Перейти к содержимому
Калькуляторы

IPTABLES Snat Часть пакетов не натиться

Странная ситуация, часть пакетов - не попадает под нат, вернее, не натиться.

 

Т.е. во внешний мир уходят пакеты с фейками.

Ошибки в правилах нет, это 100%, т.к. таких пакетов - доли процента.

 

в основном - судя по tcpdump - это ICMP ttl exceeded и http

 

Собственно, таких пакетов - 2-10 в секунду на 150мбитном аплинке,

но откуда они и почему для них не отрабатывает НАТ понять я не могу.

 

Второе - как отфильтровать такие пакеты, что б их не было совсем...

НАТ делается в POSTROUTING... последняя цепочка как я понимаю.

 

Осознаю что вопрос дурацкий... но может кто сталкивался?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

предположение - из-за ассиметричного роутинга, есть 2 FULL-VIEW

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Тоже встречаю такое...

А причем тут 2 FV? Если нат выполняется на других серверах, которые про бгп даже не слышали...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Проблема бородатая. Года 2 назад писал в багтрекер netfilter'а. Но ответа так и не последовало, а потом и багтрекер прикрыли.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

;) типа не мешает жить сильно и ладно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Мне не мешает, аплинку не нравится что ему фейки попадают...

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Зарезать на бордере ? коли на нате не получилсь ?
нат на бордере и есть.

как зарезать - не зняю, насколько я понимаю логику работы Iptables после POSTROUTING фильтровать нельзя.

 

Впрочем, давно собирался разнести нат и бордер по разным машинам...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А вы коммутатором их, коммутатором!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А вы коммутатором их, коммутатором!

А ведь светлая мысль )

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.