<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Linux netfilter: пакеты пропадают между mangle и nat</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID1/78406.html</link>
    <description>Машина с linux 2.6.18, две сетевухи, одна в локальную сеть, другая в интернет.&lt;br&gt;На машине nat для локальных клиентов.&lt;br&gt;На ней же поднимается ipsec (esp tunnel) через racoon для соединения с другим офисом (с другой стороны cisco).&lt;br&gt;Проблема: пинги (и все прочие пакеты) прекрасно проходят &quot;наружу&quot; --- до другой сети.&lt;br&gt;Ответы на них приходят, увеличивая счётчик пакетов, вышедших из ipsec-туннеля, пападают в netfilter, успешно проходят цепочку PREROUTING в таблцах raw и mangle, а в таблицу nat и далее так никогда и не попадают, погибая где-то перед ней.&lt;br&gt;&lt;br&gt;Вопрос к знатоками netfilter и iptables: где они там могут пропадать?&lt;br&gt;&lt;br&gt;Симптомы:&lt;br&gt;&#091;code&#093;&lt;br&gt;Chain PREROUTING (policy ACCEPT 10221 packets, 4941K bytes)&lt;br&gt; pkts bytes target     prot opt in     out     source               destination         &lt;br&gt;    5   300 ACCEPT     0    --  *      *       192.168.1.44         192.168.48.13       &lt;br&gt;    6   360 ACCEPT     0    --  *      *       192.168.48.13        192.168.1.44        &lt;br&gt;...&lt;br&gt;Chain PREROUTING (policy ACCEPT 800 p</description>

<item>
    <title>Linux netfilter: пакеты пропадают между mangle и nat (PavelR)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID1/78406.html#4</link>
    <pubDate>Mon, 28 Jan 2008 10:51:34 GMT</pubDate>
    <description>&amp;gt;А почему они должны туда попадать? Если мы натим из локалки в &lt;br&gt;&amp;gt;мир, то через nat проходит только первый пакет соединения, все остальные(в &lt;br&gt;&amp;gt;том числе и ответ) туда уже не попадают. &lt;br&gt;&lt;br&gt;Ответ гениален.&lt;br&gt;</description>
</item>

<item>
    <title>Linux netfilter: пакеты пропадают между mangle и nat (Incubus)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID1/78406.html#3</link>
    <pubDate>Mon, 28 Jan 2008 08:46:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;    6   360 ACCEPT    0    --  *    *       192.168.48.13 192.168.1.44 &lt;br&gt;&amp;gt;&amp;gt;... &lt;br&gt;&amp;gt;&amp;gt;Chain PREROUTING (policy ACCEPT 800 packets, 60295 bytes) &lt;br&gt;&amp;gt;&amp;gt; pkts bytes target     prot opt in  out     source   destination &lt;br&gt;&amp;gt;&amp;gt;    6   360 ACCEPT    0    --  *  *       192.168.48.13   192.168.1.44 &lt;br&gt;&amp;gt;&amp;gt;    0     0 ACCEPT    0    --  *  *       192.168.1.44    192.168.48.13 &lt;br&gt;&amp;gt;&amp;gt;... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;если это таблица НАТ, то там политика ACCEPT, непонятно назначение правил, что &lt;br&gt;&amp;gt;Вы хотите получить? &lt;br&gt;&lt;br&gt;Эти правила добавлены с целью локализовать место исчезновения пакетов.&lt;br&gt;До FORWARD они, конечно же, не доходят.&lt;br&gt;&lt;br&gt;&amp;gt; &#091;ликбез удалён&#093;</description>
</item>

<item>
    <title>Linux netfilter: пакеты пропадают между mangle и nat (nesh)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID1/78406.html#2</link>
    <pubDate>Fri, 25 Jan 2008 20:34:31 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;pkts bytes target     prot opt in   out     source   destination &lt;br&gt;&amp;gt;    5   300 ACCEPT    0    --  *    *       192.168.1.44  192.168.48.13 &lt;br&gt;&amp;gt;    6   360 ACCEPT    0    --  *    *       192.168.48.13 192.168.1.44 &lt;br&gt;&amp;gt;... &lt;br&gt;&amp;gt;Chain PREROUTING (policy ACCEPT 800 packets, 60295 bytes) &lt;br&gt;&amp;gt; pkts bytes target     prot opt in  out     source   destination &lt;br&gt;&amp;gt;    6   360 ACCEPT    0    --  *  *       192.168.48.13   192.168.1.44 &lt;br&gt;&amp;gt;    0     0 ACCEPT    0    --  *  *       192.168.1.44    192.168.48.13 &lt;br&gt;&amp;gt;... &lt;br&gt;&lt;br&gt;если это таблица НАТ, то там политика ACCEPT, непонятно назначение правил, что Вы хотите получить?&lt;br&gt;если нужно разрешить движение через роутер то эти правила вносятся в цепочку FORWARD таблицы filter и там будут считатся все пройденные пакеты в обоих направлениях&lt;br&gt;&lt;br&gt;также проверьте &lt;br&gt;cat /proc/sys/net/ipv4/ip_forward&lt;br&gt;&lt;br&gt;должно быть значение 1&lt;br&gt;</description>
</item>

<item>
    <title>Linux netfilter: пакеты пропадают между mangle и nat (angra)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID1/78406.html#1</link>
    <pubDate>Fri, 25 Jan 2008 20:06:14 GMT</pubDate>
    <description>А почему они должны туда попадать? Если мы натим из локалки в мир, то через nat проходит только первый пакет соединения, все остальные(в том числе и ответ) туда уже не попадают. &lt;br&gt;</description>
</item>

</channel>
</rss>
