<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Пакеты из подсети в обход NAT</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4463.html</link>
    <description>Здравствуйте.&lt;br&gt;&lt;br&gt;есть Debian 503. ядро - 2.6.26-2-686 в роли маршрутизатора, две сетевых карты.&lt;br&gt;подсеть 192.168.0.0/24 Windows 7&lt;br&gt;провайдер ТТК&lt;br&gt;проблема: некоторые пакеты из локальной сети идут в обход NAT&lt;br&gt;Прошу вас помочь решить данную проблему!&lt;br&gt;&lt;br&gt;пример лога с комутатора провайдера:&lt;br&gt; Ethernet channel ETH 4 blocked, reason - wrong source IP (192.168.0.2 instead 94.251.38.193)&lt;br&gt;&lt;br&gt;.......Firewall....&lt;br&gt;&lt;br&gt;###########################################################################&lt;br&gt;#&lt;br&gt;# 1. Configuration options.&lt;br&gt;#&lt;br&gt;&lt;br&gt;#&lt;br&gt;# 1.1 Internet Configuration.&lt;br&gt;#&lt;br&gt;INET_IP=&quot;94.251.38.193&quot;&lt;br&gt;INET_IFACE=&quot;eth0&quot;&lt;br&gt;#&lt;br&gt;# 1.1.1 DHCP&lt;br&gt;#&lt;br&gt;# 1.2 Local Area Network configuration.&lt;br&gt;#&lt;br&gt;# your LAN&apos;s IP range and localhost IP. /24 means to only use the first 24&lt;br&gt;# bits of the 32 bit IP adress. the same as netmask 255.255.255.0&lt;br&gt;#&lt;br&gt;&lt;br&gt;LAN_IP=&quot;192.168.0.1&quot;&lt;br&gt;LAN_IP_RANGE=&quot;192.168.0.0/24&quot;&lt;br&gt;LAN_BCAST_ADRESS=&quot;192.168.0.255&quot;&lt;br&gt;LAN_IFACE=&quot;eth1&quot;&lt;br&gt;&lt;br&gt;#&lt;br&gt;# 1.3 DMZ Configuration.&lt;br&gt;#&lt;br&gt;# 1.4 Localhost Configuration.&lt;br&gt;#&lt;br&gt;LO_IFACE=&quot;lo&quot;&lt;br&gt;LO_IP=&quot;127.0.0.1&quot;</description>

<item>
    <title>Пакеты из подсети в обход NAT (LSTemp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4463.html#19</link>
    <pubDate>Wed, 20 Apr 2011 20:04:26 GMT</pubDate>
    <description>&amp;gt; Здравствуйте.&lt;br&gt;&amp;gt; есть Debian 503. ядро - 2.6.26-2-686 в роли маршрутизатора, две сетевых карты. &lt;br&gt;&amp;gt; подсеть 192.168.0.0/24 Windows 7 &lt;br&gt;&amp;gt; провайдер ТТК &lt;br&gt;&amp;gt; проблема: некоторые пакеты из локальной сети идут в обход NAT &lt;br&gt;&lt;br&gt;на основании чего такой вывод сделан?&lt;br&gt;</description>
</item>

<item>
    <title>Пакеты из подсети в обход NAT (LSTemp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4463.html#18</link>
    <pubDate>Wed, 20 Apr 2011 19:50:45 GMT</pubDate>
    <description>$IPTABLES -A FORWARD -s 192.168.0.2 -d 0/0 -j ACCEPT&lt;br&gt;правило радует просто. хоть интерфейс входящий к нему прицепи. src 192.168.0.2 в любом пакете сделать не проблема.&lt;br&gt;&lt;br&gt;ADD&lt;br&gt;у Вас весь форвард пакетов идет только на основании ИПов отравилеля и получателя, т.е. на основании содержимого пакета. пакет посылает неизвестно кто и запихать в него может что угодно. поставьте проверки интерфейсов в цепочку форварда.&lt;br&gt;&lt;br&gt;так же проверяйте с каких интерфейсов к вам какие адреса приходят (например с WAN-интерфейса серые адреса сразу рубить, пакеты с адресом отпрвавителя который принадлежит Вашему серверу - сразу рубить, итд). &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пакеты из подсети в обход NAT (gas)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4463.html#17</link>
    <pubDate>Fri, 15 Apr 2011 07:34:22 GMT</pubDate>
    <description>Вобщем похоже что решил проблему. Наткнулся на статью: http://www.smythies.com/~doug/network/iptables_notes/index.html - как раз моя ситуация. Помогло добавление:&lt;br&gt;$IPTABLES -A FORWARD -i $INTIF -p tcp -m state --state INVALID -j DROP&lt;br&gt;Каналы уже не такие уж и медленные. На сервере значительный запас по производительности. Может быть действительно из-за разрывов или из-за неправильной работы tcp стэка у клиента. Думаю что увеличивать таймауты тоже не очень хорошо, особенно когда за натом &amp;gt;1000 клиентов.&lt;br&gt;</description>
</item>

<item>
    <title>Пакеты из подсети в обход NAT (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4463.html#16</link>
    <pubDate>Wed, 13 Apr 2011 16:47:56 GMT</pubDate>
    <description>&amp;gt; Если решилась проблема, подскажите пожалуйста как - наблюдаю в нашей сети (и &lt;br&gt;&amp;gt; не только) то же самое. Раскопки по казали что подавляющее большинство &lt;br&gt;&amp;gt; - это ack пакеты от клиентов и вылазит только tcp: &lt;br&gt;&lt;br&gt;У меня что-то подобное вылазило, но с большинством с &quot;fin,syn&quot; или типа того.&lt;br&gt;&lt;br&gt;_Предполагаю_, что при медленных каналах или клиентах, (?или разрывах связи ?или серверах), соединения выносятся из таблиц conntrack по тайауту, после чего следующий пришедщий в этом соединении пакет уже не попадает в &quot;ESTABLISHED&quot;, соединение клиента рвётся, в логе появляется &quot;необычное&quot;...&lt;br&gt;&lt;br&gt;Крутил в районе sysctl.conf и -&lt;br&gt;&lt;br&gt;# find /proc/sys/net &#092;! -type d -path &quot;*ipv4*conn*timeout*&quot;&amp;#124;xargs grep .&lt;br&gt;/proc/sys/net/ipv4/netfilter/ip_conntrack_generic_timeout:600&lt;br&gt;/proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_syn_sent:120&lt;br&gt;/proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_syn_sent2:120&lt;br&gt;/proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_syn_recv:60&lt;br&gt;/proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_</description>
</item>

<item>
    <title>Пакеты из подсети в обход NAT (gas)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4463.html#15</link>
    <pubDate>Wed, 13 Apr 2011 15:15:24 GMT</pubDate>
    <description>Если решилась проблема, подскажите пожалуйста как - наблюдаю в нашей сети (и не только) то же самое. Раскопки по казали что подавляющее большинство - это ack пакеты от клиентов и вылазит только tcp:&lt;br&gt;&lt;br&gt;17:42:42.630424 IP 10.250.201.3.48913 &amp;gt; 188.168.5.180.37996: Flags &#091;F.&#093;, seq 4293866651, ack 3964839509, win 17280, length 0&lt;br&gt;17:42:42.793607 IP 10.245.2.166.1474 &amp;gt; 195.211.101.131.80: Flags &#091;F.&#093;, seq 3807556108, ack 2863131535, win 64240, length 0&lt;br&gt;17:42:42.794386 IP 10.245.2.166.1477 &amp;gt; 195.211.101.131.80: Flags &#091;F.&#093;, seq 244781643, ack 2864206967, win 64240, length 0&lt;br&gt;17:42:42.795111 IP 10.245.2.166.1476 &amp;gt; 195.211.101.131.80: Flags &#091;F.&#093;, seq 2670314452, ack 2852297187, win 64240, length 0&lt;br&gt;17:42:43.119552 IP 10.245.2.71.63288 &amp;gt; 74.125.230.153.80: Flags &#091;F.&#093;, seq 1019412857, ack 805281035, win 64350, length 0&lt;br&gt;17:42:43.369557 IP 10.252.6.9.61787 &amp;gt; 82.112.101.235.80: Flags &#091;F.&#093;, seq 993680131, ack 2552692069, win 64181, length 0&lt;br&gt;17:42:43.621153 IP 10.245.2.71.63288 &amp;gt; 74.125.230.153.80: Flags &#091;F.&#093;, seq 0, ack 1</description>
</item>

