Не проходят через FreeBSD-шлюз некоторые пакеты с новых ОС

Все вопросы по установке, обновлению и эксплуатации FreeBSD: конфигурация и сопровождение.

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
napalm
рядовой
Сообщения: 30
Зарегистрирован: 2008-12-15 20:58:15
Откуда: Киев
Контактная информация:

Не проходят через FreeBSD-шлюз некоторые пакеты с новых ОС

Непрочитанное сообщение napalm » 2010-03-31 13:52:13

Есть шлюз с NAT'ом на FreeBSD 6.4-RELEASE-p9 i386.
Есть офис со множеством пользователей на различных операционках.
Всё чаще начали поступать жалобы от пользователей Windows7 на ноутбуках и от МакБукеров,
что не отправляется/получается почта, и не открываются некоторые сайты.
При чем не сразу, а через пару минут после загрузки.
(А десктопы с любой операционкой, и винды до 7 на любом железе таких проблем не имеют).

Наблюдаю на шлюзе tmpdump'ом внутренний (em0) и внешний (fxp0) интерфейсы.
Пинги с проблемных компов сквозь шлюз проходят, а вот SMTP/POP3 пакеты - видны на входе, но не видны на выходе.
Эксперименты проводятся при прочих равных - то есть даже с одного и того же IP, назначаемом клиентской машине.
(исходя из этого, не привожу выкладки ipfw и пр. хотя, если надо, скажите)

Так c компа, который проблем не испытывает (POP3-запрос):

Код: Выделить всё

11:41:38.932108 IP 10.1.0.3.51181 > 193.XX.XX.XX.110: S 179047125:179047125(0) win 8192 <mss 1460,nop,nop,sackOK>
и видно на WAN-интерфейсе, как пошел дальше, получил ответ и т.д.

Так - с проблемного:

Код: Выделить всё

11:40:27.916311 IP 10.1.0.3.49680 > 193.XX.XX.XX.110: S 3742371386:3742371386(0) win 8192 <mss 1460,nop,wscale 8,nop,nop,sackOK>
на WAN тишина

Наводит на подозрения появившийся параметр "wscale 8".
Погуглил, вышел на статью Enabling High Performance Data Transfers [PSC],
из которой, насколько понял, новые операционки после загрузки, для увеличения скорости передачи данных по сети, увеличивают некое окно пакетов (RFC1323), которое в один прекрасный момент начинает не пролазить в шлюзе (бред какой-то, я думал такое может быть только с MTU).
Самое интересное, что вчера помогло увеличение sysctl-параметра kern.ipc.maxsockbuf c 262144 до 4000000, как рекоммендуется в вышеуказанной статье. Думал что победил.
Однако сегодня проблема вернулась, хотя параметры не менялись:

Код: Выделить всё

net.inet.tcp.rfc1323: 1
kern.ipc.maxsockbuf: 4000000
Прошу помощи!

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
terminus
майор
Сообщения: 2305
Зарегистрирован: 2007-10-29 11:27:35
Откуда: Рига

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение terminus » 2010-03-31 14:02:32

Перейти на фришку 7.Х не вариант?
Модель: AST-PM-105/0044; Тип: Универсальный, ремонтный; Название: Терминус; Род повреждения: Распад функций; Выводы: Сдать на слом.

Аватара пользователя
napalm
рядовой
Сообщения: 30
Зарегистрирован: 2008-12-15 20:58:15
Откуда: Киев
Контактная информация:

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение napalm » 2010-03-31 14:45:19

В той статье действительно написано, что 7 фря сама умеет при необходимости расширять вышеупомянутую гм.. клоаку :oops: ,
однако судя по тому, что сегодня таки перестало работать и с увеличенным значением буфера, похоже, что я просто не туда копаю,
и следовательно апдейт до 7, ничего кроме даун-тайма не принесет.

Гость
проходил мимо

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение Гость » 2010-03-31 15:04:01

для начала пофиксите MSS окно, а дальше если не поможет будем смотреть

Аватара пользователя
terminus
майор
Сообщения: 2305
Зарегистрирован: 2007-10-29 11:27:35
Откуда: Рига

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение terminus » 2010-03-31 15:08:20

napalm писал(а):апдейт до 7, ничего кроме даун-тайма не принесет.
можно попробовать с Frenzy LiveCD запустить рутер, вбить настроки ната и проверить как будет работать.
Это при условии что кроме ната нет других сервисов которые необходимы от рутера (прокся, днс, етс...)
Модель: AST-PM-105/0044; Тип: Универсальный, ремонтный; Название: Терминус; Род повреждения: Распад функций; Выводы: Сдать на слом.

Аватара пользователя
napalm
рядовой
Сообщения: 30
Зарегистрирован: 2008-12-15 20:58:15
Откуда: Киев
Контактная информация:

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение napalm » 2010-03-31 15:11:46

Гость писал(а):для начала пофиксите MSS окно, а дальше если не поможет будем смотреть
А что с ним не так?
Канонически оно должно быть MTU - 40.
MTU на всех Ethernet-интерфейсах у меня 1500, соответственно MSS = 1460.

Или вы имели в виду что-то другое?

Аватара пользователя
napalm
рядовой
Сообщения: 30
Зарегистрирован: 2008-12-15 20:58:15
Откуда: Киев
Контактная информация:

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение napalm » 2010-03-31 15:13:15

terminus писал(а):
napalm писал(а):апдейт до 7, ничего кроме даун-тайма не принесет.
можно попробовать с Frenzy LiveCD запустить рутер, вбить настроки ната и проверить как будет работать.
Это при условии что кроме ната нет других сервисов которые необходимы от рутера (прокся, днс, етс...)
В том-то и проблема, что там и DNS, squid, samba, ....

Гость
проходил мимо

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение Гость » 2010-03-31 15:15:17

мне ваш MTU до фенечки

я имел ввиду MSS окно
в mpd оно фикситься опцией tcpmssfix
в pf что то аля scrub
итд
чем и как вы будете фиксть вам видней

Аватара пользователя
napalm
рядовой
Сообщения: 30
Зарегистрирован: 2008-12-15 20:58:15
Откуда: Киев
Контактная информация:

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение napalm » 2010-03-31 15:36:30

понимаю, что можно установить MSS окно с помощью pf'овского scrub.
но для этого нужно как минимум знать чем плохо текущее значение, и чем лучше будет новое, и какое именно.

Гость
проходил мимо

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение Гость » 2010-03-31 15:48:00

вас хрен поймешь
то вы нехотите ничего изучать а хотите подсказок как решить проблему
то уже даешь подсказки и вместо того что бы решить начинаете копаться что где нитак не сяк

давайте вы сначала попробуете что вам предложили
а там если улучиться, изучайте потом сколько влезет
а то юзерам работать надо :-D

Аватара пользователя
napalm
рядовой
Сообщения: 30
Зарегистрирован: 2008-12-15 20:58:15
Откуда: Киев
Контактная информация:

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение napalm » 2010-03-31 16:34:20

а я вас не понимаю :smile:
предлагаете пофиксить значение MSS, но при этом не упоминаете на какое именно

Гость
проходил мимо

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение Гость » 2010-03-31 16:42:56

так и скажите что не понимаете что делать

я вам образно сказал "пофисить MSS", надеясь на то что вы дальше уже знаете что делать

я вам два примера предложил
1) mpd параметр tcpmssfixx
2) pf scrub

возможно есть и еще какие то варианты, но я их не знаю и не использую
если ни один из двух вариантов вам не пододит ... увы и ах, ищите альтернативные (помниться я как то делал это на divert + natd + ipfw, но уже не помню)

ps для справки http://subnets.ru/blog/?tag=mpd
set iface enable tcpmssfix – позволяет MPD управлять настройкой входящих и исходящих TCP SYN сегментов таким образом, чтобы не превышать MTU, допустимый на интерфейсе

Аватара пользователя
napalm
рядовой
Сообщения: 30
Зарегистрирован: 2008-12-15 20:58:15
Откуда: Киев
Контактная информация:

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение napalm » 2010-03-31 17:54:21

