LINUX.ORG.RU
ФорумAdmin

Загадка для знатоков. Firewall


0

0

Значит происходит такая загадочная штука.

Есть firewall F и сетка за ним.
На F: слака,iptables
Все правила в iptables полный ACCEPT
Значит хотим замаскарадить некую тачку X из сети:
/usr/sbin/iptables -t nat -A POSTROUTING -s ip_X -j MASQUERADE

Казалось бы все заработало работает.
Пинги с ip_X наружу идут без проблем.
А вот с более мощьными пакетыми затык. Т.е. большие ответы не могут возвратится на локальную тачку.
Например wget конектится а вот конкретно html не приходит уже.
Так и сдругими тулзами.(конект происходит а вот получить данные не получается)
Но при этом я могу их зааплоадить или запостить.


Та же штука наблудается если пронатить внутренний сервер. Он все отдает нормально, но вот когда дело доходит до постов побольше то все, запор.

Вопрос.
Что за хрень?

Ответ на: комментарий от anonymous

Это ничего не проясняет.
Нужно как-то пофиксить.
Все остальное на F работает (сендмайл, апач и тд).

;(

main_prog
() автор топика

Тогда вот что, посмотри CONFIG_IP_NF_TARGET_TCPMSS параметр для сборки ядра. Похоже это твой случай

anonymous
()
Ответ на: комментарий от anonymous

Нет
Не мой
во первых CONFIG_IP_NF_TARGET_TCPMSS=y
во вторых пров не блокирет ICMP Fragmentation Needed пакеты
ДО этого F был фревый все пахало, винт сдох, поставили слаку.

main_prog
() автор топика
Ответ на: комментарий от main_prog

У меня был похожий случай, на метеринке MSI-6178. Сплошные проблемы при связи по сети на сетевой карточке Netgear FA-310, причем и под RedHat 7,1 и под виндами. Скачал с сайта, перепрошил биос - все заработало нормально. Может аналогичный случай?

tutu
()
Ответ на: комментарий от tutu

А может просто он не сбросил таблицы прероутинга и построутинга или QOS флаги не верно стоят :-))

anonymous
()
Ответ на: комментарий от anonymous

Проблема с большими пакетами наблюдалась при использовании VLANов. Точнее 802.11Q тагирования.
То бишь был свич с поддержкой VLANов и 802.11Q. Каждый клиент подключался к своему нетагированному порту в свой VLAN. Роутер подрубался к порту, куда все эти VLANы вылазили тагированными по 802.11Q. Ядро было 2.4.18, включалась (экспериментальная) поддержка этого самого 802.11Q.
Так вот, с непатченными драйевами для CNETовских и 3COMовских сетевушек (dmfe и 3c5x) наблюдалась та же самая картина. То бишь даже пинг пакетами более где-то 1460 байт просто затыкался намертво.
Мораль, смотри дрова сетевух. Firewall может здесь непричем.

Gelin
()
Ответ на: комментарий от Gelin

Re: Загадка для знатоков. Firewall

Насчет QoS и preroutinga это "свежая мысль".
Спасибо

Сетевуху пока не пробовал менять. Но меня что останавливает так это то что лакальные тачки черз сервак прекрасно работают. Почту снимают и тд и тп. Причем если делаешь Snat на внутренний Web то они тож с ним нормально работают через firewall.
Но для очистки совести может попробую. Хотя врятли это оно.
Да сетевухa 3Com. Но и свич 3Com.

10nx

main_prog
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.