freebsd(pf) потеря пакетов

[Удален]
1192

случайно заметил что есть потери если делать ping на наружный ip с компьютера внутри сети.

Если делать ping на тот же ip с сервера, то потерь нету.

Между внутренним компьютером и интернетом есть pf конфиг ниже


ext_if = "fxp0"
dmz_if = "vr1"
int_if = "vr0"
trusted_tcp_from_int = "{ ssh http https ftp smtp smtps pop3s pop3 aol nicname }"
trusted_udp_from_int = "{ domain }"
# 3. options
# packet is silently dropped
set block-policy drop
# don't filter on the loopback interface
set skip on lo0
# 4. scrub
# scrub incoming packets
scrub in all
# nat
nat on $ext_if inet from $int_if:network:0 to any -> $ext_if
nat on $ext_if inet from $dmz_if:network:0 to any -> $ext_if
# 7. filter
# activate spoofing protection for all interfaces
block in quick from urpf-failed
pass out quick inet from { self } to any
# pass
# int_if
# trusted
pass in quick on $int_if proto udp from $int_if:network:0 to any port domain
pass in quick on $int_if proto tcp from $int_if:network:0 to any port $trusted_tcp_from_int
# icmp
pass in quick on $int_if proto icmp from $int_if:network:0 to any
pass out quick on $dmz_if proto icmp from $int_if:network:0 to $dmz_if:network:0
# tcp
pass in quick on $dmz_if proto tcp from $dmz_if:network:0 to any port $trusted_tcp_from_int
# icmp
pass out quick log on $int_if proto icmp from $dmz_if:network:0 to $int_if:network:0
pass in quick log on $ext_if proto tcp from any to 172.116.172.1/32 port { http ftp ssh } synproxy state
pass out quick log on $int_if proto tcp from any to 172.116.172.1/32 port { http ftp ssh }
# setup a default deny policy
block log all

собственно вопрос куда копать и что мониторить чтоб исправить проблему с пропаданием пакетов.

tcpdump -n -e -ttt -i pflog0 | grep 172.116.172.85 <--ip компа внутри сети, ни чего не дает

Спасибо.

DV
На сайте с 01.05.2010
Offline
644
#1

Топология сети с вас.

netstat -rn

ifconfig

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
[Удален]
#2

Internet:

Destination Gateway Flags Refs Use Netif Expire
default 79.267.12.14 UGS 2 445869 fxp0
79.267.12.12/30 link#3 U 0 0 fxp0
79.267.12.14 link#3 UHS 0 0 lo0
127.0.0.1 link#4 UH 0 4 lo0
172.116.172.0/24 link#1 U 0 540271 vr0
172.116.172.254 link#1 UHS 0 2 lo0
vr0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
options=82808<VLAN_MTU,WOL_UCAST,WOL_MAGIC>
ether 00:26:5a:70:51:bb
inet 172.116.172.254 netmask 0xffffff00 broadcast 172.116.172.255
media: Ethernet autoselect (100baseTX <full-duplex>)
status: active
vr1: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
options=82808<VLAN_MTU,WOL_UCAST,WOL_MAGIC>
ether 00:26:5a:70:51:b9
inet 172.172.172.254 netmask 0xffffff00 broadcast 172.172.172.255
media: Ethernet autoselect (100baseTX <full-duplex>)
status: active
fxp0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
options=2009<RXCSUM,VLAN_MTU,WOL_MAGIC>
ether 00:0f:fe:3c:64:a5
inet 79.267.12.14 netmask 0xfffffffc broadcast 79.267.12.15
media: Ethernet autoselect (100baseTX <full-duplex>)
status: active
lo0: flags=8049<UP,LOOPBACK,RUNNING,MULTICAST> metric 0 mtu 16384
options=3<RXCSUM,TXCSUM>
inet6 fe80::1%lo0 prefixlen 64 scopeid 0x4
inet6 ::1 prefixlen 128
inet 127.0.0.1 netmask 0xff000000
pfsync0: flags=0<> metric 0 mtu 1460
syncpeer: 224.0.0.240 maxupd: 128
pflog0: flags=141<UP,RUNNING,PROMISC> metric 0 mtu 33200
P
На сайте с 31.10.2011
Offline
2
#3

Была такая проблема с серваками фуджицу-сименс (сетевушки уже не помню какие были) на трафике > 500 мегабит ната. Мне кажется сам ПФ тут вовсе не причём, ради теста можно на ipfw подобный фаер сделать. Лично у меня лечилось апдейтом мира+ядра, ну и вроде с драйверами были пляски...

А вообще я бы начал теории железячной проблемы: смена пандуита, смена порта на циске, смена дула (в вашем случае внутреннего)...

Агентство недвижимости в Красноярске - www.abakari.ru
DV
На сайте с 01.05.2010
Offline
644
#4

Если качать внутри сегмента, проблем нет?

[Удален]
#5

DenisVS, внутри сети все в норме.

Polomans, предлагаете заменить сетевухи?

DV
На сайте с 01.05.2010
Offline
644
#6

andragen, вам бы в "администрирование серверов"

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий