<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Не работают некоторые сайты за NAT</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93632.html</link>
    <description>Не работают некоторые сайты за NAT, например:www.google.com, www.microsoft.com (но тот же mail.ru отлично работает.)&lt;br&gt;&lt;br&gt;Система: Ubuntu 11.04&lt;br&gt;&lt;br&gt;Причем с самого шлюза все прекрасно работает.&lt;br&gt;&lt;br&gt;Конфигурация iptables выглядит приблизительно следующим образом:&lt;br&gt;&lt;br&gt;###########################################&lt;br&gt;#Инпут цепочка&lt;br&gt;$IPTABLES -A INPUT -j log_debug_in&lt;br&gt;$IPTABLES -A INPUT -j ACCEPT&lt;br&gt;&lt;br&gt;##########################################&lt;br&gt;#Транзит&lt;br&gt;$IPTABLES -A FORWARD -j log_debug_fw&lt;br&gt;$IPTABLES -A FORWARD -j ACCEPT&lt;br&gt;&lt;br&gt;##########################################&lt;br&gt;#Выход из хоста&lt;br&gt;$IPTABLES -A OUTPUT -j log_debug_out&lt;br&gt;$IPTABLES -A OUTPUT -p all -j ACCEPT&lt;br&gt;&lt;br&gt;##########################################&lt;br&gt;#Транстляция адресов&lt;br&gt;#$IPTABLES -t nat -A POSTROUTING -p all -o $IFACE_INET_0 -j MASQUERADE &lt;br&gt;&lt;br&gt;&lt;br&gt;Пинги www.google.com проходят замечательно. В логе вижу движение по FORWARD цепочке.&lt;br&gt;&lt;br&gt;Если пробую www.google.com из браузера, в логе вижу вялое движение по FORWARD цепочке, т.е. ответы от google.com вроде как и есть, но с з</description>

<item>
    <title>Не работают некоторые сайты за NAT (nicolayr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93632.html#13</link>
    <pubDate>Thu, 02 Aug 2012 10:21:23 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Единственно что я не понял, почему эта проблема актуальна только для транзитного &lt;br&gt;&amp;gt;&amp;gt; трафика?&lt;br&gt;&amp;gt;&amp;gt; Трафик с самого хоста шлюза работает нормально.&lt;br&gt;&amp;gt; шлюз знает какое у него mtu в отличии от узлов за шлюзом &lt;br&gt;&lt;br&gt;Все понятно, теперь я прозрел и просветлел.&lt;br&gt;Всем большое спасибо!&lt;br&gt;</description>
</item>

<item>
    <title>Не работают некоторые сайты за NAT (hizel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93632.html#12</link>
    <pubDate>Thu, 02 Aug 2012 07:42:13 GMT</pubDate>
    <description>&amp;gt; Единственно что я не понял, почему эта проблема актуальна только для транзитного &lt;br&gt;&amp;gt; трафика?&lt;br&gt;&amp;gt; Трафик с самого хоста шлюза работает нормально.&lt;br&gt;&lt;br&gt;шлюз знает какое у него mtu в отличии от узлов за шлюзом&lt;br&gt;</description>
</item>

<item>
    <title>Не работают некоторые сайты за NAT (nicolayr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93632.html#11</link>
    <pubDate>Thu, 02 Aug 2012 06:44:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt; После установлении MSS (максимальный размер сегмента) шлюз получается фрагментирует пакеты.&lt;br&gt;&amp;gt; Необязательно.&lt;br&gt;&amp;gt; Он может послать icmp пакет вашему компу, чтобы тот уменьшал размер фрагмента. &lt;br&gt;&amp;gt; Между роутером и компом этот пакет уже не потеряется) &lt;br&gt;&amp;gt; А вообще да.&lt;br&gt;&amp;gt; Вы не упомянули, что у роутера выход в инет через ppp.&lt;br&gt;&amp;gt; ppp добавляет служебные заголовки к пакету (инкапсулирует пакет и добавляет заголовки). &lt;br&gt;&amp;gt; Чтобы все умещалось в 1500 байт, может потребоваться уменьшать MTU примерно на &lt;br&gt;&amp;gt; длинну этих заголовков.&lt;br&gt;&amp;gt; Иначе пакет может фрагментироваться/резаться, а icmp о фрагментации может фильтроваться. &lt;br&gt;&lt;br&gt;Единственно что я не понял, почему эта проблема актуальна только для транзитного трафика?&lt;br&gt;Трафик с самого хоста шлюза работает нормально.&lt;br&gt;</description>
</item>

<item>
    <title>Не работают некоторые сайты за NAT (XoRe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93632.html#10</link>
    <pubDate>Wed, 01 Aug 2012 21:02:19 GMT</pubDate>
    <description>&amp;gt; После установлении MSS (максимальный размер сегмента) шлюз получается фрагментирует пакеты. &lt;br&gt;&lt;br&gt;Необязательно.&lt;br&gt;Он может послать icmp пакет вашему компу, чтобы тот уменьшал размер фрагмента.&lt;br&gt;Между роутером и компом этот пакет уже не потеряется)&lt;br&gt;А вообще да.&lt;br&gt;Вы не упомянули, что у роутера выход в инет через ppp.&lt;br&gt;ppp добавляет служебные заголовки к пакету (инкапсулирует пакет и добавляет заголовки).&lt;br&gt;Чтобы все умещалось в 1500 байт, может потребоваться уменьшать MTU примерно на длинну этих заголовков.&lt;br&gt;Иначе пакет может фрагментироваться/резаться, а icmp о фрагментации может фильтроваться.&lt;br&gt;</description>
</item>

<item>
    <title>Не работают некоторые сайты за NAT (nicolayr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93632.html#9</link>
    <pubDate>Wed, 01 Aug 2012 20:07:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt;OUT=ppp0 &lt;br&gt;&amp;gt; $IPTABLES -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS &lt;br&gt;&amp;gt; --clamp-mss-to-pmtu &lt;br&gt;&lt;br&gt;Проблема как я понял в следующем:&lt;br&gt;Где-то по пути пакет не проходит по размеру, должен включится механизм Path MTU discovery, который отправляет ICMP сообщение типа Destination is unreachable (Точка назначения недоступна). К сообщению об ошибке прилагается значение MTU узла. Хост-отправитель уменьшает размер пакета и отсылает его заново. Такая операция происходит до тех пор, пока пакет не будет достаточно мал, чтобы дойти до хоста-получателя без фрагментации.&lt;br&gt;Где-то по пути назад блокируется ICMP Fragmentation Needed пакет. И в итоге наш пакет теряется.&lt;br&gt;Решение - установить максимальный размер фрагмента, передаваемый при установлении соединения.&lt;br&gt;После установлении MSS (максимальный размер сегмента) шлюз получается фрагментирует пакеты.&lt;br&gt;Как-то так.&lt;br&gt;</description>
</item>

<item>
    <title>Не работают некоторые сайты за NAT (nicolayr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93632.html#8</link>
    <pubDate>Wed, 01 Aug 2012 19:17:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt;OUT=ppp0 &lt;br&gt;&amp;gt; $IPTABLES -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS &lt;br&gt;&amp;gt; --clamp-mss-to-pmtu &lt;br&gt;&lt;br&gt;О чудо!!!! заработало, не очень понял что тут происходит, но это работает!!!&lt;br&gt;Спасибо большое!!!&lt;br&gt;</description>
</item>

<item>
    <title>Не работают некоторые сайты за NAT (hizel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93632.html#7</link>
    <pubDate>Wed, 01 Aug 2012 19:08:46 GMT</pubDate>
    <description>&amp;gt;OUT=ppp0 &lt;br&gt;&lt;br&gt;$IPTABLES -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu&lt;br&gt;</description>
</item>

<item>
    <title>Не работают некоторые сайты за NAT (nicolayr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93632.html#6</link>
    <pubDate>Wed, 01 Aug 2012 18:24:14 GMT</pubDate>
    <description>&amp;gt; Сравните пути прохождения пакетов до проблемного и нормально работающего ip. Может провайдер &lt;br&gt;&amp;gt; по разным каналам их пропускает?&lt;br&gt;&lt;br&gt;Вот для чистоты эксперемента:&lt;br&gt;&lt;br&gt;на шлюзе:&lt;br&gt;nicola&#064;home-server:/etc/network$ traceroute 173.194.32.248&lt;br&gt;traceroute to 173.194.32.248 (173.194.32.248), 30 hops max, 60 byte packets&lt;br&gt; 1  85.175.1.66 (85.175.1.66)  3.367 ms  3.535 ms  3.642 ms&lt;br&gt; 2  85.175.1.75 (85.175.1.75)  2.445 ms  2.472 ms  2.473 ms&lt;br&gt; 3  85.175.1.111 (85.175.1.111)  205.913 ms 85.175.1.113 (85.175.1.113)  205.981 ms 85.175.1.205 (85.175.1.205)  206.086 ms&lt;br&gt; 4  87.226.227.1 (87.226.227.1)  69.071 ms  69.135 ms  69.060 ms&lt;br&gt; 5  ae-0.m7-ar4.msk.ip.rostelecom.ru (87.226.139.102)  30.280 ms  30.280 ms  30.269 ms&lt;br&gt; 6  79.133.94.86 (79.133.94.86)  30.262 ms  30.216 ms  70.835 ms&lt;br&gt; 7  209.85.243.239 (209.85.243.239)  30.818 ms  31.295 ms  30.923 ms&lt;br&gt; 8  173.194.32.248 (173.194.32.248)  30.707 ms  30.689 ms  30.665 ms&lt;br&gt;&lt;br&gt;&lt;br&gt;на клиенте:&lt;br&gt;C:&#092;Users&#092;nicola&amp;gt;tracert 173.194.32.248&lt;br&gt;&lt;br&gt;Трассировка маршрута к 173.194.32.248 с мак</description>
</item>

<item>
    <title>Не работают некоторые сайты за NAT (nicolayr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93632.html#5</link>
    <pubDate>Wed, 01 Aug 2012 18:17:59 GMT</pubDate>
    <description>&amp;gt; Сравните пути прохождения пакетов до проблемного и нормально работающего ip. Может провайдер &lt;br&gt;&amp;gt; по разным каналам их пропускает?&lt;br&gt;&lt;br&gt;На шлюзе:&lt;br&gt;&lt;br&gt;nicola&#064;home-server:/etc/network$ traceroute www.google.ru&lt;br&gt;traceroute to www.google.ru (173.194.32.248), 30 hops max, 60 byte packets&lt;br&gt; 1  85.175.1.66 (85.175.1.66)  3.379 ms  3.589 ms  3.610 ms&lt;br&gt; 2  85.175.1.75 (85.175.1.75)  2.634 ms  2.607 ms  2.587 ms&lt;br&gt; 3  85.175.1.207 (85.175.1.207)  2.844 ms  2.893 ms 85.175.1.111 (85.175.1.111)  3.031 ms&lt;br&gt; 4  87.226.227.1 (87.226.227.1)  2.590 ms  2.572 ms  2.575 ms&lt;br&gt; 5  ae-0.m7-ar4.msk.ip.rostelecom.ru (87.226.139.102)  30.983 ms  31.008 ms  30.990 ms&lt;br&gt; 6  79.133.94.86 (79.133.94.86)  30.927 ms  30.772 ms  30.774 ms&lt;br&gt; 7  209.85.243.239 (209.85.243.239)  31.603 ms  31.660 ms  31.819 ms&lt;br&gt; 8  173.194.32.248 (173.194.32.248)  31.458 ms  31.424 ms  31.421 ms&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;На клиенте:&lt;br&gt;&lt;br&gt;C:&#092;Users&#092;nicola&amp;gt;tracert www.google.com&lt;br&gt;&lt;br&gt;Трассировка маршрута к www.l.google.com &#091;173.194.32.240&#093;&lt;br&gt;с максимальным числом прыжков 30:&lt;br&gt;&lt;br&gt;  1    &amp;lt;1 мс  </description>
</item>

</channel>
</rss>
