LINUX.ORG.RU
ФорумAdmin

Ssh + OpenVPN

 ssh + openvpn


0

1

Такая проблема: Есть несколько серверов, которые держат туннель на OpenVPN 2.1.0 Все работает отлично, кроме одного. Не могу просматривать файлы и вывод команд при подключению к этим серверам через внутренние адреса (10.10.10.0/24), сессия просто намертво зависает. При подключении через улицу (83.239.xx.xxx) все ок.


Ответ на: комментарий от edyard

Не понял, причем icmp ? через туннель разрешено все, ICMP режется только с улицы

А я не верю. Вот извини - но не верю. Проблемы с MTU в 99.9% случаев порождены криворукими администраторами, которые режут или не разрешают ICMP там где не нужно.

no-dashi ★★★★★
()
Ответ на: комментарий от no-dashi

да я и сам бы не верил, но..

Chain INPUT (policy ACCEPT 0 packets, 0 bytes) pkts bytes target prot opt in out source destination 2482K 713M ACCEPT all  — eth0 * 0.0.0.0/0 0.0.0.0/0 49044 8408K ACCEPT all  — tun0 * 0.0.0.0/0 0.0.0.0/0

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes) pkts bytes target prot opt in out source destination 16 1128 ACCEPT icmp — * * 0.0.0.0/0 0.0.0.0/0 icmp type 8 4768K 1737M ACCEPT all  — eth0 tun0 0.0.0.0/0 0.0.0.0/0 4499K 537M ACCEPT all  — tun0 eth0 0.0.0.0/0 0.0.0.0/0

Chain OUTPUT (policy ACCEPT 15M packets, 9567M bytes)

соответственно, eth0 - локальная сеть, tun0 - туннель \

edyard
() автор топика
Ответ на: комментарий от edyard

Я не очень вникал в конфиги, но вообще говоря: если с улицы запрет на icmp, а ведь верхний тоннель уже по улице бегает. Не?

DALDON ★★★★★
()
Ответ на: комментарий от edyard

ЕМНИП если openvpn туннель идет по udp, то PMTU discovery не поможет - т.к. он работает только с туннелями поверх tcp. Другое дело то, что внутри туннеля протоколы, базирующиеся на tcp должны сами всё разрулить

Pinkbyte ★★★★★
()
Ответ на: комментарий от Pinkbyte

дело было в MTU, ICMP тут совершенно не причем. MTU интернет канала на обоих сторонах 1500 и MTU vpn туннеля был 1500, как я сам этого не заметил, не знаю

edyard
() автор топика
Ответ на: комментарий от edyard

при неполадках с MTU обычно шлется ICMP-сообщение Fragmentation Needed. Если оно адекватно обрабатывается - срабатывает Path MTU Discovery(если он не выключен). А теперь представь что происходит если это сообщение не обрабатывается, а отбрасывается файрволлом? Правильно - борода происходит!

Pinkbyte ★★★★★
()
Ответ на: комментарий от Pinkbyte

Ага, тогда понижение MTU просто позволило не появляться ICMP-сообщению. Странно конечно, но Бог с ним, как нибудь на досуге повникаю в ICMP коды ибо вещь необходимая

edyard
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.