<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: иногда SNAT/iptables пропускает пакеты</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88674.html</link>
    <description>Здравствуйте,&lt;br&gt;&lt;br&gt;Обнаружил некоторое малое количество пакетов, проходящих NAT без изменений SRC-адреса.&lt;br&gt;&lt;br&gt;Другими словами, я настраиваю NAT:&lt;br&gt;&#091;code&#093;iptables -A POSTROUTING -s 192.168.1.0/24 &#092;! -d 192.168.0.0/16 -j SNAT --to-source 22.33.44.55&#091;/code&#093;&lt;br&gt;где:&lt;br&gt;eth0 ( 22.33.44.55 ) - Интернет&lt;br&gt;eth1 ( 192.168.1.254 ) - Локалка&lt;br&gt;&lt;br&gt;затем просматриваю, что получилось:&lt;br&gt;&#091;code&#093;tcpdump -i eth0 -ne &apos;net 192.168.1.0/24&apos;&#091;/code&#093;&lt;br&gt;&lt;br&gt;В общем-то всё работает, локалка получает интернет... в основном; однако иногда наблюдаю по непонятным причинам незаначеные пакеты, где SRC из 192.168.1.0/24, а DST где-то в интернете. При чём эти пакеты можно наблюдать и с другой стороны кабеля на следующем роутере (пусть он будет 22.33.44.54 для определённости).&lt;br&gt;&lt;br&gt;Заранее благодарен за любую помощь,&lt;br&gt;&lt;br&gt;Игорь&lt;br&gt;</description>

<item>
    <title>иногда SNAT/iptables пропускает пакеты (Ygrex)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88674.html#12</link>
    <pubDate>Mon, 12 Apr 2010 09:32:03 GMT</pubDate>
    <description>&amp;gt;где то встречал что если у пакета статус INVALID, то через таблицу &lt;br&gt;&amp;gt;nat он не проходил &lt;br&gt;&lt;br&gt;я встречал, что такие отбрасываются в PREROUTING в -t nat, однако...&lt;br&gt;&#091;code&#093;-s 192.168.0.0/16 -m state --state INVALID -j DROP&#091;/code&#093;&lt;br&gt;полностью решило проблему, спасибо&lt;br&gt;</description>
</item>

<item>
    <title>иногда SNAT/iptables пропускает пакеты (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88674.html#11</link>
    <pubDate>Fri, 09 Apr 2010 20:35:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt;подсеть под правило не попадает, и вообще откуда эти пакеты на вашем &lt;br&gt;&amp;gt;&amp;gt;интерфейсе &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;подсеть за вторым роутером, это с него; такую подозрительную работу ната наблюдаю &lt;br&gt;&amp;gt;не на единственном роутере &lt;br&gt;&lt;br&gt;где то встречал что если у пакета статус INVALID, то через таблицу nat он не проходил&lt;br&gt;</description>
</item>

<item>
    <title>иногда SNAT/iptables пропускает пакеты (Ygrex)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88674.html#10</link>
    <pubDate>Fri, 09 Apr 2010 19:57:59 GMT</pubDate>
    <description>&amp;gt;подсеть под правило не попадает, и вообще откуда эти пакеты на вашем &lt;br&gt;&amp;gt;интерфейсе &lt;br&gt;&lt;br&gt;подсеть за вторым роутером, это с него; такую подозрительную работу ната наблюдаю не на единственном роутере&lt;br&gt;</description>
</item>

<item>
    <title>иногда SNAT/iptables пропускает пакеты (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88674.html#9</link>
    <pubDate>Fri, 09 Apr 2010 19:46:35 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: F 0:0(0) ack 1 win 16445&lt;br&gt;&amp;gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: F 0:0(0) ack 1 win 16445&lt;br&gt;&amp;gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: F 0:0(0) ack 1 win 16445&lt;br&gt;&amp;gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: F 0:0(0) ack 1 win 16445&lt;br&gt;&amp;gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: R 1:1(0) ack 1 win 0&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;только сейчас заметил одну закономерность, что в TCP всегда установлен флажок FIN &lt;br&gt;&amp;gt;или RST, как в этом дампе; может какой специальный фокус от &lt;br&gt;&amp;gt;conntrack? &lt;br&gt;&amp;gt;UDP пока не видно, но сейчас пятница вечер и трафик слабоват &lt;br&gt;&lt;br&gt;подсеть под правило не попадает, и вообще откуда эти пакеты на вашем интерфейсе &lt;br&gt;</description>
</item>

<item>
    <title>иногда SNAT/iptables пропускает пакеты (Ygrex)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88674.html#8</link>
    <pubDate>Fri, 09 Apr 2010 18:21:45 GMT</pubDate>
    <description>&amp;gt;только сейчас заметил одну закономерность, что в TCP всегда установлен флажок FIN &lt;br&gt;&amp;gt;или RST, как в этом дампе; может какой специальный фокус от &lt;br&gt;&amp;gt;conntrack? &lt;br&gt;&lt;br&gt;сделал &apos;conntrack -F&apos;, и такие вот &quot;с флагом FIN&quot; сразу поползли кучей&lt;br&gt;</description>
</item>

<item>
    <title>иногда SNAT/iptables пропускает пакеты (Ygrex)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88674.html#7</link>
    <pubDate>Fri, 09 Apr 2010 17:53:08 GMT</pubDate>
    <description>&amp;gt;если все равно будут пакеты без нат, покажите вывод tcpdump &lt;br&gt;&lt;br&gt;кажется наиболее показательный дамп:&lt;br&gt;&lt;br&gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: F 253979169:253979169(0) ack 3081852170 win 16445&lt;br&gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: F 0:0(0) ack 1 win 16445&lt;br&gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: F 0:0(0) ack 1 win 16445&lt;br&gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: F 0:0(0) ack 1 win 16445&lt;br&gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: F 0:0(0) ack 1 win 16445&lt;br&gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: F 0:0(0) ack 1 win 16445&lt;br&gt;IP 192.168.141.4.50226 &amp;gt; 74.125.77.19.443: R 1:1(0) ack 1 win 0&lt;br&gt;&lt;br&gt;только сейчас заметил одну закономерность, что в TCP всегда установлен флажок FIN или RST, как в этом дампе; может какой специальный фокус от conntrack?&lt;br&gt;UDP пока не видно, но сейчас пятница вечер и трафик слабоват&lt;br&gt;</description>
</item>

<item>
    <title>иногда SNAT/iptables пропускает пакеты (Ygrex)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88674.html#6</link>
    <pubDate>Fri, 09 Apr 2010 17:28:00 GMT</pubDate>
    <description>&amp;gt;за eth0 есть кто-то из 192.168.0.0/16 ? &lt;br&gt;&amp;gt;то что будет уходить с eth1 не будет затронуто. &lt;br&gt;&lt;br&gt;разумеется, 192.168.2.0, 192.168.3.0 и т.д.&lt;br&gt;&lt;br&gt;&amp;gt;во всяком случае попробуйте изменить и проверьте, потом вернете. &lt;br&gt;&amp;gt;если все равно будут пакеты без нат, покажите вывод tcpdump &lt;br&gt;&lt;br&gt;этих &quot;проскакивающих&quot; пакетов где-нить 0.01&#037; всего потока, не хотелось бы приостанавливать работу роутера из-за такой мелочи, которую никто кроме меня не замечает&lt;br&gt;&lt;br&gt;&#091;quote&#093;# tcpdump -i eth0 -tnc1 &apos;net 192.168.0.0/16&apos;&lt;br&gt;tcpdump: verbose output suppressed, use -v or -vv for full protocol decode&lt;br&gt;listening on eth0, link-type EN10MB (Ethernet), capture size 96 bytes&lt;br&gt;IP 192.168.1.161.1102 &amp;gt; 92.6.208.230.49967: FP 439989288:439989356(68) ack 3783218881 win 65535&#091;/quote&#093;&lt;br&gt;</description>
</item>

<item>
    <title>иногда SNAT/iptables пропускает пакеты (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88674.html#5</link>
    <pubDate>Fri, 09 Apr 2010 17:00:46 GMT</pubDate>
    <description>&amp;gt;&amp;gt;а если попробовать именить на &lt;br&gt;&amp;gt;&amp;gt;iptables -t nat -I POSTROUTING -o eth0 -j SNAT --to-source 22.33.44.55 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;внутрисетевой обмен всё же необходимо оставить &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;какие еще подсети кроме 192.168.1.0/24 есть? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;за этим роутером только одна эта &lt;br&gt;&lt;br&gt;за eth0 есть кто-то из 192.168.0.0/16 ?&lt;br&gt;то что будет уходить с eth1 не будет затронуто.&lt;br&gt;&lt;br&gt;во всяком случае попробуйте изменить и проверьте, потом вернете.&lt;br&gt;если все равно будут пакеты без нат, покажите вывод tcpdump&lt;br&gt;</description>
</item>

<item>
    <title>иногда SNAT/iptables пропускает пакеты (Ygrex)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88674.html#4</link>
    <pubDate>Fri, 09 Apr 2010 16:44:46 GMT</pubDate>
    <description>&amp;gt;а если попробовать именить на &lt;br&gt;&amp;gt;iptables -t nat -I POSTROUTING -o eth0 -j SNAT --to-source 22.33.44.55 &lt;br&gt;&lt;br&gt;внутрисетевой обмен всё же необходимо оставить&lt;br&gt;&lt;br&gt;&amp;gt;какие еще подсети кроме 192.168.1.0/24 есть? &lt;br&gt;&lt;br&gt;за этим роутером только одна эта&lt;br&gt;</description>
</item>

</channel>
</rss>
