1 (edytowany przez twinsen 2016-12-21 18:34:34)

Temat: traceroute i mtr wewnątrz sieci za tunelem henet

Czemu tu działa:

Host                                                                                        Loss%   Snt   Last   Avg  Best  Wrst StDev
1. 2001:bc8:2::2:111:1                                                                       0.0%     3    0.7   0.8   0.7   0.8   0.0
2. 2001:bc8:0:1::e1                                                                          0.0%     3    1.0   1.2   1.0   1.6   0.0
3. he.par.franceix.net                                                                       0.0%     3   10.2  14.3   0.9  31.7  15.8
4. 100ge13-1.core1.ams1.he.net                                                               0.0%     2   16.3  15.2  14.1  16.3   1.4
5. 10ge3-2.core1.ber1.he.net                                                                 0.0%     2   34.2  30.5  26.7  34.2   5.3
6. 10ge1-2.core1.waw1.he.net                                                                 0.0%     2   43.3  40.7  38.0  43.3   3.7
7. tserv1.waw1.he.net                                                                        0.0%     2   38.4  38.4  38.4  38.5   0.0
8. tplink.mspanc.net                                                                         0.0%     2   40.3  40.4  40.3  40.5   0.0

A tutaj nie:

Host                                                                                       Loss%   Snt   Last   Avg  Best  Wrst StDev
1. 2001:bc8:2::2:111:1                                                                      0.0%     8    0.6   0.6   0.6   0.7   0.0
2. 2001:bc8:0:1::e5                                                                         0.0%     8    0.9   1.1   0.8   2.1   0.0
3. he.par.franceix.net                                                                      0.0%     8    0.7   2.0   0.7   7.0   2.3
4. 100ge13-1.core1.ams1.he.net                                                              0.0%     8   19.4  14.1  11.0  22.5   4.5
5. 10ge3-2.core1.ber1.he.net                                                                0.0%     8   37.4  28.4  26.5  37.4   3.8
6. 10ge1-2.core1.waw1.he.net                                                                0.0%     8   35.1  35.7  34.9  38.3   1.1
7. tserv1.waw1.he.net                                                                       0.0%     7   38.1  38.3  38.1  38.7   0.0
8. ???
9. nas.mspanc.net                                                                           0.0%     7   40.7  40.8  40.5  41.4   0.0

tplink z adresem ipv6 też powinien się odezwać gdy sięgam do sieci routowanej przez henet...
Ktoś, coś?

Tak się dzieje nawet jak zrobię na próbę iptables -F i ip6tables -F...

2

Odp: traceroute i mtr wewnątrz sieci za tunelem henet

Nie podpowiem, ale hosty bym zanonimizował ;-)

3

Odp: traceroute i mtr wewnątrz sieci za tunelem henet

andrut napisał/a:

Nie podpowiem, ale hosty bym zanonimizował ;-)

Nic ważnego w mojej sieci nie ma smile

4

Odp: traceroute i mtr wewnątrz sieci za tunelem henet

BTW, odkryłem że mój OpenWRT nie wysyła ICMP response 'Hop exceeded/Time to live exceeded'.
Wygląda to w ten sposób: Przychodzi pakiet na interfejs pppoe-wan, IP protokół 41. Jest rozpakowywany i wrzucany na interfejs 6in4-henet. I teraz - jeśli TTL = liczbie hopów do mojego OpenWRT, to dostaję echo reply. Jeśli TTL=liczbe hopów-1, IPv6 z Hurricane Electric odpowiada "Hop exceeded". Ale jeśli pinguję coś WEWNĄTRZ sieci ipv6 routowalnej na mój br-lan i ustawię ttl na tyle hopów żeby doszło tylko do OpenWRT (czyli na interfejs 6in4-henet), to nie dostaję żadnej odpowiedzi. Patrzyłem tcpdumpem na wszystkie możliwe interfejsy, OpenWRT po prostu nie generuje tego pakietu. Czy ktoś wie coś na ten temat? Czyściłem firewall, usunąłem wszystkie reguły i wszystko było na ACCEPT i nadal nic...