<item>
    <title>Пакеты из подсети в обход NAT (KMax)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4463.html#14</link>
    <pubDate>Mon, 11 Jan 2010 03:32:42 GMT</pubDate>
    <description>если, ещё актуально&lt;br&gt;что говорит:&lt;br&gt;sysctl -a&amp;#124;grep conntrack_max&lt;br&gt;sysctl -a&amp;#124;grep conntrack_count&lt;br&gt;&lt;br&gt;в момент когда проскакивают фейки что показывает&lt;br&gt;tcpdump -ni ProvEth net 192.168.0.0/24 &lt;br&gt;(ProvEth и 192.168.0.0/24 поставте, свои)&lt;br&gt;</description>
</item>

<item>
    <title>Пакеты из подсети в обход NAT (madi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4463.html#13</link>
    <pubDate>Wed, 23 Dec 2009 12:43:30 GMT</pubDate>
    <description>поптобовал arno-iptables-firewall результат одинаковый.&lt;br&gt;последние строчки tcpdump&lt;br&gt;18:23:28.936418 IP host-94-251-38-63.bbcustomer.zsttk.net.netbios-ns &amp;gt; 94.251.38.255.netbios-ns: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST&lt;br&gt;18:23:29.050670 IP host-94-251-38-75.bbcustomer.zsttk.net.netbios-dgm &amp;gt; 94.251.38.255.netbios-dgm: NBT UDP PACKET(138)&lt;br&gt;18:23:29.054998 IP host-94-251-38-97.bbcustomer.zsttk.net.netbios-ns &amp;gt; 94.251.38.255.netbios-ns: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST&lt;br&gt;18:23:29.206313 IP6 fe80::d5f7:5f1e:812f:8e60.59592 &amp;gt; ff02::c.1900: UDP, length 146&lt;br&gt;18:23:29.215413 IP host-94-251-38-74.bbcustomer.zsttk.net.mdns &amp;gt; 224.0.0.251.mdns: 0&#091;&amp;#124;domain&#093;&lt;br&gt;18:23:29.216386 IP host-94-251-38-74.bbcustomer.zsttk.net.mdns &amp;gt; 224.0.0.251.mdns: 0*- &#091;0q&#093; 3/0/0&#091;&amp;#124;domain&#093;&lt;br&gt;18:23:29.583402 arp who-has host-94-251-38-85.bbcustomer.zsttk.net tell host-94-251-38-85.bbcustomer.zsttk.net&lt;br&gt;18:23:29.605613 IP madi1.52728 &amp;gt; atoll.cis.rv.ua.www: F 0:0(0) ack 1 win 62858&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пакеты из подсети в обход NAT (madi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4463.html#12</link>
    <pubDate>Tue, 22 Dec 2009 20:14:32 GMT</pubDate>
    <description>порт падает на пять минут только после того как коммутатор провайдера обнаружит левый IP&lt;br&gt;</description>
</item>

<item>
    <title>Пакеты из подсети в обход NAT (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4463.html#11</link>
    <pubDate>Tue, 22 Dec 2009 18:31:33 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;в WIRESHARK указываю с eth0 фильтр - 192.168.0.2 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;а если использовать&lt;br&gt;&amp;gt;&amp;gt;$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -j MASQUERADE&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ничего не изменилось, проблема таже. &lt;br&gt;&amp;gt;у меня IP статический. проще SNAT. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;странно что может работать сутки без проблем, а потом бац!!! &lt;br&gt;&lt;br&gt;интерфейс перед этим не опускался провайдером?&lt;br&gt;</description>
</item>

</channel>
</rss>
