sirmax Posted December 17, 2008 Posted December 17, 2008 Странная ситуация, часть пакетов - не попадает под нат, вернее, не натиться. Т.е. во внешний мир уходят пакеты с фейками. Ошибки в правилах нет, это 100%, т.к. таких пакетов - доли процента. в основном - судя по tcpdump - это ICMP ttl exceeded и http Собственно, таких пакетов - 2-10 в секунду на 150мбитном аплинке, но откуда они и почему для них не отрабатывает НАТ понять я не могу. Второе - как отфильтровать такие пакеты, что б их не было совсем... НАТ делается в POSTROUTING... последняя цепочка как я понимаю. Осознаю что вопрос дурацкий... но может кто сталкивался? Вставить ник Quote
sirmax Posted December 17, 2008 Author Posted December 17, 2008 предположение - из-за ассиметричного роутинга, есть 2 FULL-VIEW Вставить ник Quote
martin74 Posted December 17, 2008 Posted December 17, 2008 Тоже встречаю такое... А причем тут 2 FV? Если нат выполняется на других серверах, которые про бгп даже не слышали... Вставить ник Quote
DemYaN Posted December 17, 2008 Posted December 17, 2008 Проблема бородатая. Года 2 назад писал в багтрекер netfilter'а. Но ответа так и не последовало, а потом и багтрекер прикрыли. Вставить ник Quote
martin74 Posted December 17, 2008 Posted December 17, 2008 ;) типа не мешает жить сильно и ладно... Вставить ник Quote
sirmax Posted December 17, 2008 Author Posted December 17, 2008 Мне не мешает, аплинку не нравится что ему фейки попадают... Вставить ник Quote
st_re Posted December 17, 2008 Posted December 17, 2008 Зарезать на бордере ? коли на нате не получилсь ? Вставить ник Quote
sirmax Posted December 17, 2008 Author Posted December 17, 2008 Зарезать на бордере ? коли на нате не получилсь ?нат на бордере и есть.как зарезать - не зняю, насколько я понимаю логику работы Iptables после POSTROUTING фильтровать нельзя. Впрочем, давно собирался разнести нат и бордер по разным машинам... Вставить ник Quote
Beginner Posted December 17, 2008 Posted December 17, 2008 А вы коммутатором их, коммутатором! Вставить ник Quote
sirmax Posted December 17, 2008 Author Posted December 17, 2008 А вы коммутатором их, коммутатором! А ведь светлая мысль ) Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.