LINUX.ORG.RU
ФорумAdmin

martian source


0

0

Доброго дня. подскажите, как устранить в Fedora12, Fedora13

/var/log/messages

.....

kernel: martian source 192.168.122.ххх from 192.168.126.ххх, on dev tun2

......

сделано

echo > 0 /proc/sys/net/ipv4/conf/tun2/rp_filter

но не влияет

однако

echo > 0 /proc/sys/net/ipv4/conf/all/rp_filter

помогает, но не вариант

в Fedora 10

echo > 0 /proc/sys/net/ipv4/conf/tun2/rp_filter

дает нужный результат.

может в последних федорах еще какие параметры нужно корректировать ?



Последнее исправление: hyop (всего исправлений: 2)

Ответ на: комментарий от hyop

Чтобы пакеты не отбрасывались, нужно либо правильно настроить таблицу main, либо вообще отключить rp_filter.

nnz ★★★★
()
Ответ на: комментарий от nnz

ip ro l t main

.....

192.168.126.0/24 via 10.1.7.2 dev tun5 metric 2

......

ip ro l t 105

.......

192.168.126.0/24 via 10.1.3.2 dev tun2

.......

маршрут прописан в другой таблице, но такое ощущение что ядро не смотрит в доп. таблицы при проверке обратного маршрута.

hyop
() автор топика
Ответ на: комментарий от hyop

>маршрут прописан в другой таблице, но такое ощущение что ядро не смотрит в доп. таблицы при проверке обратного маршрута.

Совершенно верно.
Почему-то для многих людей факт зашкаливающей кривизны сетевого стека линуха становится откровением.
Это же просто неупорядоченная куча костылей, навалившаяся за двадцать лет, не более.

Вердикт: отключай rp_filter глобально (все равно он работать не будет) и делай фильтрацию средствами netfilter.

nnz ★★★★
()
Ответ на: комментарий от nnz

хм, просто на FC10 и FC8 - все работает, а на FC12 FC13 с такими же параметрами - нет :( Может я чего-то не доглядел и не могу выявить причину. Попробую еще поковырять, если идей больше никто не подкинет, то может FC10 поставлю и там еще раз все проверю.

hyop
() автор топика
Ответ на: комментарий от nnz

в том то и дело что отключено на обоих tun2 и tun5, но в новых федорах не влияет. работает если для all поставить 0.

hyop
() автор топика
Ответ на: комментарий от hyop

Ну сломали значит.
Имхо идеологически правильнее сделать фильтрацию netfilter'ом, где можно реализовать любую логику, чем прыгать с бубном вокруг старого костыля.

nnz ★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.