Advertisement

桥口流入的大量报文流量通过 iptables 过滤后无法成功交付的问题分析

阅读量:

1. 问题分析

问题:

  • 经过 iptables 处理后,从桥口进入的大包报文未能成功传输至目标。

背景:

  • 内核版本:3.10
  • 操作系统:centos7
  • 桥口接收的报文会经历 iptables 的处理流程。

拓扑:

复制代码
                           trunk                      trunk
           access         vlan:10                    vlan:10        access
    [pc1]--------[switch1]------------[firewall]-----------[switch2]----------[pc2]
    
    
      
      
      
    

问题表现:

  • 在 pc1 向 pc2 发送大尺寸数据包时,switch1 会为其附加 vlan 标签。
  • 当大包经过 iptables 处理时,系统会先进行数据包的重组与分片操作,同时 vlan 标签会被移除。
  • 最终导致数据包无法正常通过 switch2。

根本原因:

  • 系统中 net.bridge.bridge-nf-filter-vlan-tagged 参数被配

全部评论 (0)

还没有任何评论哟~