Перейти к содержимому
Калькуляторы

Проблемы с conntrack трафика GRE Debian Linux 4.15.18-40

напомню суть проблемы.

входящие на роутер пакеты c ip proto  47  ( gre )  видно в цепочке  raw/PREROUTING и не видно в цепочке nat/PREROUTING.

в conntrack -E   ( event )  трафик с photo  47 тоже не видно.

 

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

я не копал глубоко, но что-то вспоминаю про спец. модуль ядра для ната gre, он загружен?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Какие ещё правила есть? Conntrack другие ивенты показывает, кроме gre?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

del

Изменено пользователем mixtery

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

В 22.07.2019 в 22:22, SABRE сказал:

Какие ещё правила есть? Conntrack другие ивенты показывает, кроме gre?

на момент тестирования - никаких.

все другие евенты показывает. включая и любые иные виды трафика, кроме proto 47 для данных правил.

 

То есть стоит правило netmap с селектором по src ip , для любых иных типов трафика правило работает ( icmp , tcp ) для gre - нет

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

посмотрите, изменится ли ситуация, если подгрузить модуль nf_conntrack_proto_gre ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

4 минуты назад, taf_321 сказал:

посмотрите, изменится ли ситуация, если подгрузить модуль nf_conntrack_proto_gre ?

в теме выше написано что я пробовал десятки комбинацией и загружено и выгружено всякое разное и.т.п

 

ситуация на данный момент

загружено nf_nat_pptp , nf_nat_proto_gre , nf_conntrack_proto_gre

НЕ загружены ip_gre, gre.  ( по ip tunnel список пуст )

net.netfilter.nf_conntrack_helper = 1

 

 

в таблице raw/PREROUTING пакет регистрируются, счётчик тикает, попадает в LOG target.

в таблице nat/PREROUTING пакет gre уже не регистрируется, счетчик не тикает, в LOG target ничего не падает.

при поступлении входящего gre пакета , на узел отправителя возвращается ответ , что

 

ICMP <наш_хост> protocol 47 unreachable, length 36

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

56 минут назад, LostSoul сказал:

в таблице raw/PREROUTING пакет регистрируются, счётчик тикает, попадает в LOG target. 

в таблице nat/PREROUTING пакет gre уже не регистрируется, счетчик не тикает, в LOG target ничего не падает.

Ну значит же что хелпер нифига не работает. Правда? Месяц прошел а ты все как об стенку. Ставь микротик и забудь как страшный сон. Линукс не для тебя.

Кстати, в бэкпорте давно 4.19

Изменено пользователем TriKS

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.