Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: Проблема с TCP flags DF  (Прочитано 1588 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Проблема с TCP flags DF
« : 01 Апреля 2017, 21:42:08 »
Помогите плиз разобраться.
Что-то видимо надо донастроить или устранить.
В сети все TCP пакеты с флагом DF.
Перечитал массу по этому поводу, но ничего не помогло из предложенных вариантов устранения.
имеется два настроенных VPS хоста. Все работает как бы без проблем. Но решил попрактиковать TCP UDP. Использовал hping3 -S -p(port) ip-host. И тут заметил проблему (в пакетах флаг DF). Подскажите откуда начинать искать проблему.

Оффлайн Eugene Nuke

  • Новичок
  • *
  • Сообщений: 23
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #1 : 02 Апреля 2017, 20:48:20 »
Устанавливая DF, TCP ищет Path MTU https://en.wikipedia.org/wiki/Path_MTU_Discovery, это общепринятая практика https://tools.ietf.org/html/rfc1191.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #2 : 02 Апреля 2017, 21:20:10 »
Помогите плиз разобраться.
Что-то видимо надо донастроить или устранить.
В сети все TCP пакеты с флагом DF.
Ничего не надо донастраивать, так и должно быть.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #3 : 03 Апреля 2017, 23:04:00 »
Ок. Спасибо огромное AnrDaemon. Вроде как бы разобрался, помимо этого, все пакеты шли с контрольной суммой Incorrect. Щас вроде как бы все нормально стало. Толком и не понял, как разрешилась проблема.
Но попутно есть вопрос.
Вся политика DROP
Не получается запустить hping3 без флагов. Пишет что operation not permitted
INPUT -j DROP
OUTPUT -j DROP

INPUT -m conntrack --ctstate NEW,ESTABLISHED,RELATED -j ACCEPT
OUTPUT -m conntrack --ctstate NEW,ESTABLISHED,RELATED -j ACCEPT

Но если OUPUT -j ACCEPT все работает. Помогите решить проблему
« Последнее редактирование: 03 Апреля 2017, 23:12:32 от alexbalkan »

Punko

  • Гость
Re: Проблема с TCP flags DF
« Ответ #4 : 04 Апреля 2017, 01:28:54 »
alexbalkan, насколько я знаю, сначала должны быть разрешающие правила.
Ибо при первом совпадении дальнейшие правила просто откидываются.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #5 : 04 Апреля 2017, 02:02:33 »
все пакеты шли с контрольной суммой Incorrect
google:checksumm+offloading

т.е. так и должно быть. Опять же.

Пользователь добавил сообщение 04 Апреля 2017, 02:03:24:
А -P OUTPUT DROP - это почти всегда ошибка.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #6 : 05 Апреля 2017, 21:25:06 »
Что сказать то хотел?…
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #7 : 06 Апреля 2017, 00:21:51 »
Что хотел, то сказал. Решил проблемку на энном этапе. Очень сложная сетка получилась, для меня как новичка чтобы разбираться в тонкостях network.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #8 : 06 Апреля 2017, 01:13:43 »
А по-моему вы просто перемудрили.
Почему-то у всех без замудреных настроек всё работает.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #9 : 06 Апреля 2017, 15:30:45 »
А по-моему вы просто перемудрили.
Может быть и так, но вроде как разобрался не совсем. Так же по проблеме, UDP пакеты и продолжали идти bad chksumm. Погуглив ничего не нашел как два варианта, 1) забить на ошибки 2) отключить проверку на сетевом интерфейсе ethtool -K eth0 tx off rx off. Такой вот вопрос - какой из этих вариантов лучше. Потому как другого решения нет я так понял. Или же как-то иначе можно?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #10 : 06 Апреля 2017, 17:51:38 »
Для начала стоит разобраться, действительно ли контрольная сумма неверна? В современной сети CRC в большинстве случаев считается аппаратно.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #11 : 06 Апреля 2017, 21:54:40 »
В современной сети CRC в большинстве случаев считается аппаратно.
Совершенно верно. Ошибки не могут возникнуть из неоткуда. Ммммдаааа. Сначала попробую проверить еще раз выяснить откуда у проблемы "ноги" растут. Сделал фильтрацию ICMP, очень даже возможно, это и дало свой результат. Применил такую политику -A INPUT  -p icmp --icmp-type 3,8,12 -m conntrack -ctstate NEW -j ACCEPT
OUTPUT -p icmp --icmp-type 0,3,4,8,11,12 -m conntrack -ctstate NEW -j ACCEPT
Может быть что-то не так. Но я только учусь. Поправьте меня. Решил сам научится решать проблемы, а не просто тупо читать и лепить что попало, подойдет - не подойдет, заработало - или опять не работает.

Оффлайн snowin

  • Активист
  • *
  • Сообщений: 883
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #12 : 06 Апреля 2017, 22:30:00 »
alexbalkan,
сетевую поменяй

Оффлайн alexbalkan

  • Автор темы
  • Активист
  • *
  • Сообщений: 281
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #13 : 06 Апреля 2017, 22:44:36 »
Ок. Поменял на время. поставил icmp-type any. И как вышло инициатор bad chksumm мой хост.
ip-my_host--> ext_ip [bad udp chksum 0x23a2 -> 0x421!] 63006% [1au] AAAA? ns6.gandi.net. ar: . OPT UDPsize=512 DO (42). Что заметил все пакеты 512. Может быть это проблема. Что можно поменять?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Проблема с TCP flags DF
« Ответ #14 : 06 Апреля 2017, 23:09:29 »
Ещё раз - откуда вы это взяли?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.064 секунд. Запросов: 25.