桥口流入的大量报文流量通过 iptables 过滤后无法成功交付的问题分析
发布时间
阅读量:
阅读量
1. 问题分析
问题:
- 经过 iptables 处理后,从桥口进入的大包报文未能成功传输至目标。
背景:
- 内核版本:3.10
- 操作系统:centos7
- 桥口接收的报文会经历 iptables 的处理流程。
拓扑:
trunk trunk
access vlan:10 vlan:10 access
[pc1]--------[switch1]------------[firewall]-----------[switch2]----------[pc2]
问题表现:
- 在 pc1 向 pc2 发送大尺寸数据包时,switch1 会为其附加 vlan 标签。
- 当大包经过 iptables 处理时,系统会先进行数据包的重组与分片操作,同时 vlan 标签会被移除。
- 最终导致数据包无法正常通过 switch2。
根本原因:
- 系统中 net.bridge.bridge-nf-filter-vlan-tagged 参数被配
全部评论 (0)
还没有任何评论哟~
