Статус: Офлайн
Реєстрація: 06.12.2006
Повідом.: 7847
Реєстрація: 06.12.2006
Повідом.: 7847
Дырявый NAT?!
Просьба знающих помочь в достижении просветления.
Есть в миру сервер. с ИП, допустим, 2.2.2.2
под дебианом
на нем развернуты несколько ВПС. На ВПСах ЦентОС. И ИП, допустим, 3.3.3.1 - 3.3.3.5
На каждый ВПС лежит GRE туннель. С серыми внутренними ИП. Допустим, 172.16.1.1/30 - 172.16.17/30
На каждом ВПС построен НАТ с серых ИП в белые.
т.е. 172.16.1.2 -> 3.3.3.1, 172.16.1.6 -> 3.3.3.2 и т.д.
Через туннели течет трафик, НАТится на ВПСах и приносит заказчику вожделенный профит. И все было бы замечательно НО:
время от времени через внешние ифейсы ВПСов вылетают пакеты с сорц ИП 172.16.1.2 и т.п.
Вылетают редко, но ДЦ ругается. И грозит плёткой.
Что сделано: на Dom0 запрещен с внешнего ифейса (который 2.2.2.2) исходящий трафик с ИП отличным от 2.2.2.2
iptables -A OUTPUT -o xenbr0 -s ! 2.2.2.2 -j DROP
не помогло.
на ВПСах запрещен исходящий с внешних ифейсов траф с ИП отличных от их собственных
iptables -A OUTPUT -o eth0 -s ! 3.3.3.1 -j DROP
Количество вылетающих "левых" пакетов уменьшилось, но не стало нулевым. ДЦ продолжает ругаться.
Вопросы стандартны: "Кто виноват?" и "Что делать?"
а если точнее, то:
1) Как этот трафик умудряется просочиться через NAT и DROP?
2) Как ему СОВСЕМ запретить это делать?
Я, откровенно говоря впервые сталкиваюсь с таким эффектом и немного в растерянности.
Заранее спасибо.
ЗЫ: Акронис, борщ и котлеты не предлагать.
Просьба знающих помочь в достижении просветления.
Есть в миру сервер. с ИП, допустим, 2.2.2.2
под дебианом
на нем развернуты несколько ВПС. На ВПСах ЦентОС. И ИП, допустим, 3.3.3.1 - 3.3.3.5
На каждый ВПС лежит GRE туннель. С серыми внутренними ИП. Допустим, 172.16.1.1/30 - 172.16.17/30
На каждом ВПС построен НАТ с серых ИП в белые.
т.е. 172.16.1.2 -> 3.3.3.1, 172.16.1.6 -> 3.3.3.2 и т.д.
Через туннели течет трафик, НАТится на ВПСах и приносит заказчику вожделенный профит. И все было бы замечательно НО:
время от времени через внешние ифейсы ВПСов вылетают пакеты с сорц ИП 172.16.1.2 и т.п.
Вылетают редко, но ДЦ ругается. И грозит плёткой.
Что сделано: на Dom0 запрещен с внешнего ифейса (который 2.2.2.2) исходящий трафик с ИП отличным от 2.2.2.2
iptables -A OUTPUT -o xenbr0 -s ! 2.2.2.2 -j DROP
не помогло.
на ВПСах запрещен исходящий с внешних ифейсов траф с ИП отличных от их собственных
iptables -A OUTPUT -o eth0 -s ! 3.3.3.1 -j DROP
Количество вылетающих "левых" пакетов уменьшилось, но не стало нулевым. ДЦ продолжает ругаться.
Вопросы стандартны: "Кто виноват?" и "Что делать?"

а если точнее, то:
1) Как этот трафик умудряется просочиться через NAT и DROP?
2) Как ему СОВСЕМ запретить это делать?
Я, откровенно говоря впервые сталкиваюсь с таким эффектом и немного в растерянности.
Заранее спасибо.
ЗЫ: Акронис, борщ и котлеты не предлагать.



