| |
| 1.3, _Kuzmich, 08:53, 19/03/2007 [ответить] [смотреть все]
| +/– | |
>iptables -I FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
В мануале написано, что данное правило работает только в таблице mangle, незнаю как у вас оно отрабатывает в таблице filter, у меня такое не проходит. |  | | |
| 1.4, greg, 20:13, 27/05/2007 [ответить] [смотреть все]
| +/– |
поправка :
iptables -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu |  | | |
| 1.6, DemoN, 16:57, 09/03/2008 [ответить] [смотреть все]
| +/– |
Была аналогичная проблема с L2TP содинением. Исходищее соединение L2TP с MTU 1460 (от Корбины), внутренная квартирная сеть на Ethernet... Долго понять не мог почему часть сайтов работает, а часть нет...
После длительного установления проблемы, пришел к решению с iptables...
|  | | |
| 1.9, Ламо, 02:12, 08/11/2008 [ответить] [смотреть все]
| +/– |
Век живи, век учись...
Моя ситуация - Ноутбук+обычный ПК подключены к D-Link DSL-2640U, ноут по ВайФай.
На ноуте одноклассники.ру работают, на компе нет, причем на компе явные тормоза при работе в нете - половина сайтов не открывается... Я уж и антивиром прогнал комп, и переустанавливать задумал, но... засада в МТУ. Причем, где-то на Microsoft.com прочитал, что изначальное значение MTU определяется драйверами для сетевой карты. Ессно, я посмотрел в реестре на буке (знач. 1300) и на ПК (1500). На ПК поставил 1300 и все заработало...
Такие вот пироги
|  | | |
| 1.10, merax, 18:50, 30/11/2008 [ответить] [смотреть все]
| +/– |
Аналогично была проблема с Cisco 2651 c модулем ADSL. Что самое интересное mail.ru открывался, а вот r.mail.ru посылал в null. Решил проблему вот так -
ip tcp adjust-mss 1452
ip policy route-map clear-df
|  | | |
| 1.11, Борис, 00:35, 20/12/2008 [ответить] [смотреть все]
| +/– |
Та же самая проблема, провод от корбины с MTU 1460 попадает на сервер Windows 2000, который через вторую сетевуху раздает инет на клиенты. На серваке стоит RRAS. Инет с клиентов без ручной переустановки MTU не работает (((
|  | | |
| 1.13, Bill Routers, 01:59, 02/06/2009 [ответить] [смотреть все]
| +/– |
Перешел с Ubu на Deb, а он не выставил при настройке ppp0 mtu, искал часов 5 думал с ума сойду,
на ядре 2.6.24 работает на 2.6.26 нет, при этом конечно, как указано в статье, локальный комп. в Internet нормально ходит, а остальные через NAT фиг.
|  | | |
| 1.14, YuSt, 17:51, 04/09/2009 [ответить] [смотреть все]
| +/– |
Действительно спасибо!, нарвался на "умников", которые закрыли ICMP 3:4, думал мозгами двинусь, пока искал проблему... Самое смешное, что эти "товарищи" - админы банка, у них видете-ли политика безопасности такая ;)
|  | | |
| 1.16, Вася, 02:27, 05/10/2009 [ответить] [смотреть все]
| +/– |
Очень полезная статья! Автору огромнейшее спасибо! Все мои проблемы с настройкой шлюза сразу решились!
|  | | |
| 1.20, Анатолий, 13:56, 31/03/2010 [ответить] [смотреть все]
| +/– |
Автору огромный респект, я тоже столкнулся с такими клоунами (mtu 1490), почтовики через pop3 получали список писем а сами письма нет, соединение вешалось. С самого шлюза все работало нормально
|  | | |
| 1.22, Iv, 12:19, 08/05/2010 [ответить] [смотреть все]
| +/– |
Автор - мегачеловек! Огромнейшее спасибо! Я бился с клиент-банком 2 дня. После общения с серваком по телнету понял что копать надо в сторону МTU. И тут такой подарок!
