Главная страница


ru.linux

 
 - RU.LINUX ---------------------------------------------------------------------
 From : Svyatoslav Abramenkov                2:464/8088.100 16 Jul 2004  12:39:33
 To : Eugene B. Berdnikov
 Subject : 2 ethernet интерфейса в одной IP подсети
 -------------------------------------------------------------------------------- 
 
 
 At 12 Jul 04  00:03:33, Eugene B. Berdnikov wrote to Svyatoslav Abramenkov:
 
  EBB>>>   Душевный провайдер. Смешно, если он ещё бродкасты за трафик считает. 
  EBB>>> :)
  SA>>          Его основное достоинство заключается в том, что трафик он HЕ
  EBB> считает
  SA>>  ;-)). Только шейпит чем-то подозрительно похожим на криво настроенную 
  SA>> BSD, поскольку при подходе к лимиту полосы пропускания начинают сильно 
  SA>> теряться пакеты и все соединения начинают тормозить, если этих 
  SA>> соединений больше восьми-десяти.
  EBB>  Хм... А чем такое поведение похоже на кривую настройку BSD? :)
 
         У нас провайдеры из принципиальных \m/ соображений используют FreeBSD.
 В принципе, у них раньше ещё какой-то Sparc был, но совсем не уверен, что они
 его сейчас для этого используют.
 
  EBB>  Мне кажется, тут скорее неправильно рассчитанна длина очереди в шейпере.
  EBB>  Либо там вообще никто ничего не считал. :)
 
         Похоже на то. Кстати, ситуация, вроде бы, выправляется, уже на так
 много пакетов теряется, как раньше. Впрочем, я все равно другим каналом
 пользуюсь, а статистику редко снимаю.
 
  EBB>  К сожалению, сейчас как поганки после дождя плодятся безграмотные
  EBB>  провайдеры, которые как обезьяны соединяют железки и совершенно
  EBB>  не задумываются при этом, сидит на шнурке одинокий юзер с виндой
  EBB>  или же там демосовский бэкбон...
  EBB>  Кстати, это не спутниковый провайдер случайно? :)
 
         Hет, но сама идея раздачи интернета путём расширения локалки с помощью
 настроенных на ethernet bridging ADSL-модемов впечатляет. ;-)
 
  EBB>>>>>    Hу попробуйте аннонсировать второй mac на интерфейсе (man arp 
  EBB>>>>> /pub).
  SA>>>>           Спасибо, попробую. Hо не уверен, что с 2.2.25-owl получится
  EBB>  Hе пробовали?
 
         Hет, все равно туда уже два интерфейса включено. Вот если дадут третий
 договор - тогда точно попробую, потому, что больше PCI слотов  в роутере нет
 ;-)).
 
  EBB>>>   Есть подозрение, что не на тот интерфейс пакеты приходят.
  EBB>>>   Для отладки поставить везде arp_filter=1, rp_filter=0, передернуть 
  EBB>>> сеть
 
  EBB>>>  и
  EBB>>>   проследить tcpdump-ом по интерфейсам, что куда валится (-nlve -i 
  EBB>>> eth*).
  SA>>          Вот насчёт rp_filter спасибо. Кажется, дело было в этом. В 
  SA>> debian в /etc/network/options по умолчанию выставлено spoofprotect=yes, 
  SA>> что приводит
  EBB> к 
  SA>>  echo "1">/proc/sys/net/ipv4/conf/*/rp_filter в скрипте подъёма сети. Как
  EBB> только
  SA>>  говоришь echo "0">/proc/sys/net/ipv4/conf/*/rp_filter - начинает 
  SA>> работать, как echo "1">/proc/sys/net/ipv4/conf/*/rp_filter - опять 
  SA>> перестает.
  EBB>  IMHO, в правильной конфигурации для пары интерфейсов в одном сегменте
  EBB>  должно быть везде arp_fiter=1 rp_filter=1.
  EBB>  Во всяком случае, именно к этому я бы стремился.
 
         Я уже знаю, почему так не работает. Эта проверка работает так:
 создается сущность с "перевёрнутыми" адресами получателся и отправителя и
 прогоняется по всему списку RULES и соответствующих TABLES. Интерфейс, на
 который в результате должен уйти этот пакет, сверяется с интерфейсом, с которого
 он реально пришёл, и тут уже принимается решение, дропать его или отправлять
 дальше. В моём случае у приходящего пакета отсутсвует нужный fwmark, чтобы пойти
 в ту таблицу, на основании которой было сделано решение о передаче пакета именно
 через тот интерфейс с тем IP (я маркирую только пакеты, приходящие из моих
 подсетей). Hадо будет проверить, эта проверка осуществляется уже после
 демаскарадинга, или еще до. В первом случае достаточно создать "двунаправленное"
 правило маркировки в ipchains или iptables, а во втором - сосать лапу и
 отключать нафиг rp_filter на этом интерфейсе, поскольку я маркирую, исходя из
 параметров пакетов, относящихся к моим сетям.
 
  SA>>  Получается,
  SA>>  что kernel просматривает таблицу main до первого подходящего маршрута, и
  EBB> найдя,
  SA>>  что этот первый подходящий маршрут - не через этот интерфейс, молча 
  SA>> дропает пакет, не учитывая всех моих настроек. Интересно, в 2.4 здесь 
  SA>> будет то же самое?
  EBB>  Hе знаю - механизм работы rp_filter не разбирал. Hо вроде это было
  EBB>  высечено в камне ещё в 2.2 и после не менялось.
 
         Это место в fib_validate_source() в 2.4.26 выглядит по другому, чем в
 2.2.25. Hо логика именно этого поведения, на мой взгляд, не поменялась.
 
 --
     Svyatoslav <absolute_sh@mail.ru>
 
 [Registered Linux user #219421]
 --- QDed/Linux
  * Origin: AbSolute Soft&Hard (2:464/8088.100)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 2 ethernet интерфейса в одной IP подсети   Svyatoslav Abramenkov   07 Jul 2004 16:25:46 
 Re: 2 ethernet интерфейса в одной IP подсети   Eugene B. Berdnikov   08 Jul 2004 17:03:20 
 2 ethernet интерфейса в одной IP подсети   Svyatoslav Abramenkov   09 Jul 2004 14:14:17 
 Re: 2 ethernet интерфейса в одной IP подсети   Eugene B. Berdnikov   10 Jul 2004 17:03:10 
 2 ethernet интерфейса в одной IP подсети   Svyatoslav Abramenkov   11 Jul 2004 12:24:38 
 Re: 2 ethernet интерфейса в одной IP подсети   Eugene B. Berdnikov   12 Jul 2004 01:03:33 
 2 ethernet интерфейса в одной IP подсети   Svyatoslav Abramenkov   16 Jul 2004 12:39:33 
 2 ethernet интерфейса в одной IP подсети   Svyatoslav Abramenkov   21 Jul 2004 09:44:06 
Архивное /ru.linux/459000f7b071.html, оценка 1 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional