Главная страница


ru.linux

 
 - RU.LINUX ---------------------------------------------------------------------
 From : Victor Krapivin                      2:5080/1003    21 Mar 2005  23:05:16
 To : Eugene B. Berdnikov
 Subject : Re: iptables mangling and source based routing
 -------------------------------------------------------------------------------- 
 
 X-FTN-MSGID: 2:5080/1003@fidonet 44603380
 X-Mailer: Mozilla 4.7 [en] (WinNT; I)
 Xref: news.cca.usart.ru fido7.ru.linux:19943
 
 >  Пропавшие без вести пакеты иногда можно с удивлением найти в kern.log.
 >  А иногда (при rp_filter=1, например) даже там искать их надо умеючи.
 
 rp_filter=0.
 
 > VK> Hемаркированные - летают. С set-mark - нет. Прямо шаманство какое-то 8-/
 > 
 >  "Hе верю" (с)
 
 Hу смотри
 
 # ip rule l
 0:      from all lookup local
 32765:  from all fwmark        1 lookup satellite.out
 32766:  from all lookup main
 32767:  from all lookup default
 
 # ip route l table satellite.out
 127.0.0.0/8 dev lo  proto kernel  scope link
 default via 192.168.5.40 dev gre1
 
 # route add ftp.gdwg.de gw 192.168.5.40 dev gre1
 # route add ...
 ...
 # route -n | grep gre1
 81.85.14.1      192.168.5.40    255.255.255.255 UGH   0  0  0 gre1
 81.209.148.147  192.168.5.40    255.255.255.255 UGH   0  0  0 gre1
 
 # wget -c --no-proxy http://81.85.14.1/test1.tgz
 --18:03:04--  http://81.85.14.1/test1.tgz
            => `test1.tgz'
 Resolving 81.85.14.1... 81.85.14.1
 Connecting to 81.85.14.1:80... connected.
 HTTP request sent, awaiting response... 206 Partial Content
 Length: 28,198,346 (28,005,306 to go) [application/x-tar]
 
  1% [                                     ] 472,992       37.29K/s   
 ETA 12:02
 
 ...
 
 # ifconfig dvb0_0
 dvb0_0    Link encap:Ethernet  HWaddr 00:D0:5C:02:3E:E4
           inet addr:192.168.4.1  Bcast:192.168.4.255  Mask:255.255.255.0
           inet6 addr: fe80::2d0:5cff:fe02:3ee4/64 Scope:Link
           UP BROADCAST RUNNING NOARP MULTICAST  MTU:4096  Metric:1
           RX packets:116975 errors:0 dropped:0 overruns:0 frame:0
           TX packets:0 errors:0 dropped:0 overruns:0 carrier:0
           collisions:0 txqueuelen:1000
           RX bytes:167763431 (159.9 Mb)  TX bytes:0 (0.0 b)
           Base address:0xc02
 
 Мне ж это не приснилось? 8-)
 
 # ifconfig gre1
 gre1      Link encap:UNSPEC  HWaddr
 52-D1-F4-6C-FF-BF-0A-00-00-00-00-00-00-00-00-00
           inet addr:192.168.5.40  P-t-P:192.168.5.40 
 Mask:255.255.255.255
           UP POINTOPOINT RUNNING NOARP  MTU:1476  Metric:1
           RX packets:0 errors:0 dropped:0 overruns:0 frame:0
           TX packets:1047 errors:0 dropped:0 overruns:0 carrier:0
           collisions:0 txqueuelen:0
           RX bytes:0 (0.0 b)  TX bytes:84370 (82.3 Kb)
 
 А теперь - через маркироку.
 
 # tcpdump -i gre1
 tcpdump: WARNING: arptype 778 not supported by libpcap - falling back to
 cooked socket
 tcpdump: verbose output suppressed, use -v or -vv for full protocol
 decode
 listening on gre1, link-type LINUX_SLL (Linux cooked), capture size 96
 bytes
 18:12:18.182311 IP 192.168.5.40.trap > ftp.crystaldecisions.com.http: S
 3941975113:3941975113(0) win 16384 <mss 1460,nop,nop,sackOK>
 18:12:40.714238 IP 192.168.5.40.nexus-portal >
 ftp.crystaldecisions.com.http: S 3949885388:3949885388(0) win 16384 <mss
 1460,nop,nop,sackOK>
 18:12:43.665071 IP 192.168.5.40.nexus-portal >
 ftp.crystaldecisions.com.http: S 3949885388:3949885388(0) win 16384 <mss
 1460,nop,nop,sackOK>
 18:12:49.684158 IP 192.168.5.40.nexus-portal >
 ftp.crystaldecisions.com.http: S 3949885388:3949885388(0) win 16384 <mss
 1460,nop,nop,sackOK>
 
 4 packets captured
 5 packets received by filter
 0 packets dropped by kernel
 
 Вот это действо смысла не имеет - 
 
 # tcpdump -i dvb0_0
 tcpdump: verbose output suppressed, use -v or -vv for full protocol
 decode
 listening on dvb0_0, link-type EN10MB (Ethernet), capture size 96 bytes
 
 18:18:25.205388 IP 62.118.249.33.http > 192.168.2.220.4671: F
 2951421671:2951421671(0) ack 219767376 win 58480
 
 1 packets captured
 26001 packets received by filter
 25686 packets dropped by kernel
 
 Пачка мусора - и все. Вне зависимости - пытаюсь я хоть что-то через
 тарелку гонять или нет... У нас в сетке нет никаких 192.168.2.220, как и
 самой 192.168.2.0/24 8-/ Есть 192.168.1.0/24, и 192.168.4.1 (dvb0_0),
 192.168.5.40 (gre1) и все. Hу и еще пачка реальных IP.
 
 >  Вы утверждаете, что видите tcpdump'ом пакеты, уходящие в gre1.
 >  Покажите эти дампы, а также дампы с физического интерфейса, через
 >  который уходит gre (tcpdump -nlvp). 
 
 Hа нагруженной-то системе? 8-)
 
 >  И ещё надо посмотреть, что написано в контраке насчёт этих коннекций.
 
 И что в них смотреть?
 
 # cat /proc/net/ip_conntrack | grep mark=1
 #
 
 # iptables -t mangle -L -vnx | grep 192.168.1.21
   9 432 MARK tcp -- * * 192.168.1.21 0.0.0.0/0 tcp dpt:80 MARK set 0x1
 #
 
 Апдейты к сусе были поставлены все что предлагал YOU. 
 
 # uname -r
 2.6.8-24.11-default
 #
 
 # ./dvbnet -l
 
 DVB Network Interface Manager
 Version 1.1.0-TVF (Build Fri Aug 06 19:22:32 2004)
 Copyright (C) 2003, TV Files S.p.A
 
 Device: /dev/dvb/adapter0/net0
 Query DVB network interfaces:
 -----------------------------
 Found device 0: interface dvb0_0, listening on PID 3074
 -----------------------------
 Found 1 interface(s).
 
 #
 
 Разумеется, я подоткнул гвум на предмет соответствия имен DVB.
 
 --
 Viktor
 --- ifmail v.2.15dev5
  * Origin: Zaval CE (2:5080/1003@fidonet)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 Re: iptables mangling and source based routing   Eugene B. Berdnikov   19 Mar 2005 02:08:24 
 Re: iptables mangling and source based routing   Victor Krapivin   21 Mar 2005 23:05:16 
Архивное /ru.linux/146462b47ebef.html, оценка 3 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional