Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> iptables iproute2 перенаправление локального трафа 
V
    Опции темы
Kappac
Дата 20.7.2009, 13:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 203
Регистрация: 30.9.2006
Где: Украина, Киев

Репутация: нет
Всего: нет



Ребята, подскажите, плиз, кто как решает сабжевой связкой вопрос форвардинга локального трафика!
Есть:
два провайдера: адсл и оптика.
Пытаюсь в оптику завернуть почтовую службу(к примеру).

iptables -t mangle -A OUTPUT -p tcp --dport 25 -j MARK --set-mark 1
ip rule add fwmark 1 table optica

В результате получаю работающее правило фаервола, трафик направляется в нужный интерефейс, но без ожидаемого эффекта...
--------------------
                                                                                     
PM MAIL ICQ Skype   Вверх
ZeeLax
Дата 20.7.2009, 14:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 7
Всего: 88



Цитата(Kappac @  20.7.2009,  16:45 Найти цитируемый пост)
В результате получаю работающее правило фаервола, трафик направляется в нужный интерефейс, но без ожидаемого эффекта... 

Ожидается, судя по этому
Цитата(Kappac @  20.7.2009,  16:45 Найти цитируемый пост)
Пытаюсь в оптику завернуть почтовую службу(к примеру).

что трафик улетит в какой-то интерфейс. Дальше пишете, что он туда улетает. Какой ещё вам нужен эффект?


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
Kappac
Дата 20.7.2009, 15:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 203
Регистрация: 30.9.2006
Где: Украина, Киев

Репутация: нет
Всего: нет



нужно что бы соединение выходящее в этот интерфейс "работало".
Глядя в этот интерфейс tcpdump`ом видно что первый пакет выходит, сервер, к кторому обращается, отвечает, а дальше глухо, моя машина ноль эмоций на любой следующий пакет в сессии.
И так до timeout`а.
--------------------
                                                                                     
PM MAIL ICQ Skype   Вверх
ZeeLax
Дата 20.7.2009, 16:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 7
Всего: 88



Нука давайте сюда
Код

ip ro sh ta all
iptables -L -n -v
iptables -L -n -t nat -v
sysctl net.ipv4.ip_forward



--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
Kappac
Дата 20.7.2009, 16:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 203
Регистрация: 30.9.2006
Где: Украина, Киев

Репутация: нет
Всего: нет



ip
Код

192.168.2.0/24 dev eth1  table optica  scope link
192.168.1.0/24 dev eth0  table optica  scope link  src 192.168.1.12  metric 1
192.168.11.0/24 dev eth2  table optica  scope link
10.0.0.0/8 dev eth0  table optica  scope link  metric 1
127.0.0.0/8 dev lo  table optica  scope link
default via 192.168.11.2 dev eth2  table optica  src 192.168.11.1
default via 192.168.1.1 dev eth0  table zavod  metric 1
192.168.101.0/24 via 192.168.11.2 dev eth2
192.168.5.0/24 via 192.168.1.16 dev eth0  metric 1
172.16.2.0/24 via 192.168.1.1 dev eth0  metric 1
192.168.2.0/24 dev eth1  proto kernel  scope link  src 192.168.2.1
192.168.1.0/24 dev eth0  proto kernel  scope link  src 192.168.1.12
192.168.0.0/24 via 192.168.1.1 dev eth0  metric 1
192.168.13.0/24 via 192.168.1.19 dev eth0  metric 1
192.168.11.0/24 dev eth2  proto kernel  scope link  src 192.168.11.1
10.0.0.0/8 via 192.168.11.1 dev eth2
127.0.0.0/8 dev lo  scope link
default via 192.168.2.2 dev eth1
192.168.2.0/24 dev eth1  table adsl  scope link  src 192.168.2.1
192.168.1.0/24 dev eth0  table adsl  scope link  src 192.168.1.12  metric 1
192.168.11.0/24 dev eth2  table adsl  scope link
127.0.0.0/8 dev lo  table adsl  scope link
default via 192.168.2.2 dev eth1  table adsl  src 192.168.2.1
broadcast 192.168.1.0 dev eth0  table local  proto kernel  scope link  src 192.168.1.12
broadcast 192.168.2.255 dev eth1  table local  proto kernel  scope link  src 192.168.2.1
broadcast 127.255.255.255 dev lo  table local  proto kernel  scope link  src 127.0.0.1
local 192.168.11.1 dev eth2  table local  proto kernel  scope host  src 192.168.11.1
broadcast 192.168.11.0 dev eth2  table local  proto kernel  scope link  src 192.168.11.1
local 192.168.2.1 dev eth1  table local  proto kernel  scope host  src 192.168.2.1
broadcast 192.168.1.255 dev eth0  table local  proto kernel  scope link  src 192.168.1.12
broadcast 192.168.2.0 dev eth1  table local  proto kernel  scope link  src 192.168.2.1
broadcast 192.168.11.255 dev eth2  table local  proto kernel  scope link  src 192.168.11.1
local 192.168.1.12 dev eth0  table local  proto kernel  scope host  src 192.168.1.12
broadcast 127.0.0.0 dev lo  table local  proto kernel  scope link  src 127.0.0.1
local 127.0.0.1 dev lo  table local  proto kernel  scope host  src 127.0.0.1
local 127.0.0.0/8 dev lo  table local  proto kernel  scope host  src 127.0.0.1
local ::1 via :: dev lo  proto none  metric 0  mtu 16436 rtt 0.00ms rttvar 0.00ms cwnd 4 advmss 16376 hoplimit 4294967295
local fe80::202:44ff:feab:a211 via :: dev lo  proto none  metric 0  mtu 16436 advmss 16376 hoplimit 4294967295
local fe80::202:44ff:feab:a215 via :: dev lo  proto none  metric 0  mtu 16436 advmss 16376 hoplimit 4294967295
local fe80::21f:d0ff:fe0f:9540 via :: dev lo  proto none  metric 0  mtu 16436 advmss 16376 hoplimit 4294967295
fe80::/64 dev eth0  proto kernel  metric 256  mtu 1500 advmss 1440 hoplimit 4294967295
fe80::/64 dev eth1  proto kernel  metric 256  mtu 1500 advmss 1440 hoplimit 4294967295
fe80::/64 dev eth2  proto kernel  metric 256  mtu 1500 advmss 1440 hoplimit 4294967295
ff00::/8 dev eth0  metric 256  mtu 1500 advmss 1440 hoplimit 4294967295
ff00::/8 dev eth1  metric 256  mtu 1500 advmss 1440 hoplimit 4294967295
ff00::/8 dev eth2  metric 256  mtu 1500 advmss 1440 hoplimit 4294967295
unreachable default dev lo  table unspec  proto none  metric -1  error -101 hoplimit 255


iptables -L -nv
Код

Chain INPUT (policy DROP 718K packets, 114M bytes)
 pkts bytes target     prot opt in     out     source               destination
  11M 1333M ACCEPT     all  --  lo     *       0.0.0.0/0            0.0.0.0/0
3329K  817M ACCEPT     all  --  eth0   *       0.0.0.0/0            0.0.0.0/0
 866K   57M ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0
40596 3085K ACCEPT     udp  --  !eth0  *       0.0.0.0/0            0.0.0.0/0           udp spt:123
    1    40 ACCEPT     tcp  --  !eth0  *       0.0.0.0/0            0.0.0.0/0           tcp spt:123
2154K  457M ACCEPT     udp  --  !eth0  *       0.0.0.0/0            0.0.0.0/0           udp spt:53
 8678 2585K ACCEPT     tcp  --  !eth0  *       0.0.0.0/0            0.0.0.0/0           tcp dpt:20
   33  5322 ACCEPT     tcp  --  eth2   *       0.0.0.0/0            0.0.0.0/0           tcp dpt:25
 483K   49M ACCEPT     47   --  !eth0  *       0.0.0.0/0            0.0.0.0/0
43394 3353K ACCEPT     all  --  *      *       192.168.217.0/24     0.0.0.0/0
 663M  521G ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED
 7826  463K ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:22 state NEW
  420 21604 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:1723 state NEW

Chain FORWARD (policy DROP 19M packets, 1164M bytes)
 pkts bytes target     prot opt in     out     source               destination
43382 9978K ACCEPT     tcp  --  eth0   *       192.168.1.221        193.200.190.101     tcp dpt:443
36728   14M ACCEPT     tcp  --  *      eth0    193.200.190.101      192.168.1.221       tcp spt:443
1211K  831M ACCEPT     tcp  --  eth0   *       192.168.1.221        0.0.0.0/0           multiport dports 110,465
1868K  810M ACCEPT     tcp  --  *      eth0    0.0.0.0/0            192.168.1.221       multiport sports 110,465
  605 36706 ACCEPT     tcp  --  eth0   *       192.168.1.0/24       193.227.119.33      multiport dports 1203,1204,9033
  332 20045 ACCEPT     tcp  --  *      eth0    193.227.119.33       192.168.1.0/24      multiport sports 1203,1204,9033
 3310  211K ACCEPT     tcp  --  eth0   *       192.168.1.0/24       195.248.93.152      tcp dpt:5559
 4964 3886K ACCEPT     tcp  --  *      eth0    195.248.93.152       192.168.1.0/24      tcp spt:5559
28899 2598K ACCEPT     tcp  --  eth0   *       192.168.1.0/24       212.90.172.218
25984   12M ACCEPT     tcp  --  *      eth0    212.90.172.218       192.168.1.0/24
    0     0 ACCEPT     tcp  --  eth0   *       192.168.1.0/24       212.90.163.132
    0     0 ACCEPT     tcp  --  *      eth0    212.90.163.132       192.168.1.0/24
    0     0 ACCEPT     tcp  --  eth0   *       192.168.1.0/24       212.90.171.18
    0     0 ACCEPT     tcp  --  *      eth0    212.90.171.18        192.168.1.0/24
  386 60039 ACCEPT     all  --  eth0   eth1    10.2.2.1             192.168.2.2
  310  189K ACCEPT     all  --  eth1   eth0    192.168.2.2          10.2.2.1
 3946 1387K ACCEPT     tcp  --  eth0   *       192.168.1.0/24       193.227.119.44      tcp dpt:50000
 4434 3014K ACCEPT     tcp  --  *      eth0    193.227.119.44       192.168.1.0/24      tcp spt:50000
    0     0 ACCEPT     tcp  --  eth0   *       192.168.1.0/24       195.248.93.152      tcp dpt:5559
    0     0 ACCEPT     tcp  --  *      eth0    195.248.93.152       192.168.1.0/24      tcp spt:5559
 267K   24M ACCEPT     all  --  *      *       192.168.217.0/24     192.168.1.0/24
 296K   98M ACCEPT     all  --  *      *       192.168.1.0/24       192.168.217.0/24
  649 37576 ACCEPT     tcp  --  *      *       192.168.1.16         77.120.96.245       tcp dpt:80
  260 31936 ACCEPT     tcp  --  *      *       77.120.96.245        192.168.1.16        tcp spt:80
    0     0 ACCEPT     tcp  --  *      *       217.147.161.82       192.168.1.0/24      tcp dpt:1001
    0     0 ACCEPT     tcp  --  *      *       192.168.1.0/24       217.147.161.82      tcp spt:1001
    5   248 ACCEPT     all  --  *      *       192.168.1.19         192.168.2.2
    4   192 ACCEPT     all  --  *      *       192.168.2.2          192.168.1.19
   31  5007 ACCEPT     all  --  *      *       192.168.17.0/24      192.168.1.0/24
 331K   94M ACCEPT     all  --  *      *       192.168.1.0/24       192.168.17.0/24
 872M  664G ACCEPT     all  --  eth0   *       0.0.0.0/0            0.0.0.0/0           set NAT_ADSL src,src
 788M  673G ACCEPT     all  --  *      eth0    0.0.0.0/0            0.0.0.0/0           set NAT_ADSL dst,dst
2241K  634M ACCEPT     all  --  eth0   eth2    192.168.1.0/24       192.168.101.0/24
2433K  672M ACCEPT     all  --  eth2   eth0    192.168.101.0/24     192.168.1.0/24
    0     0 ACCEPT     all  --  eth0   eth2    192.168.1.0/24       192.168.13.0/24
    0     0 ACCEPT     all  --  eth2   eth0    192.168.13.0/24      192.168.1.0/24
 1142 72886 ACCEPT     all  --  eth0   eth2    192.168.1.0/24       192.168.11.0/24
   60  2936 ACCEPT     all  --  eth2   eth0    192.168.11.0/24      192.168.1.0/24
    0     0 ACCEPT     all  --  eth2   eth0    10.2.2.1             192.168.1.0/24
    0     0 ACCEPT     all  --  eth0   eth2    192.168.1.0/24       10.2.2.1

Chain OUTPUT (policy ACCEPT 1837M packets, 1209G bytes)
 pkts bytes target     prot opt in     out     source               destination


iptables -L -nv -t nat
Код

Chain PREROUTING (policy ACCEPT 92M packets, 6457M bytes)
 pkts bytes target     prot opt in     out     source               destination

Chain POSTROUTING (policy ACCEPT 13M packets, 887M bytes)
 pkts bytes target     prot opt in     out     source               destination
  30M 1948M MASQUERADE  all  --  *      eth1    0.0.0.0/0            0.0.0.0/0
  26M 2308M MASQUERADE  all  --  *      eth2    0.0.0.0/0            0.0.0.0/0

Chain OUTPUT (policy ACCEPT 42M packets, 2722M bytes)
 pkts bytes target     prot opt in     out     source               destination


iptables -L -nv -t mangle
Код

Chain PREROUTING (policy ACCEPT 554M packets, 414G bytes)
 pkts bytes target     prot opt in     out     source               destination

Chain INPUT (policy ACCEPT 155M packets, 91G bytes)
 pkts bytes target     prot opt in     out     source               destination

Chain FORWARD (policy ACCEPT 398M packets, 323G bytes)
 pkts bytes target     prot opt in     out     source               destination

Chain OUTPUT (policy ACCEPT 167M packets, 102G bytes)
 pkts bytes target     prot opt in     out     source               destination
   61  3660 MARK       tcp  --  *      *       0.0.0.0/0           !192.168.1.8         tcp dpt:25 MARK xset 0x1/0xffffffff

Chain POSTROUTING (policy ACCEPT 563M packets, 424G bytes)
 pkts bytes target     prot opt in     out     source               destination


sysctl (так аккуратно из меня идиота еще никто не делал, но пусть будет =)))))))))))
Код

