Перейти к содержимому
Калькуляторы

Различные маршрутизаторы на вход и на выход?

Есть 2 linux-маршрутизатора, 3 аплинка, BGP.

 

Пакет уходит в интернет через один из маршрутизаторов, а возвращается через другой, доходит до машины-отправителя, но по каким-то причинам отбрасывается.

На маршрутизаторах - iptables и quagga.

Есть предположение, что ip_conntrack маршрутизатора принимающего ответный пакет из интернета вносит какие-то изменения в заголовок пакета.

 

Есть ли какие способы отключения трассировки соединений или только пересборка ядра?

 

Или дело вовсе не в iptables?

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Есть 2 linux-маршрутизатора, 3 аплинка, BGP.

 

Пакет уходит в интернет через один из маршрутизаторов, а возвращается через другой, доходит до машины-отправителя, но по каким-то причинам отбрасывается.

На маршрутизаторах - iptables и quagga.

Есть предположение, что ip_conntrack маршрутизатора принимающего ответный пакет из интернета вносит какие-то изменения в заголовок пакета.

 

Есть ли какие способы отключения трассировки соединений или только пересборка ядра?

 

Или дело вовсе не в iptables?

а ната нет нигде случаем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Есть конечно, но не на этих маршрутизаторах, а в глубине сети.

 

схема такая: Источник -> NAT -> BGP-роутер

 

Но нат тут ни при чем. Пробывал то же самое проделать с NAT-сервера - картина та же самая. Пакет доходит, но игнорируется.

 

ICMP проходит без проблем, а вот с tcp и udp - проблема.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Оно не должно так работать, но всё же проверьте в sysctl.conf параметр rp_filter.

Есть ли какие способы отключения трассировки соединений или только пересборка ядра?
Цель NOTRACK в таблице raw в iptables.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

rp_filter отключен.

 

Он нужен для отслеживания различных интерфейсов в пределе одной машины, а тут получается что пакеты либо только уходят либо только приходят...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Цель NOTRACK в таблице raw в iptables.

+ iptables -A FORWARD -m state --state UNTRACKED -j ACCEPT

 

решили проблему.

 

EvilShadow, спасибо за наводку!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Как только не извратятся, лишь бы нормальное оборудование не покупать...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.