de pire en pire...
Cette histoire commence à faire un bon bruit sur Internet, et Wibox ne réagit pas... C'est quand même fou !
C'est triste à dire mais je pense qu'il faudrait qu'un bon gros site comme Facebook, Youtube ou même Google ne fonctionne plus pour qu'ils s'en occupent enfin !

Après, me concernant, je n'ai pas de problème de débit pour les serveurs qui fonctionnent et suis quasiment au top de ma connexion, mais alors tous ces sites qui ne fonctionnent plus, ça devient juste de plus en plus handicapant, et silence radio total du coté service client de Wibox...

je suis passé chez K-NET est tout fonctionne, enfin des gens sérieux qui connaissent leur métier.

Comme par miracle plus de pb d'accès au site (actes-sud, kulturegeek,iphon.fr l'appli Auchan drive sur Ipad etc...) 
c'est pas comme chez WIBOX.
en plus le débit le soir est très correcte.
La réponse de Wibox :



L'upgrade :
L'upgarde est effectué. Il n'y a pas eu de saturation hier soir.

Merci aux équipes qui ont travaillé sur l'upgrade.




Bon apparemment, c'est bien reparti !  8)
Ping excellent. Tous les sites fonctionnent !
En espérant que cela continue !

vivien

  • Administrateur
  • *
  • Messages: 47 271
    • Twitter LaFibre.info
Je t'ai crée un graphe SmokePing pour voir si il y a comme il y a deux ans une saturation de la collecte Wibox dans l'Ain.

Ton graphe est à coté des autres graphes Wibox : https://lafibre.info/smokeping-wibox/

vivien

  • Administrateur
  • *
  • Messages: 47 271
    • Twitter LaFibre.info
J'ai été un peu vite pour dire que le traceroute tait parfait : oui, tu joins bien la destination, mais pas par le chemin optimal.

On part de l'Ain sur le réseau Lasotel, puis on va a Vénissieux dans le Rhône et on arrive à Paris TH2 (137, Boulevard Voltaire, 75011 Paris). Cette partie du traceroute est parfaite.

Ce qui ne va pas c'est la suite, au lieu de récupérer OVH sur TH2 à Paris, Lasotel envoi les paquets vers le POP OVH de Seabone à Milan, dan le nord de l'Italie. On remonte ensuite dans le nord de la France par le réseau OVH.

Ce routage qui n'est pas au plus proche n'explique pas les sites qui ne se chargent pas, mais c'est une petite anomalie.

koff

  • Abonné SFR THD (câble)
  • *
  • Messages: 28
  • Château-Gaillard (01)
merci Vivien  :), j'espère que Wibox sera aussi réactif et compétent  ::)

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 463
  • Lyon (69) / St-Bernard (01)
    • Twitter
Ce qui ne va pas c'est la suite, au lieu de récupérer OVH sur TH2 à Paris, Lasotel envoi les paquets vers le POP OVH de Seabone à Milan, dan le nord de l'Italie. On remonte ensuite dans le nord de la France par le réseau OVH.

Lasotel n'a pas de POP en Italie...

Je pense que c'est juste un souci de reverse DNS vu le ping.

koff

  • Abonné SFR THD (câble)
  • *
  • Messages: 28
  • Château-Gaillard (01)
les 3 sites sont à nouveau indispo depuis 5 minutes

vivien

  • Administrateur
  • *
  • Messages: 47 271
    • Twitter LaFibre.info
Comme le ping fonctionne, cela signifie que tu arrives a joindre le serveur.

On est probablement face a des comportements plus complexe tels que des paquets supprimés en fonction de leur port et du champ DSCP.

Tu pourrais nous faire une capture Wireshark ?
J'ai remis au goût du jour mon vieux tutoriel spécialement pour toi : Réaliser une capture Wireshark pas à pas

Il faut démarrer la capture wireshark avant d'appeler le site web, afin d'avoir le début de la connexion, le paquet [SYN] auquel tu dois avoir une réponse par [SYN-ACK]

Une hypothèse pourrait être que ces sites web forcent champ DSCP (Type of Service) qui dé-priorise le trafic. En cas de saturation, le trafic dé-priorisé est tout simplement supprimé.

Voici un exemple de code à mettre sur un serveur pour changer le DSCP en fonction du port pour qu'il ne soit pas à 0 :
/sbin/iptables -t mangle -A OUTPUT -p udp --sport 53 -j DSCP --set-dscp 32
/sbin/ip6tables -t mangle -A OUTPUT -p tcp --sport 53 -j DSCP --set-dscp 32
/sbin/iptables -t mangle -A OUTPUT -p tcp --sport 80 -j DSCP --set-dscp 10
/sbin/ip6tables -t mangle -A OUTPUT -p tcp --sport 80 -j DSCP --set-dscp 10
/sbin/iptables -t mangle -A OUTPUT -p tcp --sport 443 -j DSCP --set-dscp 10
/sbin/ip6tables -t mangle -A OUTPUT -p tcp --sport 443 -j DSCP --set-dscp 10

Maintenant, la plupart des réseaux ré-initialise le champ DSCP qu'il reçoivent et même en émission le trafic est souvent ré-initialisé.

koff

  • Abonné SFR THD (câble)
  • *
  • Messages: 28
  • Château-Gaillard (01)
je viens de relancer une capture avec IE au lieu de firefox
kill tilt je ne décollait oas du lien google. Pour xeester et le phoceen impossible de se connecter

koff

  • Abonné SFR THD (câble)
  • *
  • Messages: 28
  • Château-Gaillard (01)
j'ai désinstaller et réinstaller la nouvelle version firefox.

je viens de réessayer de me connecter sur xeester, cela rame mais au bout du bout je me connecte. la MAJ n'y est pour rien, cela rame un peu, je pense que c'est l'heure, toujours dans le même créneau que je suis bloqué

koff

  • Abonné SFR THD (câble)
  • *
  • Messages: 28
  • Château-Gaillard (01)
maintenant j'ai 404 not found nginx
rebloqué

vivien

  • Administrateur
  • *
  • Messages: 47 271
    • Twitter LaFibre.info
Merci pour la capture Wireshark.

Le résolveur DNS utilisé est nsc1.lasotel.net 81.18.176.75 ce qui semble correct comme DNS de ton FAI.

J'ai trouvé une piste intéressante :
- lephoceen.fr : 46.105.74.99 (ou 178.33.106.122) => 3 requêtes SYN sans aucune réponse du site
- xeester.com : 37.59.184.221 => aucune requête
- kill-tilt.fr : 149.202.82.46 => il y a des requêtes et quelques réponses.

Ce qui est très intéressant, c'est que les réponses de 149.202.82.46 sont taguées DSCP 6.
Je suppose que ces flux sont dé-priorisés par le réseau et dès que cela sature, le surf est impossible.

Pour vérifier que c'est bien ça, je t'ai mis un site en DSCP 6 : [serveur temporaire supprimé]
Si j'ai raison, tu devrais avoir un tout petit débit, voir même une absence de chargement.

koff

  • Abonné SFR THD (câble)
  • *
  • Messages: 28
  • Château-Gaillard (01)
la page s'affiche mais en lancant le téléchargement du 1er iso le débit est de 13ko/sec