<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables logging</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92891.html</link>
    <description>Здравствуйте господа.&lt;br&gt;Следующий вопрос:&lt;br&gt;Есть шлюз с пробросом портов на компьютер в локальной сети.&lt;br&gt;Так вот на этот компьютер порой проброшенные пакеты не доходят.&lt;br&gt;Когда делаю на шлюзе tcpdump то по его завершению получаю&lt;br&gt;tcpdump: verbose output suppressed, use -v or -vv for full protocol decode&lt;br&gt;listening on eth1, link-type EN10MB (Ethernet), capture size 96 bytes&lt;br&gt;134 packets captured&lt;br&gt;15064 packets received by filter&lt;br&gt;14771 packets dropped by kernel&lt;br&gt;&lt;br&gt;Что это за пакеты такие 14771 packets dropped by kernel ? &lt;br&gt;Можно ли как либо включить логирование дропнутых ядром пакетов средствами iptables ну или хотябы просмотреть при помощи tcpdump или еще как либо? &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>iptables logging (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92891.html#12</link>
    <pubDate>Wed, 18 Jan 2012 18:03:47 GMT</pubDate>
    <description>&amp;gt; Оно?&lt;br&gt;&lt;br&gt; Понятия не имею. Возможно - и &quot;оно&quot;. А &quot;оно&quot; - это &quot;что&quot; должно быть? PPS - там мизер. Общего трафика - тоже с гулкин ...нос.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables logging (core)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92891.html#11</link>
    <pubDate>Wed, 18 Jan 2012 14:06:21 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; секунду). Трафик может быть и небольшим, но с большим количеством мелких &lt;br&gt;&amp;gt; пакетов (пример, торренты). Практика показывает, что без дополнительного тюнинга роутеры &lt;br&gt;&amp;gt; на Линукс начинают терять пакеты где-то на величине порядка 30К PPS &lt;br&gt;&amp;gt; (вроде так у нас было - пока от софтовых роутеров не &lt;br&gt;&amp;gt; перешли на CISCO SCE-2000). От типов сетевых карт тоже очень сильно &lt;br&gt;&amp;gt; зависит способность &quot;держания&quot; большие сетевые нагрузки. Интеловские карты с большим количество &lt;br&gt;&amp;gt; аппаратных очередей показывают очень приличные показатели. Но и стоят недурно... А &lt;br&gt;&amp;gt; вообще - если у Вас речь идет о &quot;гиговых&quot; каналах - &lt;br&gt;&amp;gt; сетевой стек надо тюнить. Вроде статья по тюнингу была даже здесь &lt;br&gt;&amp;gt; - на опеннете.&lt;br&gt;&lt;br&gt;x Total rates:       2788.0 kbits/sec        Broadcast packets:            1                                                                                           x&lt;br&gt;x                     957.0 packets/sec      Broadcast bytes:             82                                                  </description>
</item>

<item>
    <title>iptables logging (core)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92891.html#10</link>
    <pubDate>Wed, 18 Jan 2012 13:43:30 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; секунду). Трафик может быть и небольшим, но с большим количеством мелких &lt;br&gt;&amp;gt; пакетов (пример, торренты). Практика показывает, что без дополнительного тюнинга роутеры &lt;br&gt;&amp;gt; на Линукс начинают терять пакеты где-то на величине порядка 30К PPS &lt;br&gt;&amp;gt; (вроде так у нас было - пока от софтовых роутеров не &lt;br&gt;&amp;gt; перешли на CISCO SCE-2000). От типов сетевых карт тоже очень сильно &lt;br&gt;&amp;gt; зависит способность &quot;держания&quot; большие сетевые нагрузки. Интеловские карты с большим количество &lt;br&gt;&amp;gt; аппаратных очередей показывают очень приличные показатели. Но и стоят недурно... А &lt;br&gt;&amp;gt; вообще - если у Вас речь идет о &quot;гиговых&quot; каналах - &lt;br&gt;&amp;gt; сетевой стек надо тюнить. Вроде статья по тюнингу была даже здесь &lt;br&gt;&amp;gt; - на опеннете.&lt;br&gt;&lt;br&gt;Сетевые карты интеловые и есть&lt;br&gt;модели сейчас не вспомню&lt;br&gt;но четырехпортовые гигабитные пси-е да там цены порядка тыщи уе за штуку.&lt;br&gt;Ладно будем пытаться охватить ethtool&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables logging (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92891.html#9</link>
    <pubDate>Tue, 17 Jan 2012 18:06:49 GMT</pubDate>
    <description>&amp;gt; Тут я так понимаю мы можем видеть что пакеты не дропаются аппаратно. &lt;br&gt;&amp;gt; Так?&lt;br&gt;&lt;br&gt; Ну - явно их не видно. :) А man ethtool так и остался неохвачен? Он намного больше информации дает. Правил iptables много? Шейпинг есть? Надо еще смотреть iptraf - параметр PPS (пакетов в секунду). Трафик может быть и небольшим, но с большим количеством мелких пакетов (пример, торренты). Практика показывает, что без дополнительного тюнинга роутеры на Линукс начинают терять пакеты где-то на величине порядка 30К PPS (вроде так у нас было - пока от софтовых роутеров не перешли на CISCO SCE-2000). От типов сетевых карт тоже очень сильно зависит способность &quot;держания&quot; большие сетевые нагрузки. Интеловские карты с большим количество аппаратных очередей показывают очень приличные показатели. Но и стоят недурно... А вообще - если у Вас речь идет о &quot;гиговых&quot; каналах - сетевой стек надо тюнить. Вроде статья по тюнингу была даже здесь - на опеннете.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables logging (core)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92891.html#8</link>
    <pubDate>Tue, 17 Jan 2012 14:03:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Они, например, могут быть не &quot;проброшены&quot; по причине того, что на сетевой &lt;br&gt;&amp;gt;&amp;gt; карте стоит большой поток и они просто дропаются - тут Вам &lt;br&gt;&amp;gt;&amp;gt; ethtool в помощь. - Как это проверить?&lt;br&gt;&amp;gt;  Буду банален, но man ethtool. Та информация, которую Вы выше привели &lt;br&gt;&amp;gt; - абсолютно бесполезна. Ну, разве что показывает, что карта на гиге &lt;br&gt;&amp;gt; стоит. Поток на инфтерфейсах показывает iptraf (например) - ну, или его &lt;br&gt;&amp;gt; новый клон - iptraf-ng. ifconfig показывает дропнутые (в том числе) пакеты. &lt;br&gt;&amp;gt; Попутно могу сказать, что пакеты могут (например) не дойти до внутренних &lt;br&gt;&amp;gt; машин (в LAN) - если применяется шейпинг и загрузка процессора велика, &lt;br&gt;&amp;gt; или очередь какого-нибудь HTB (или чего там в качестве дисциплины) мала. &lt;br&gt;&lt;br&gt;&#091;root&#064;gateway ~&#093;# ifconfig&lt;br&gt;eth0      Link encap:Ethernet  HWaddr 00:E0:81:D4:DA:01&lt;br&gt;          inet addr:91.197.49.170  Bcast:91.197.49.175  Mask:255.255.255.248&lt;br&gt;          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1&lt;br&gt;          RX packets:27928876 errors:1 dropped:0 overruns:0 frame:1&lt;br&gt;          TX</description>
</item>

<item>
    <title>iptables logging (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92891.html#7</link>
    <pubDate>Tue, 17 Jan 2012 13:46:07 GMT</pubDate>
    <description>&amp;gt; Они, например, могут быть не &quot;проброшены&quot; по причине того, что на сетевой &lt;br&gt;&amp;gt; карте стоит большой поток и они просто дропаются - тут Вам &lt;br&gt;&amp;gt; ethtool в помощь. - Как это проверить?&lt;br&gt;&lt;br&gt; Буду банален, но man ethtool. Та информация, которую Вы выше привели - абсолютно бесполезна. Ну, разве что показывает, что карта на гиге стоит. Поток на инфтерфейсах показывает iptraf (например) - ну, или его новый клон - iptraf-ng. ifconfig показывает дропнутые (в том числе) пакеты. Попутно могу сказать, что пакеты могут (например) не дойти до внутренних машин (в LAN) - если применяется шейпинг и загрузка процессора велика, или очередь какого-нибудь HTB (или чего там в качестве дисциплины) мала.&lt;br&gt;</description>
</item>

<item>
    <title>iptables logging (core)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92891.html#6</link>
    <pubDate>Tue, 17 Jan 2012 13:24:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  Что Вы понимаете под этими словами - лчино мне неведомо. Раскройте &lt;br&gt;&amp;gt; тему. Они, например, могут быть не &quot;проброшены&quot; по причине того, что &lt;br&gt;&amp;gt; на сетевой карте стоит большой поток и они просто дропаются - &lt;br&gt;&amp;gt; тут Вам ethtool в помощь. Они могут быть дропнуты Вашим файрволлом &lt;br&gt;&amp;gt; по той или иной причине - тут перед запрещающим правилом (DROP) &lt;br&gt;&amp;gt; можно поставить, например, -j LOG --log-prefix=&quot;DROPPED:&quot; - тогда Вы отследите дропнутые &lt;br&gt;&amp;gt; пакеты (но только в случае, если их причиной было запрещающее правило &lt;br&gt;&amp;gt; файрволла). Собственно, в этом случае общую статистику можно увидеть напротив запрещающего &lt;br&gt;&amp;gt; правила, если выдать команду iptables -nvL INPUT (или FORWARD - если &lt;br&gt;&amp;gt; пакеты ходят во внутреннюю сеть через сервер).&lt;br&gt;&lt;br&gt;&#091;root&#064;gateway ~&#093;# ethtool eth1&lt;br&gt;Settings for eth1:&lt;br&gt;        Supported ports: &#091; TP &#093;&lt;br&gt;        Supported link modes:   10baseT/Half 10baseT/Full&lt;br&gt;                                100baseT/Half 100baseT/Full&lt;br&gt;                                1000baseT/Full&lt;br&gt;        Su</description>
</item>

<item>
    <title>iptables logging (core)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92891.html#5</link>
    <pubDate>Tue, 17 Jan 2012 13:20:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  Что Вы понимаете под этими словами - лчино мне неведомо. Раскройте &lt;br&gt;&amp;gt; тему. Они, например, могут быть не &quot;проброшены&quot; по причине того, что &lt;br&gt;&amp;gt; на сетевой карте стоит большой поток и они просто дропаются - &lt;br&gt;&amp;gt; тут Вам ethtool в помощь. Они могут быть дропнуты Вашим файрволлом &lt;br&gt;&amp;gt; по той или иной причине - тут перед запрещающим правилом (DROP) &lt;br&gt;&amp;gt; можно поставить, например, -j LOG --log-prefix=&quot;DROPPED:&quot; - тогда Вы отследите дропнутые &lt;br&gt;&amp;gt; пакеты (но только в случае, если их причиной было запрещающее правило &lt;br&gt;&amp;gt; файрволла). Собственно, в этом случае общую статистику можно увидеть напротив запрещающего &lt;br&gt;&amp;gt; правила, если выдать команду iptables -nvL INPUT (или FORWARD - если &lt;br&gt;&amp;gt; пакеты ходят во внутреннюю сеть через сервер).&lt;br&gt;&lt;br&gt;Я делал iptables -L -x -v по счетчикам есть несколько срабатываний на правилах которые делают DROP но это не совсем то.&lt;br&gt;</description>
</item>

<item>
    <title>iptables logging (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92891.html#4</link>
    <pubDate>Tue, 17 Jan 2012 13:07:03 GMT</pubDate>
    <description>&amp;gt; Ок. Это просто пакеты не поместившиеся в буфер тцпдампа, если я верно &lt;br&gt;&amp;gt; понял.&lt;br&gt;&lt;br&gt; Неверно Вы поняли. Это пакеты, которые были помещены в буфер ядра, но не были обработаны тцпдампом по причине переполнения буфера (вариант - осуществлялся ДНС - резолвинг - поэтому Вам и предложили отключить его при помощи -n), отведенного ядром. В итоге эти пакеты были перезаписаны в буфере и не были обработаны тцпдампом.&lt;br&gt; &lt;br&gt;&amp;gt; Но в любом случае проблема остается. На компьютер во внутренней сети пакеты &lt;br&gt;&amp;gt; пробрасываются не всегда. Как можно отследить подобное?&lt;br&gt;&lt;br&gt; Что Вы понимаете под этими словами - лчино мне неведомо. Раскройте тему. Они, например, могут быть не &quot;проброшены&quot; по причине того, что на сетевой карте стоит большой поток и они просто дропаются - тут Вам ethtool в помощь. Они могут быть дропнуты Вашим файрволлом по той или иной причине - тут перед запрещающим правилом (DROP) можно поставить, например, -j LOG --log-prefix=&quot;DROPPED:&quot; - тогда Вы отследите дропнутые пакеты (но только в случае, если их причиной было </description>
</item>

</channel>
</rss>