net.ipv4.ip_forward = 1


Для полноты картины tcpdump:
Код

16:27:52.582584 IP 192.168.11.1.58986 > fk-in-f27.google.com.smtp: S 225919364:225919364(0) win 5840 <mss 1460,sackOK,timestamp 96841585 0,nop,wscale 6>
16:27:52.582602 IP 192.168.11.1.58987 > fk-in-f27.google.com.smtp: S 228455955:228455955(0) win 5840 <mss 1460,sackOK,timestamp 96841585 0,nop,wscale 6>
16:27:52.583837 IP 192.168.11.1.58988 > fk-in-f27.google.com.smtp: S 227494551:227494551(0) win 5840 <mss 1460,sackOK,timestamp 96841586 0,nop,wscale 6>
16:27:52.620908 IP fk-in-f27.google.com.smtp > 192.168.11.1.58986: S 157597462:157597462(0) ack 225919365 win 5672 <mss 1430,sackOK,timestamp 1991353229 96841585,nop,wscale 6>
16:27:52.620970 IP fk-in-f27.google.com.smtp > 192.168.11.1.58987: S 1184879585:1184879585(0) ack 228455956 win 5672 <mss 1430,sackOK,timestamp 2086470434 96841585,nop,wscale 6>
16:27:52.621530 IP fk-in-f27.google.com.smtp > 192.168.11.1.58988: S 1760195086:1760195086(0) ack 227494552 win 5672 <mss 1430,sackOK,timestamp 1943403326 96841586,nop,wscale 6>
16:27:52.951491 IP fk-in-f27.google.com.smtp > 192.168.11.1.58987: S 1184879585:1184879585(0) ack 228455956 win 5672 <mss 1430,sackOK,timestamp 2086470764 96841585,nop,wscale 6>
16:27:53.008522 IP fk-in-f27.google.com.smtp > 192.168.11.1.58988: S 1760195086:1760195086(0) ack 227494552 win 5672 <mss 1430,sackOK,timestamp 1943403713 96841586,nop,wscale 6>
16:27:53.013608 IP fk-in-f27.google.com.smtp > 192.168.11.1.58986: S 157597462:157597462(0) ack 225919365 win 5672 <mss 1430,sackOK,timestamp 1991353622 96841585,nop,wscale 6>
16:27:53.551508 IP fk-in-f27.google.com.smtp > 192.168.11.1.58987: S 1184879585:1184879585(0) ack 228455956 win 5672 <mss 1430,sackOK,timestamp 2086471364 96841585,nop,wscale 6>
16:27:53.608667 IP fk-in-f27.google.com.smtp > 192.168.11.1.58988: S 1760195086:1760195086(0) ack 227494552 win 5672 <mss 1430,sackOK,timestamp 1943404313 96841586,nop,wscale 6>
16:27:53.616087 IP fk-in-f27.google.com.smtp > 192.168.11.1.58986: S 157597462:157597462(0) ack 225919365 win 5672 <mss 1430,sackOK,timestamp 1991354222 96841585,nop,wscale 6>
16:27:54.751201 IP fk-in-f27.google.com.smtp > 192.168.11.1.58987: S 1184879585:1184879585(0) ack 228455956 win 5672 <mss 1430,sackOK,timestamp 2086472564 96841585,nop,wscale 6>
16:27:54.808551 IP fk-in-f27.google.com.smtp > 192.168.11.1.58988: S 1760195086:1760195086(0) ack 227494552 win 5672 <mss 1430,sackOK,timestamp 1943405513 96841586,nop,wscale 6>
16:27:54.813049 IP fk-in-f27.google.com.smtp > 192.168.11.1.58986: S 157597462:157597462(0) ack 225919365 win 5672 <mss 1430,sackOK,timestamp 1991355422 96841585,nop,wscale 6>
16:27:57.150828 IP fk-in-f27.google.com.smtp > 192.168.11.1.58987: S 1184879585:1184879585(0) ack 228455956 win 5672 <mss 1430,sackOK,timestamp 2086474964 96841585,nop,wscale 6>
16:27:57.212175 IP fk-in-f27.google.com.smtp > 192.168.11.1.58988: S 1760195086:1760195086(0) ack 227494552 win 5672 <mss 1430,sackOK,timestamp 1943407916 96841586,nop,wscale 6>
16:27:57.215896 IP fk-in-f27.google.com.smtp > 192.168.11.1.58986: S 157597462:157597462(0) ack 225919365 win 5672 <mss 1430,sackOK,timestamp 1991357824 96841585,nop,wscale 6>
16:28:01.950249 IP fk-in-f27.google.com.smtp > 192.168.11.1.58987: S 1184879585:1184879585(0) ack 228455956 win 5672 <mss 1430,sackOK,timestamp 2086479764 96841585,nop,wscale 6>
16:28:02.012537 IP fk-in-f27.google.com.smtp > 192.168.11.1.58988: S 1760195086:1760195086(0) ack 227494552 win 5672 <mss 1430,sackOK,timestamp 1943412717 96841586,nop,wscale 6>
16:28:02.015374 IP fk-in-f27.google.com.smtp > 192.168.11.1.58986: S 157597462:157597462(0) ack 225919365 win 5672 <mss 1430,sackOK,timestamp 1991362624 96841585,nop,wscale 6>
16:28:11.278114 IP fk-in-f27.google.com.smtp > 192.168.11.1.58987: R 0:0(0) win 0
16:28:11.278136 IP fk-in-f27.google.com.smtp > 192.168.11.1.58988: R 0:0(0) win 0
16:28:11.278144 IP fk-in-f27.google.com.smtp > 192.168.11.1.58986: R 0:0(0) win 0


Это сообщение отредактировал(а) Kappac - 20.7.2009, 16:34
--------------------
                                                                                     
PM MAIL ICQ Skype   Вверх
Kappac
Дата 22.7.2009, 11:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 203
Регистрация: 30.9.2006
Где: Украина, Киев

Репутация: нет
Всего: нет



ZeeLax, не мог бы ты поделиться конфигом ядра, с машины на которой такой механизм работает. Что - то мне подсказывает, что у меня в ядре чего - то нет.
--------------------
                                                                                     
PM MAIL ICQ Skype   Вверх
ZeeLax
Дата 23.7.2009, 05:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 7
Всего: 88



Цитата(Kappac @  20.7.2009,  19:27 Найти цитируемый пост)
sysctl (так аккуратно из меня идиота еще никто не делал, но пусть будет =)))))))))))

Бывает всякое.
параметры tcpdump покажите (P.S. -n рулит)
и ещё
Код

sysctl net.ipv4.conf.all.rp_filter


Это сообщение отредактировал(а) ZeeLax - 23.7.2009, 05:19


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
Kappac
Дата 28.7.2009, 11:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 203
Регистрация: 30.9.2006
Где: Украина, Киев

Репутация: нет
Всего: нет



Прошу прощения за длительную задержку - валом работы!

И так:
net.ipv4.conf.all.rp_filter = 1 (вполне ожидаемо для маршрутизатора)

параметры tcpdump: -i -n
Код

11:41:05.777702 IP 192.168.2.1.1038 > 94.27.114.163.2222: S 1669466478:1669466478(0) win 65535 <mss 1460,nop,nop,sackOK>
11:41:06.035135 IP 94.27.114.163.2222 > 192.168.2.1.1038: S 1392114934:1392114934(0) ack 1669466479 win 5808 <mss 1452,nop,nop,sackOK>
11:41:08.721682 IP 192.168.2.1.1038 > 94.27.114.163.2222: S 1669466478:1669466478(0) win 65535 <mss 1460,nop,nop,sackOK>
11:41:09.073769 IP 94.27.114.163.2222 > 192.168.2.1.1038: S 1392114934:1392114934(0) ack 1669466479 win 5808 <mss 1452,nop,nop,sackOK>
11:41:09.433563 IP 94.27.114.163.2222 > 192.168.2.1.1038: S 1392114934:1392114934(0) ack 1669466479 win 5808 <mss 1452,nop,nop,sackOK>
11:41:14.656253 IP 192.168.2.1.1038 > 94.27.114.163.2222: S 1669466478:1669466478(0) win 65535 <mss 1460,nop,nop,sackOK>
11:41:14.880235 IP 94.27.114.163.2222 > 192.168.2.1.1038: S 1392114934:1392114934(0) ack 1669466479 win 5808 <mss 1452,nop,nop,sackOK>
11:41:15.272908 IP 94.27.114.163.2222 > 192.168.2.1.1038: S 1392114934:1392114934(0) ack 1669466479 win 5808 <mss 1452,nop,nop,sackOK>
11:41:27.273079 IP 94.27.114.163.2222 > 192.168.2.1.1038: S 1392114934:1392114934(0) ack 1669466479 win 5808 <mss 1452,nop,nop,sackOK>

--------------------
                                                                                     
PM MAIL ICQ Skype   Вверх
ZeeLax
Дата 29.7.2009, 09:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 7
Всего: 88



Цитата(Kappac @  28.7.2009,  14:47 Найти цитируемый пост)
et.ipv4.conf.all.rp_filter = 1 (вполне ожидаемо для маршрутизатора)

Далеко не для каждого.

А tcpdump на каком интерфейсе у вас слушает?


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
Kappac
Дата 29.7.2009, 10:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 203
Регистрация: 30.9.2006
Где: Украина, Киев

Репутация: нет
Всего: нет



tcpdump слушает на том интерфейсе, в который заворачиваю.

По поводу того, что не для любого - согласен, но в моем случае это необходимо.
--------------------
                                                                                     
PM MAIL ICQ Skype   Вверх
ZeeLax
Дата 30.7.2009, 06:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 7
Всего: 88



Трафик заворачиваете транзитный ведь?


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
Kappac
Дата 30.7.2009, 17:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 203
Регистрация: 30.9.2006
Где: Украина, Киев

Репутация: нет
Всего: нет



Не понял вопрос.
--------------------
                                                                                     
PM MAIL ICQ Skype   Вверх
ZeeLax
Дата 31.7.2009, 08:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 7
Всего: 88



Заворачиваемы трафик является транзитным? То есть, проходящим через обсуждаемый маршрутизатор?
Или же он гененрируется самим маршрутизатором?


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
Kappac
Дата 31.7.2009, 15:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 203
Регистрация: 30.9.2006
Где: Украина, Киев

Репутация: нет
Всего: нет



Ситуация аналогична для локального и транзитного трафика.
--------------------
                                                                                     
PM MAIL ICQ Skype   Вверх
Kappac
Дата 28.8.2009, 16:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 203
Регистрация: 30.9.2006
Где: Украина, Киев

Репутация: нет
Всего: нет



В общем все оказалось на много проще, эта ситуация срабатывала из - за попадания моей машины сразу в 2 правила ip rule:
ip rule add fwmark 53 table optica
ip rule from 192.168.1.64 table adsl

Тема закрыта.
--------------------
                                                                                     
PM MAIL ICQ Skype   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Администрирование"
ZeeLax
Imple
nerezus
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.

  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование *NIX систем | Следующая тема »


 




[ Время генерации скрипта: 0.0571 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.