Skip to content

Кейс №8 (повторный тренировочный цикл П-1…П-5): пять классических поломок подряд ​

Дата: 2026-09-30 Формат: повторение для закрепления — инструктор ломал, обучающийся диагностировал по лестнице «снизу вверх». Статус: ✅ все 5 заявок закрыты обучающимся (П-1 закрыта по демонстрации инструктора)


Расклад поломок и находки ​

ЗаявкаПоломкаЭтаж (диагноз)Чем закрепилось
П-1Вышестоящий DNS на CHR → чёрная дыраDNS (L7)ping по IP жив / по имени нет = DNS; смотреть /ip dns print
П-2Default route на CHR удалён; при попытке починить добавлен кривой: gateway=ether1 (интерфейс вместо IP)L3 роутераping 1.1.1.1 не проходит при живом DNS; на Ethernet маршрут «в интерфейс» не работает (ARP в никуда); норма — только на point-to-point (ср. default dev ppp0 на домашнем D-Link)
П-3Firewall drop UDP/53 forwardСервис L7 (DNS), механизм L4nslookup timeout при живом ping 1.1.1.1; правило dst-port=53 в /ip firewall filter
П-4Default route удалён на alpine2 (клиент)L3 клиентаПравило «одно устройство мёртво → смотрим само устройство»; сравнение ip r с рабочим образцом (alpine1)
П-5NAT masquerade с out-interface=ether2 (LAN) вместо ether1 (WAN)L3/NATМаршруты и DNS живы, а «мир» мёртв; tcpdump на virbr0 показал уходящие пакеты с частным адресом клиента (192.168.10.11 вместо 192.168.122.10) — NAT не подменял; исправление out-interface

Ключевые методические моменты цикла ​

  1. Этаж = первая упавшая проверка, а не тяжесть симптома. («Ничего не работает» автоматически ≠ L1: шлюз достижим ⇒ физика жива.)
  2. Различие «этаж сервиса» и «этаж механизма» (П-3): DNS — L7, а рубили его правилом L4.
  3. Маршрут существует ≠ маршрут рабочий (П-2): колонка gateway — IP, не имя интерфейса (кроме point-to-point).
  4. Сравнение с рабочим образцом (П-4) — базовый приём локализации «устройство vs сеть».
  5. Пакетный взгляд после исчерпания лестницы (П-5): tcpdump на WAN-стыке; частный адрес за пределами NAT-зоны = маскарад не сработал.
  6. Повторение показало ускорение: среднее время диагностики заявок 2–5 сократилось против первого цикла.

Итоговый алгоритм (зафиксирован после цикла) ​

text
1. Масштаб: один клиент или все? (один → смотрим устройство; все → сеть/роутер)
2. ip a            → адрес/этаж DHCP
3. ping шлюза      → L2/L3 до роутера
4. ping 1.1.1.1    → маршрутизация/NAT (при живом шлюзе)
5. nslookup        → DNS
6. всё живо, а сервис нет → фильтры/порты (firewall filter) → tcpdump на стыке