Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Проблема с TCP flags DF  (Прочитано 1027 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Проблема с TCP flags DF
« : 01 Апрель 2017, 21:42:08 »
Помогите плиз разобраться.
Что-то видимо надо донастроить или устранить.
В сети все TCP пакеты с флагом DF.
Перечитал массу по этому поводу, но ничего не помогло из предложенных вариантов устранения.
имеется два настроенных VPS хоста. Все работает как бы без проблем. Но решил попрактиковать TCP UDP. Использовал hping3 -S -p(port) ip-host. И тут заметил проблему (в пакетах флаг DF). Подскажите откуда начинать искать проблему.

Оффлайн Eugene Nuke

  • Новичок
  • *
  • Сообщений: 23
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #1 : 02 Апрель 2017, 20:48:20 »
Устанавливая DF, TCP ищет Path MTU https://en.wikipedia.org/wiki/Path_MTU_Discovery, это общепринятая практика https://tools.ietf.org/html/rfc1191.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27425
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #2 : 02 Апрель 2017, 21:20:10 »
Помогите плиз разобраться.
Что-то видимо надо донастроить или устранить.
В сети все TCP пакеты с флагом DF.
Ничего не надо донастраивать, так и должно быть.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #3 : 03 Апрель 2017, 23:04:00 »
Ок. Спасибо огромное AnrDaemon. Вроде как бы разобрался, помимо этого, все пакеты шли с контрольной суммой Incorrect. Щас вроде как бы все нормально стало. Толком и не понял, как разрешилась проблема.
Но попутно есть вопрос.
Вся политика DROP
Не получается запустить hping3 без флагов. Пишет что operation not permitted
INPUT -j DROP
OUTPUT -j DROP

INPUT -m conntrack --ctstate NEW,ESTABLISHED,RELATED -j ACCEPT
OUTPUT -m conntrack --ctstate NEW,ESTABLISHED,RELATED -j ACCEPT

Но если OUPUT -j ACCEPT все работает. Помогите решить проблему
« Последнее редактирование: 03 Апрель 2017, 23:12:32 от alexbalkan »

Punko

  • Гость
Re: Проблема с TCP flags DF
« Ответ #4 : 04 Апрель 2017, 01:28:54 »
alexbalkan, насколько я знаю, сначала должны быть разрешающие правила.
Ибо при первом совпадении дальнейшие правила просто откидываются.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27425
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #5 : 04 Апрель 2017, 02:02:33 »
все пакеты шли с контрольной суммой Incorrect
google:checksumm+offloading

т.е. так и должно быть. Опять же.

Пользователь добавил сообщение 04 Апрель 2017, 02:03:24:
А -P OUTPUT DROP - это почти всегда ошибка.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27425
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #6 : 05 Апрель 2017, 21:25:06 »
Что сказать то хотел?…
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #7 : 06 Апрель 2017, 00:21:51 »
Что хотел, то сказал. Решил проблемку на энном этапе. Очень сложная сетка получилась, для меня как новичка чтобы разбираться в тонкостях network.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27425
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #8 : 06 Апрель 2017, 01:13:43 »
А по-моему вы просто перемудрили.
Почему-то у всех без замудреных настроек всё работает.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #9 : 06 Апрель 2017, 15:30:45 »
А по-моему вы просто перемудрили.
Может быть и так, но вроде как разобрался не совсем. Так же по проблеме, UDP пакеты и продолжали идти bad chksumm. Погуглив ничего не нашел как два варианта, 1) забить на ошибки 2) отключить проверку на сетевом интерфейсе ethtool -K eth0 tx off rx off. Такой вот вопрос - какой из этих вариантов лучше. Потому как другого решения нет я так понял. Или же как-то иначе можно?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27425
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #10 : 06 Апрель 2017, 17:51:38 »
Для начала стоит разобраться, действительно ли контрольная сумма неверна? В современной сети CRC в большинстве случаев считается аппаратно.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #11 : 06 Апрель 2017, 21:54:40 »
В современной сети CRC в большинстве случаев считается аппаратно.
Совершенно верно. Ошибки не могут возникнуть из неоткуда. Ммммдаааа. Сначала попробую проверить еще раз выяснить откуда у проблемы "ноги" растут. Сделал фильтрацию ICMP, очень даже возможно, это и дало свой результат. Применил такую политику -A INPUT  -p icmp --icmp-type 3,8,12 -m conntrack -ctstate NEW -j ACCEPT
OUTPUT -p icmp --icmp-type 0,3,4,8,11,12 -m conntrack -ctstate NEW -j ACCEPT
Может быть что-то не так. Но я только учусь. Поправьте меня. Решил сам научится решать проблемы, а не просто тупо читать и лепить что попало, подойдет - не подойдет, заработало - или опять не работает.

Оффлайн snowin

  • Активист
  • *
  • Сообщений: 838
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #12 : 06 Апрель 2017, 22:30:00 »
alexbalkan,
сетевую поменяй

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #13 : 06 Апрель 2017, 22:44:36 »
Ок. Поменял на время. поставил icmp-type any. И как вышло инициатор bad chksumm мой хост.
ip-my_host--> ext_ip [bad udp chksum 0x23a2 -> 0x421!] 63006% [1au] AAAA? ns6.gandi.net. ar: . OPT UDPsize=512 DO (42). Что заметил все пакеты 512. Может быть это проблема. Что можно поменять?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27425
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #14 : 06 Апрель 2017, 23:09:29 »
Ещё раз - откуда вы это взяли?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.218 секунд. Запросов: 24.