5

Odp: traceroute i mtr wewnątrz sieci za tunelem henet

Tutaj jeszcze co się dzieje, jeśli OpenWRT dostaje na interfejsie 6in4 pakiet z TTL=1:

root@tplink:/etc/config# tcpdump -nni 6in4-henet -vv icmp6
tcpdump: listening on 6in4-henet, link-type RAW (Raw IP), capture size 262144 bytes
15:07:36.760175 IP6 (flowlabel 0xba783, hlim 1, next-header ICMPv6 (58) payload length: 64) 2001:bc8:2372::1 > 2001:470:71:5a0::2: [icmp6 sum ok] ICMP6, echo request, seq 1
15:07:37.760294 IP6 (flowlabel 0xba783, hlim 1, next-header ICMPv6 (58) payload length: 64) 2001:bc8:2372::1 > 2001:470:71:5a0::2: [icmp6 sum ok] ICMP6, echo request, seq 2
15:07:38.760281 IP6 (flowlabel 0xba783, hlim 1, next-header ICMPv6 (58) payload length: 64) 2001:bc8:2372::1 > 2001:470:71:5a0::2: [icmp6 sum ok] ICMP6, echo request, seq 3

Czyli - hlim = 1 i pakiet powinien być zdropowany oraz powinien odesłać Hop Exceeded, ale tak się nie dzieje.
Sprawdziłem na wszystkich interfejsach, taki pakiet się nie generuje. Dziwne.

6

Odp: traceroute i mtr wewnątrz sieci za tunelem henet

Śledztwa ciąg dalszy:

root@tplink:/etc/config# tcpdump -nni br-lan -vv icmp6
tcpdump: listening on br-lan, link-type EN10MB (Ethernet), capture size 262144 bytes
15:58:27.375040 IP6 (flowlabel 0xba783, hlim 1, next-header ICMPv6 (58) payload length: 64) 2001:bc8:2372::1 > 2001:470:71:5a0::2: [icmp6 sum ok] ICMP6, echo request, seq 61568
15:58:27.375956 IP6 (hlim 64, next-header ICMPv6 (58) payload length: 64) 2001:470:71:5a0::2 > 2001:bc8:2372::1: [icmp6 sum ok] ICMP6, echo reply, seq 61568
15:58:27.475361 IP6 (flowlabel 0xba783, hlim 2, next-header ICMPv6 (58) payload length: 64) 2001:bc8:2372::1 > 2001:470:71:5a0::2: [icmp6 sum ok] ICMP6, echo request, seq 61824
15:58:27.476072 IP6 (hlim 64, next-header ICMPv6 (58) payload length: 64) 2001:470:71:5a0::2 > 2001:bc8:2372::1: [icmp6 sum ok] ICMP6, echo reply, seq 61824
15:58:28.378986 IP6 (flowlabel 0xba783, hlim 1, next-header ICMPv6 (58) payload length: 64) 2001:bc8:2372::1 > 2001:470:71:5a0::2: [icmp6 sum ok] ICMP6, echo request, seq 64128
15:58:28.379708 IP6 (hlim 64, next-header ICMPv6 (58) payload length: 64) 2001:470:71:5a0::2 > 2001:bc8:2372::1: [icmp6 sum ok] ICMP6, echo reply, seq 64128
15:58:29.382505 IP6 (flowlabel 0xba783, hlim 1, next-header ICMPv6 (58) payload length: 64) 2001:bc8:2372::1 > 2001:470:71:5a0::2: [icmp6 sum ok] ICMP6, echo request, seq 897
15:58:29.382992 IP6 (hlim 64, next-header ICMPv6 (58) payload length: 64) 2001:470:71:5a0::2 > 2001:bc8:2372::1: [icmp6 sum ok] ICMP6, echo reply, seq 897

Wygląda na to, że jeśli na interfejs 6in4-henet przyjdzie pakiet z hlim = 1 to zamiast odesłać ICMP Hop exceeded i pakiet zdropować, on go puszcza na br-lan!! Czyli kompletnie źle! Czyżby bug w którymś ze stosów?