Author Topic: Проблема с доступом через NAT  (Read 5876 times)

0 Members and 1 Guest are viewing this topic.

Offline Noname2007

  • Newbie
  • *
  • Posts: 16
  • Karma: +0/-0
Проблема с доступом через NAT
« on: January 25, 2009, 01:37:19 »
Имеется IPIP тоннель, через который есть доступ во внешку (TomGate), на роутере (AltLinux 4.0 OfficeServer) - iptables, который SNAT'ом ее раздает.
Некоторое время назад были совершены некоторые действия (поднят avahi и ntop, сменен ntpd, пытался сменить ядро, но откатился назад, но на новом ядре применял ifrename + еше что-то, я уже не помню) на роутере, после чего появились проблемы с доступом к большинству внешних сайтов (но не ко всем, также работают все томские) через SNAT и MASQUERADE (через прокси работает нормально). Деол точно не в настройках файервола. Пробовал останавливать avahi и ntop - не помогло. Настройки sysctl не трогал. Что интересно, соединение с сайтом открывается и запрос уходит, но никакого ответа не возвращается. Ping работает нормально. заранее благодарю за помощь.
« Last Edit: January 25, 2009, 01:41:39 by Noname2007 »

Offline bav

  • Newbie
  • *
  • Posts: 37
  • Karma: +0/-0
Проблема с доступом через NAT
« Reply #1 on: January 26, 2009, 11:07:15 »
Quote from: Noname2007
Имеется IPIP тоннель, через который есть доступ во внешку (TomGate), на роутере (AltLinux 4.0 OfficeServer) - iptables, который SNAT'ом ее раздает.
Некоторое время назад были совершены некоторые действия (поднят avahi и ntop, сменен ntpd, пытался сменить ядро, но откатился назад, но на новом ядре применял ifrename + еше что-то, я уже не помню) на роутере, после чего появились проблемы с доступом к большинству внешних сайтов (но не ко всем, также работают все томские) через SNAT и MASQUERADE (через прокси работает нормально). Деол точно не в настройках файервола. Пробовал останавливать avahi и ntop - не помогло. Настройки sysctl не трогал. Что интересно, соединение с сайтом открывается и запрос уходит, но никакого ответа не возвращается. Ping работает нормально. заранее благодарю за помощь.

http://www.opennet.ru/openforum/vsluhforumID1/22733.html  не оно?

Offline BuTbKa

  • Newbie
  • *
  • Posts: 40
  • Karma: +2/-0
Проблема с доступом через NAT
« Reply #2 on: January 27, 2009, 12:02:22 »
Quote from: Noname2007
Имеется IPIP тоннель, через который есть доступ во внешку (TomGate), на роутере (AltLinux 4.0 OfficeServer) - iptables, который SNAT'ом ее раздает.
Некоторое время назад были совершены некоторые действия (поднят avahi и ntop, сменен ntpd, пытался сменить ядро, но откатился назад, но на новом ядре применял ifrename + еше что-то, я уже не помню) на роутере, после чего появились проблемы с доступом к большинству внешних сайтов (но не ко всем, также работают все томские) через SNAT и MASQUERADE (через прокси работает нормально). Деол точно не в настройках файервола. Пробовал останавливать avahi и ntop - не помогло. Настройки sysctl не трогал. Что интересно, соединение с сайтом открывается и запрос уходит, но никакого ответа не возвращается. Ping работает нормально. заранее благодарю за помощь.
Вы бы к нам, в Томгейт, и обратились бы за оперативным ответом
iptables -t mangle -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu - это раз.
И посмотрите, какое значение MTU стоит у IPIP туннеля. Оно должно быть хотя бы на 40 меньше, чем MTU вашего физического интерфейса.

Offline Noname2007

  • Newbie
  • *
  • Posts: 16
  • Karma: +0/-0
Проблема с доступом через NAT
« Reply #3 on: January 27, 2009, 14:57:33 »
Всем спасибо, правило iptables помогло.

Offline Konstantine

  • Full Member
  • ***
  • Posts: 184
  • Karma: +1/-7
Проблема с доступом через NAT
« Reply #4 on: February 28, 2009, 19:58:45 »
Quote from: Noname2007
Всем спасибо, правило iptables помогло.

И посмотрите, какое значение MTU стоит у IPIP туннеля. Оно должно быть хотя бы на 40 меньше, чем MTU вашего физического интерфейса.

Ты это ещё посмотри у себя он дело говорит иначе если сообщение будет состоят из "тяжёлых" пакетов тунель будет постоянно рваться и по новой (если у тя автоматом стоит) устанавливаться, такая же байда и у впна mtu и mru не выше 1460 делать нужно, желательно на клиентах тупо 1400 ...
Софт должен быть открытым, а девушки - бесплатными и доступными, желательно под пиво. :D

Offline Noname2007

  • Newbie
  • *
  • Posts: 16
  • Karma: +0/-0
Проблема с доступом через NAT
« Reply #5 on: February 28, 2009, 21:40:14 »
Quote from: Konstantine
И посмотрите, какое значение MTU стоит у IPIP туннеля. Оно должно быть хотя бы на 40 меньше, чем MTU вашего физического интерфейса.

Ты это ещё посмотри у себя он дело говорит иначе если сообщение будет состоят из "тяжёлых" пакетов тунель будет постоянно рваться и по новой (если у тя автоматом стоит) устанавливаться, такая же байда и у впна mtu и mru не выше 1460 делать нужно, желательно на клиентах тупо 1400 ...

Насчет нюансов с mtu у туннелей я и так знал, мне было неизвестно то, что надо писать правило для преобразования mss в фаере. Но все равно спасибо за совет.
« Last Edit: February 28, 2009, 22:01:38 by Noname2007 »

Offline BuTbKa

  • Newbie
  • *
  • Posts: 40
  • Karma: +2/-0
Проблема с доступом через NAT
« Reply #6 on: March 14, 2009, 15:58:18 »
Quote from: Konstantine
Ты это ещё посмотри у себя он дело говорит иначе если сообщение будет состоят из "тяжёлых" пакетов тунель будет постоянно рваться и по новой (если у тя автоматом стоит) устанавливаться, такая же байда и у впна mtu и mru не выше 1460 делать нужно, желательно на клиентах тупо 1400 ...
IPIP-туннель будет рваться? Пишите ещё.

Offline Konstantine

  • Full Member
  • ***
  • Posts: 184
  • Karma: +1/-7
Проблема с доступом через NAT
« Reply #7 on: April 02, 2009, 12:46:12 »
Quote from: BuTbKa
IPIP-туннель будет рваться? Пишите ещё.

Читай внимательно я про VPN, а точнее о pptp
Софт должен быть открытым, а девушки - бесплатными и доступными, желательно под пиво. :D