небольшое лирическое отступление
Гость писал(а):вас хрен поймешь
Гость писал(а):мне ваш MTU до фенечки
Гость писал(а):так и скажите что не понимаете что делать
умиляет ваша форма вести диалог :crazy:
Гость писал(а):я вам два примера предложил
1) mpd параметр tcpmssfixx
2) pf scrub
а я уже третье сообщение повторяю, что я знаю ЧЕМ можно поменять MSS, я не знаю на КАКОЕ ЗНАЧЕНИЕ его поменять и исходя из каких рассчетов

Гость
проходил мимо

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение Гость » 2010-03-31 17:58:39

очевидно это ваш брат
http://forum.lissyara.su/viewtopic.php?f=4&t=25245
по несчастью

разница только в том
что он знает как решать проблемы и решает ее костылями
а вы никак не можете понять что такое MSS и как оно фикситься

очень огромная к вам просьба, не станте таким как ОН и не плодите костылей по сети

ps с его темой можете ознакомиться, вдруг какие мысли появяться

pss что бы понять как фикситься mss окно, достаточно просто погуглить на тему и станет понятно
а я от ваших двух тему под устал малеха

Аватара пользователя
napalm
рядовой
Сообщения: 30
Зарегистрирован: 2008-12-15 20:58:15
Откуда: Киев
Контактная информация:

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение napalm » 2010-03-31 18:53:50

хмм, любопытный костылик, сейчас и я его попробую :lol:

вам большое спасибо за потраченное на меня время!

Avsel
проходил мимо
Сообщения: 2
Зарегистрирован: 2008-10-21 22:52:26

Re: Не проходят через FreeBSD-шлюз некоторые пакеты с новых

Непрочитанное сообщение Avsel » 2010-08-27 0:27:54

Чтоб не создавать новую тему решил свой вопрос написать тут (извините если не совсем правильно):
Есть небольшая сеть (~12 ПК). Комп на FreeBSD раздает инет (IP 192.168.0.1, шлюз) всем остальным через свитч. На всех остальных ПК стоит ВинХР или 2000, адреса прописаны статически: IP 192.168.0.2 ....30 (не все используются), Dafault Gateway 192.168.0.1 Prefered DNS server: 192.168.0.1. И все работает нормально, пока в сеть не подключил новый комп. После его включения шлюз при запуске ping наружу теряет иногда 40% пакетов, иногда больше, иногда меньше. Соответственно и на компах инет тоже падает. Когда этот комп выключаю - все ОК. Пробовал на проблемном компе менять IP-адреса - толку никакого. Внутри сети между собой все ПК пингуются. Думал может проблема в настройках ХР, вчера поставил чистую без софта - проблема осталась. Пинги с шлюза теряются именно наружу!

Код: Выделить всё

В логах dmesg нашел вот-что:  
pid 7044 (sshguard), uid 0:exited on signal 6 (core dumped) 
arp: 192.168.0.17 (новый комп в сети) moved from XX:XX:XX:XX:XX:XX to YY:YY:YY:YY:YY:YY on rl1 (сетевая на внутр.сеть)  
ng_pppoe[4]: session in wrong state 
 ipconfig /all дает такое: 
Имя комп.                             :kadry2 
Осн. ДНС суфф.                    : 
Тип узла                               :  неизвестный 
IP-маршрутизация включена :нет 
WINS-прокси включен          :нет 
DNS-суффикс этого подключения: 
Описание:  Atheros AR8121/AR8113/AR8114 PCI Ethernet Controller    
 
Физический адрес                 : 90-E6-BA-XX-YY-ZZ 
Dhcp включен                       : нет 
IP-адрес                               : 192.168.0.11 
Маска подсети                       : 255.255.255.0 
Основной шлюз                     : 192.168.0.1 
DNS-серверы                        : 192.168.0.1
Другой порт на свитче пробовал - не помогло. Пробовал перезагрузку свитча - не помогло.
Принес на пробу вообще новый системник с чистой виндой, прописал IP (сначала 192.168.0.17, потом пробовал сменить на 192.168.0.11) и раб. группу и пакеты опять пропадают. Викладываю дампы архивом Скачать pcap.7z с WebFile.RU Надеюсь на помощь! Спасибо!