|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Victor Krapivin 2:5080/1003 21 Mar 2005 23:05:16 To : Eugene B. Berdnikov Subject : Re: iptables mangling and source based routing -------------------------------------------------------------------------------- X-FTN-MSGID: 2:5080/1003@fidonet 44603380 X-Mailer: Mozilla 4.7 [en] (WinNT; I) Xref: news.cca.usart.ru fido7.ru.linux:19943 > Пропавшие без вести пакеты иногда можно с удивлением найти в kern.log. > А иногда (при rp_filter=1, например) даже там искать их надо умеючи. rp_filter=0. > VK> Hемаркированные - летают. С set-mark - нет. Прямо шаманство какое-то 8-/ > > "Hе верю" (с) Hу смотри # ip rule l 0: from all lookup local 32765: from all fwmark 1 lookup satellite.out 32766: from all lookup main 32767: from all lookup default # ip route l table satellite.out 127.0.0.0/8 dev lo proto kernel scope link default via 192.168.5.40 dev gre1 # route add ftp.gdwg.de gw 192.168.5.40 dev gre1 # route add ... ... # route -n | grep gre1 81.85.14.1 192.168.5.40 255.255.255.255 UGH 0 0 0 gre1 81.209.148.147 192.168.5.40 255.255.255.255 UGH 0 0 0 gre1 # wget -c --no-proxy http://81.85.14.1/test1.tgz --18:03:04-- http://81.85.14.1/test1.tgz => `test1.tgz' Resolving 81.85.14.1... 81.85.14.1 Connecting to 81.85.14.1:80... connected. HTTP request sent, awaiting response... 206 Partial Content Length: 28,198,346 (28,005,306 to go) [application/x-tar] 1% [ ] 472,992 37.29K/s ETA 12:02 ... # ifconfig dvb0_0 dvb0_0 Link encap:Ethernet HWaddr 00:D0:5C:02:3E:E4 inet addr:192.168.4.1 Bcast:192.168.4.255 Mask:255.255.255.0 inet6 addr: fe80::2d0:5cff:fe02:3ee4/64 Scope:Link UP BROADCAST RUNNING NOARP MULTICAST MTU:4096 Metric:1 RX packets:116975 errors:0 dropped:0 overruns:0 frame:0 TX packets:0 errors:0 dropped:0 overruns:0 carrier:0 collisions:0 txqueuelen:1000 RX bytes:167763431 (159.9 Mb) TX bytes:0 (0.0 b) Base address:0xc02 Мне ж это не приснилось? 8-) # ifconfig gre1 gre1 Link encap:UNSPEC HWaddr 52-D1-F4-6C-FF-BF-0A-00-00-00-00-00-00-00-00-00 inet addr:192.168.5.40 P-t-P:192.168.5.40 Mask:255.255.255.255 UP POINTOPOINT RUNNING NOARP MTU:1476 Metric:1 RX packets:0 errors:0 dropped:0 overruns:0 frame:0 TX packets:1047 errors:0 dropped:0 overruns:0 carrier:0 collisions:0 txqueuelen:0 RX bytes:0 (0.0 b) TX bytes:84370 (82.3 Kb) А теперь - через маркироку. # tcpdump -i gre1 tcpdump: WARNING: arptype 778 not supported by libpcap - falling back to cooked socket tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on gre1, link-type LINUX_SLL (Linux cooked), capture size 96 bytes 18:12:18.182311 IP 192.168.5.40.trap > ftp.crystaldecisions.com.http: S 3941975113:3941975113(0) win 16384 <mss 1460,nop,nop,sackOK> 18:12:40.714238 IP 192.168.5.40.nexus-portal > ftp.crystaldecisions.com.http: S 3949885388:3949885388(0) win 16384 <mss 1460,nop,nop,sackOK> 18:12:43.665071 IP 192.168.5.40.nexus-portal > ftp.crystaldecisions.com.http: S 3949885388:3949885388(0) win 16384 <mss 1460,nop,nop,sackOK> 18:12:49.684158 IP 192.168.5.40.nexus-portal > ftp.crystaldecisions.com.http: S 3949885388:3949885388(0) win 16384 <mss 1460,nop,nop,sackOK> 4 packets captured 5 packets received by filter 0 packets dropped by kernel Вот это действо смысла не имеет - # tcpdump -i dvb0_0 tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on dvb0_0, link-type EN10MB (Ethernet), capture size 96 bytes 18:18:25.205388 IP 62.118.249.33.http > 192.168.2.220.4671: F 2951421671:2951421671(0) ack 219767376 win 58480 1 packets captured 26001 packets received by filter 25686 packets dropped by kernel Пачка мусора - и все. Вне зависимости - пытаюсь я хоть что-то через тарелку гонять или нет... У нас в сетке нет никаких 192.168.2.220, как и самой 192.168.2.0/24 8-/ Есть 192.168.1.0/24, и 192.168.4.1 (dvb0_0), 192.168.5.40 (gre1) и все. Hу и еще пачка реальных IP. > Вы утверждаете, что видите tcpdump'ом пакеты, уходящие в gre1. > Покажите эти дампы, а также дампы с физического интерфейса, через > который уходит gre (tcpdump -nlvp). Hа нагруженной-то системе? 8-) > И ещё надо посмотреть, что написано в контраке насчёт этих коннекций. И что в них смотреть? # cat /proc/net/ip_conntrack | grep mark=1 # # iptables -t mangle -L -vnx | grep 192.168.1.21 9 432 MARK tcp -- * * 192.168.1.21 0.0.0.0/0 tcp dpt:80 MARK set 0x1 # Апдейты к сусе были поставлены все что предлагал YOU. # uname -r 2.6.8-24.11-default # # ./dvbnet -l DVB Network Interface Manager Version 1.1.0-TVF (Build Fri Aug 06 19:22:32 2004) Copyright (C) 2003, TV Files S.p.A Device: /dev/dvb/adapter0/net0 Query DVB network interfaces: ----------------------------- Found device 0: interface dvb0_0, listening on PID 3074 ----------------------------- Found 1 interface(s). # Разумеется, я подоткнул гвум на предмет соответствия имен DVB. -- Viktor --- ifmail v.2.15dev5 * Origin: Zaval CE (2:5080/1003@fidonet) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/146462b47ebef.html, оценка из 5, голосов 10
|