bos9 Posted June 9, 2011 Posted June 9, 2011 NAS раздает по pptp белые адреса. Соответственно, если у абонента отключено соединение, то паразитный трафик на его белый ip улетает обратно на бордер (через дефаулт роут), опять на NAS, обратно на бордер и так пока TTL не кончится... все на pc linux, маршрутизация статическая. Подскажите решение. ospf вроде тоже не поможет, так как тогда петля будет между бордером и аплинком. Ведь аплинк не знает, что у нас пропал маршрут к данному хосту. Вставить ник Quote
EvilShadow Posted June 9, 2011 Posted June 9, 2011 ospf вроде тоже не поможет, так как тогда петля будет между бордером и аплинком. Ведь аплинк не знает, что у нас пропал маршрут к данному хосту. Аплинку этого и не нужно знать. Абонент отключился, туннель пропал, бордер по ospf больше не получает сведений о том, куда надо роутить этот трафик. Соответственно, роутить никуда не будет => петель не будет. Вставить ник Quote
YuryD Posted June 9, 2011 Posted June 9, 2011 на насе прописать маршрут сетки реальных ip на loopback с большой метрикой Вставить ник Quote
bos9 Posted June 9, 2011 Author Posted June 9, 2011 на насе прописать маршрут сетки реальных ip на loopback с большой метрикой попробовал, пакет опять же гуляет по лупбэку до скончания ттл. вот если бы его дропнуть через /dev/null аля циско... Вставить ник Quote
bos9 Posted June 9, 2011 Author Posted June 9, 2011 нашел решение: ip route add unreachable X.X.X.X/Y metric 100 Вставить ник Quote
Giga-Byte Posted June 16, 2011 Posted June 16, 2011 это делается запрещением на бордере фаерволлом выход пакетов в мир на ваши адреса тоесть типа deny to MY_NETWORKS out via UP_LINK Вставить ник Quote
Nickuz Posted June 17, 2011 Posted June 17, 2011 может тогда логичнее их дропнуть уже на аплинке НАСа? Вставить ник Quote
blackjack Posted June 19, 2011 Posted June 19, 2011 (edited) это делается прописанием маршрута в блэкхол так ip route a.b.c.d/ef null 0 или так route add -net a.b.c.d/ef -iface lo0 -blackhole на ориджин сервере Edited June 19, 2011 by blackjack Вставить ник Quote
bos9 Posted July 1, 2011 Author Posted July 1, 2011 Столкнулся со следующей проблемой: при добавлении следующего маршрута ip route add unreachable X.X.X.X/Y metric 100, либо если остутствует дефаулт роут на бордере (т.е. бордер по факту не знает маршрута к нашим не используемым адресам) медленно, но верно переполняется ip_dst_cache. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.