|  | | |
| 1.23, Андрей, 16:30, 04/08/2010 [ответить] [смотреть все]
| +/– |
Всё это хорошо, только вот проблема. Почему -j TCPMSS --clamp-mss-to-pmtu высчитывает MSS как MTU-40 (т.е.20-IP, 20-TCP)? Проснифил. У меня на Windows 7 TCP заголовки сплошь и рядом идут более 20 байт. Доходит до 56! Соответственно эти пакеты не проходят и дропаются. Все MSS уменьшать до мин.значения с учётом TCP-56 - равносильно уменьшению скорости для пакетов с размером TCP-20. Почему в iptables нету автоматической определялки MSS?!
|  | | |
| 1.24, Сергей, 17:30, 23/09/2010 [ответить] [смотреть все]
| +/– |
Всё это замечательно. Спасибо огромное за статью. В инете вообще мало информации о MTU.
Но есть вопрос такого плана - а что, в обычных пакетах с HTTP нагрузкой (хотя не важно что там внутри, может быть и FTP или что-то ещё) всегда устанавливается бит DF? И если да, то зачем?
|  | | |
| 1.27, Олег Рева, 16:16, 23/12/2010 [ответить] [смотреть все]
| +/– | |
А вот за это спасибо!!
iptables -I OUTPUT 1 -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
iptables -I FORWARD 1 -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
Реально помогло.
|  | | |
| 1.28, OEM_щука, 23:12, 24/05/2011 [ответить] [смотреть все]
| +/– | |
А теперь для Микротика:
в профайле выбирает no в пункте change mss, и далее выполняем в терминале эту строку:
/ ip firewall mangle add chain=forward protocol=tcp tcp-flags=syn tcp-mss=1453-65535 action=change-mss new-mss=1360 disabled=no
|  | | |
| 1.29, Alex, 16:12, 02/09/2011 [ответить] [смотреть все]
| +/– |
Сделал как тут написано через iptables
пипец, раньше сайты грузились 5 минут, теперь вабще не грузятся, пишет чото там про DNS
чо делать?
|  | | |
| 1.30, Alex, 16:16, 02/09/2011 [ответить] [смотреть все]
| +/– | |
причему чтобы команды подействовали нужен префикс sudo
у меня убунту стоит на wmware в винде сайты грузятся, а в убунту нет
причем раньше грузились но по 2-3 минуты, после вашего способа ваще не грузятся пишет:
Веб страница не доступна
проверьте DNS бла бла бла бла бла и тд
|  | | |
| |
| 2.31, Андрей, 16:32, 02/09/2011 [^] [ответить] [смотреть все] [показать ветку]
| +/– |
> причему чтобы команды подействовали нужен префикс sudo
> у меня убунту стоит на wmware в винде сайты грузятся, а в
> убунту нет
> причем раньше грузились но по 2-3 минуты, после вашего способа ваще не
> грузятся пишет:
> Веб страница не доступна
> проверьте DNS бла бла бла бла бла и тд
От этой команды не может перестать грузиться:)
|  | | |
| |
| 3.32, Alex, 16:47, 02/09/2011 [^] [ответить] [смотреть все]
| +/– |
Тем не менее факт остается фактом =)
проблема в том что я даже (как одно из решений) днс сервера задать не могу, потому что мой провайдер их не говорит, в справочники пользователя для всех ОСей пунктик стоит определять dns автоматически =) я хз чо делать
|  | | |
|
|
| 1.34, Alex, 11:56, 04/09/2011 [ответить] [смотреть все]
| +/– | |
Ухахаха
смотрели видео один день админа? когда он просил ламера перегрузиться 3 раза?)
Так вот пока писал эту команду ребутился раза 2 инет так и не заработал! забил вот наследующий день загрузил убунту все летает =)
надо было просто ребутиться 3 раза ;)
|  | | |
| 1.35, Андрей, 14:15, 15/09/2011 [ответить] [смотреть все]
| +/– |
Включите реакцию на ICMP и не парьтесь.
По секрету - ICMP бывает с полезным payload'ом. В частности, получатель может попросить уменьшить размер пакета.
|  | | |
|
|