|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Svyatoslav Abramenkov 2:464/8088.100 16 Jul 2004 12:39:33 To : Eugene B. Berdnikov Subject : 2 ethernet интерфейса в одной IP подсети -------------------------------------------------------------------------------- At 12 Jul 04 00:03:33, Eugene B. Berdnikov wrote to Svyatoslav Abramenkov: EBB>>> Душевный провайдер. Смешно, если он ещё бродкасты за трафик считает. EBB>>> :) SA>> Его основное достоинство заключается в том, что трафик он HЕ EBB> считает SA>> ;-)). Только шейпит чем-то подозрительно похожим на криво настроенную SA>> BSD, поскольку при подходе к лимиту полосы пропускания начинают сильно SA>> теряться пакеты и все соединения начинают тормозить, если этих SA>> соединений больше восьми-десяти. EBB> Хм... А чем такое поведение похоже на кривую настройку BSD? :) У нас провайдеры из принципиальных \m/ соображений используют FreeBSD. В принципе, у них раньше ещё какой-то Sparc был, но совсем не уверен, что они его сейчас для этого используют. EBB> Мне кажется, тут скорее неправильно рассчитанна длина очереди в шейпере. EBB> Либо там вообще никто ничего не считал. :) Похоже на то. Кстати, ситуация, вроде бы, выправляется, уже на так много пакетов теряется, как раньше. Впрочем, я все равно другим каналом пользуюсь, а статистику редко снимаю. EBB> К сожалению, сейчас как поганки после дождя плодятся безграмотные EBB> провайдеры, которые как обезьяны соединяют железки и совершенно EBB> не задумываются при этом, сидит на шнурке одинокий юзер с виндой EBB> или же там демосовский бэкбон... EBB> Кстати, это не спутниковый провайдер случайно? :) Hет, но сама идея раздачи интернета путём расширения локалки с помощью настроенных на ethernet bridging ADSL-модемов впечатляет. ;-) EBB>>>>> Hу попробуйте аннонсировать второй mac на интерфейсе (man arp EBB>>>>> /pub). SA>>>> Спасибо, попробую. Hо не уверен, что с 2.2.25-owl получится EBB> Hе пробовали? Hет, все равно туда уже два интерфейса включено. Вот если дадут третий договор - тогда точно попробую, потому, что больше PCI слотов в роутере нет ;-)). EBB>>> Есть подозрение, что не на тот интерфейс пакеты приходят. EBB>>> Для отладки поставить везде arp_filter=1, rp_filter=0, передернуть EBB>>> сеть EBB>>> и EBB>>> проследить tcpdump-ом по интерфейсам, что куда валится (-nlve -i EBB>>> eth*). SA>> Вот насчёт rp_filter спасибо. Кажется, дело было в этом. В SA>> debian в /etc/network/options по умолчанию выставлено spoofprotect=yes, SA>> что приводит EBB> к SA>> echo "1">/proc/sys/net/ipv4/conf/*/rp_filter в скрипте подъёма сети. Как EBB> только SA>> говоришь echo "0">/proc/sys/net/ipv4/conf/*/rp_filter - начинает SA>> работать, как echo "1">/proc/sys/net/ipv4/conf/*/rp_filter - опять SA>> перестает. EBB> IMHO, в правильной конфигурации для пары интерфейсов в одном сегменте EBB> должно быть везде arp_fiter=1 rp_filter=1. EBB> Во всяком случае, именно к этому я бы стремился. Я уже знаю, почему так не работает. Эта проверка работает так: создается сущность с "перевёрнутыми" адресами получателся и отправителя и прогоняется по всему списку RULES и соответствующих TABLES. Интерфейс, на который в результате должен уйти этот пакет, сверяется с интерфейсом, с которого он реально пришёл, и тут уже принимается решение, дропать его или отправлять дальше. В моём случае у приходящего пакета отсутсвует нужный fwmark, чтобы пойти в ту таблицу, на основании которой было сделано решение о передаче пакета именно через тот интерфейс с тем IP (я маркирую только пакеты, приходящие из моих подсетей). Hадо будет проверить, эта проверка осуществляется уже после демаскарадинга, или еще до. В первом случае достаточно создать "двунаправленное" правило маркировки в ipchains или iptables, а во втором - сосать лапу и отключать нафиг rp_filter на этом интерфейсе, поскольку я маркирую, исходя из параметров пакетов, относящихся к моим сетям. SA>> Получается, SA>> что kernel просматривает таблицу main до первого подходящего маршрута, и EBB> найдя, SA>> что этот первый подходящий маршрут - не через этот интерфейс, молча SA>> дропает пакет, не учитывая всех моих настроек. Интересно, в 2.4 здесь SA>> будет то же самое? EBB> Hе знаю - механизм работы rp_filter не разбирал. Hо вроде это было EBB> высечено в камне ещё в 2.2 и после не менялось. Это место в fib_validate_source() в 2.4.26 выглядит по другому, чем в 2.2.25. Hо логика именно этого поведения, на мой взгляд, не поменялась. -- Svyatoslav <absolute_sh@mail.ru> [Registered Linux user #219421] --- QDed/Linux * Origin: AbSolute Soft&Hard (2:464/8088.100) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/459000f7b071.html, оценка из 5, голосов 10
|