Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Непонятнки с iptables и DNAT. Залипший DNAT.

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

Lucifier



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
..есть ли где-нибудь нормативные материалы, регламентирующие сабж?
 
osp.ru дает только обрывки сведений (вроде радиус изгиба не менее 5 см, развивка не более 13мм). хотелось бы полный документ..

Всего записей: 126 | Зарегистр. 30-01-2002 | Отправлено: 23:20 21-04-2002 | Исправлено: lynx, 00:54 22-04-2002
lynx



Advanced lynx
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Lucifier
 
Попробуй:
http://www.citforum.ru/nets/ethernet/fast_ethernet_cable.shtml#guide
http://www.citforum.ru/nets/articles/cable.shtml
http://www.citforum.ru/cgi-bin/yandmarkup?HndlQuery=270854292&HndlDoc=12053&PageNum=0#$510
 
 
Добавлено
http://www.ixbt.com/comm/lanfaq/142.html
 
Добавлено
http://www.ecolan.ru/news.htm
http://www.ixbt.com/comm/sks-1.shtml

Всего записей: 11712 | Зарегистр. 08-05-2001 | Отправлено: 00:15 22-04-2002
Lucifier



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
спасибо большое, амиго.

Всего записей: 126 | Зарегистр. 30-01-2002 | Отправлено: 01:20 22-04-2002
LDen

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Структурированные кабельные системы (2-е издание)
http://www.it.ru/books/scs-content.html

Всего записей: 44 | Зарегистр. 22-02-2002 | Отправлено: 21:07 22-04-2002
FreeLSD_md



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Есть задача: поднять пропускную способность магистральной жилы со ста мегабит до гигабита.
 Рассматриваемый участок проходит по коммуникационным щитам, кабель пятой категории. Рядом с ним проложены телефонные, телевизионные, а также другие сетевые кабеля категории пять. По силовой проводке, местами скрещивающейся с заменяемой жилой, течет не более однофазного тока, в бетонных стенах на глубине ок 10 см.
Вопрос: необхадим ли кабель шестой категории при решении поставленной задачи ?
 
Добавлено:
3 гегмента не более 70 метров каждый, если это играет.

----------
peace & love

Всего записей: 711 | Зарегистр. 10-10-2006 | Отправлено: 20:06 02-04-2009 | Исправлено: FreeLSD_md, 20:10 02-04-2009
Tatay

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
UPDATED: Вроде новую тему создал, а тут какой-то мусор...
 
Всем доброго времени суток!
Возникли непонятки с iptables и DNAT.
 
В Linux я до сих пор многое не понимаю. Столкнулся со странной проблемой.
Система Debian Wheezy i386. Хост является шлюзом пользователей в интернет.
 
Для начала вводные данные:
 
в интернет смотрит - eth0, в локалку - eth1
на интернет интерфейсе внешний ip-адрес, назовём его: xxx.xxx.xxx.xxx
на внутреннем интерфейсе адрес: 192.168.1.1
 
В локалке есть АТС, у которой ip-адрес управляющего модуля: 192.168.5.55, адрес voip-платы: 192.168.5.56
В области интернета есть некий ip: www.www.www.www, который является voip-шлюзом провайдера телефонии.
 
Для корректного выхода в город, АТС использует UDP порт 5588 и ещё целую кучу разных UDP портов + небольшая пачка TCP портов.
 
В iptables было прописано DNAT правило:
 
iptables -t nat -I PREROUTING -i eth0 -s www.www.www.www -d xxx.xxx.xxx.xxx -p udp -m multiport --dport 5588 -j DNAT --to-destination 192.168.5.56
iptables -I FORWARD -i eth0 -s www.www.www.www -d 192.168.5.56 -p udp -m multiport --dport 5588 -j ACCEPT
iptables -I FORWARD -i eth1 -s 192.168.5.56 -d www.www.www.www -p udp -m multiport --sport 5588 -j ACCEPT
 
Всё работало хорошо, пока в один прекрасный момент, в офисе не отрубился выход в город.
В ходе разбирательств, провайдер попросил перенаправить порт 5588 с 192.168.5.56 на 192.168.5.55
 
В связи с чем, было удалено предыдущее правило с помощью "iptables -t nat -D PREROUTING <номер_правила>" и вместо него
было написано:
 
iptables -t nat -I PREROUTING -i eth0 -s www.www.www.www -d xxx.xxx.xxx.xxx -p udp -m multiport --dport 5588 -j DNAT --to-destination 192.168.5.55
 
а так же были добавлены соответствующие форвардинги.
 
И случилась очень странная штука:
 
Делаю "tcpdump -i eth1 -n port 5588", и вижу постоянные повторения следующей картины:
 
13:51:25.722436 IP www.www.www.www.5588 > 192.168.5.56.5588: UDP, length 36
13:51:25.962251 IP 192.168.5.56.5588 > www.www.www.www.5588: UDP, length 36
 
посмотрел "netstat-nat -Nn | grep 5588":
 
udp   www.www.www.www:5588            xxx.xxx.xxx.xxx:5588              192.168.5.56:5588            ASSURED
 
очень странно, до сих пор 5.56...
 
посмотрел "cat /proc/net/ip_conntrack | grep 5588":
 
udp      17 177 src=www.www.www.www dst=xxx.xxx.xxx.xxx sport=5588 dport=5588 src=192.168.5.56 dst=www.www.www.www sport=5588 dport=5588 [ASSURED] mark=0 use=2
 
Почему на 5.56, когда уже прописано на 5.55?
 
перепроверил себя, посмотрел "iptables -t nat -L -n -v | grep 5588":
 
    0     0 DNAT       udp  --  eth0   *       www.www.www.www       xxx.xxx.xxx.xxx         multiport dports 5588 to:192.168.5.55
 
Всё правильно в таблице iptables, стоит нужный нам 5.55, других правил DNAT с портом 5588 или с перекрывающими диапазонами адресов или портов в таблице нет.
 
Гуглил на тему: "Как удалить залипший DNAT маппинг портов?", но что-то пока ничего не нашёл.
Всё везде указывает на то, что при применении правил iptables, всё само где надо отваливается и всё самое где надо добавляется.
 
Банальное echo 0 > /proc/net/ip_conntrack пишет "write error: Input/output error"
Как делать специально Flush для этой таблицы - не знаю к сожалению.
 
Инет-шлюзу ребут сделать проблематично, т.к. очень много людей через него работают.
 
В общем, вопрос: Залип DNAT-маппинг? Как такое может быть? Как уничтожить в памяти этот залипший маппинг? Или я чего-то не понимаю?

Всего записей: 16 | Зарегистр. 29-10-2007 | Отправлено: 14:23 10-02-2016 | Исправлено: Tatay, 14:34 10-02-2016
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tatay
Цитата:
Вроде новую тему создал, а тут какой-то мусор...  
А нахрена вообще ее создавал? Есть же специализированная:
NAT: общие вопросы по настройке + список тем по NAT + ссылки
Или за девять лет на форуме забыл, что есть фильтр?


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17279 | Зарегистр. 13-06-2007 | Отправлено: 22:44 10-02-2016
Tatay

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Прошу прощения, не заметил новости по поводу "сбоя форума 06.11.2015". Решение надо было искать срочно, много времени на поиск не было. Работал бы до сих пор Google Questions, задал бы быстрый вопрос сразу там, но увы, такую прелесть закрыли и я "ломанулся" с быстрым вопросом по старой памяти сразу сюда.
Я продублировал свой вопрос в тему про NAT, эту тему можно прибить.

Всего записей: 16 | Зарегистр. 29-10-2007 | Отправлено: 11:44 12-02-2016 | Исправлено: Tatay, 11:45 12-02-2016
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Непонятнки с iptables и DNAT. Залипший DNAT.


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru