<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Коментари на: Openswan: The Internet as a big subnet</title>
	<atom:link href="http://blog.muffty.org/47/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.muffty.org/47/</link>
	<description>Дневникът на Милен Панков</description>
	<lastBuildDate>Wed, 08 Jun 2011 00:40:03 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
	<item>
		<title>От: Милен Панков</title>
		<link>http://blog.muffty.org/47/comment-page-1/#comment-753</link>
		<dc:creator>Милен Панков</dc:creator>
		<pubDate>Wed, 19 Dec 2007 12:25:45 +0000</pubDate>
		<guid isPermaLink="false">http://blog.muffty.org/?p=47#comment-753</guid>
		<description>Тази конфигурация работеше доста време без проблеми, докато тези дни не се натъкнах на един. В някои случаи компютри от точка 2 нямат достъп до определени ресурси в интернет. След бая ровене и дъмпване се оказа, че това важи само за пакети, които идват с високо MTU и с флаг &quot;Don&#039;t Fragment&quot;. При tcpdump на външния интерфейс на точка 1 се вижда следното:
IP a.b.c.d &gt; &lt;em&gt;the_ip_on_internet&lt;/em&gt;: ICMP a.b.c.d unreachable - need to frag (mtu 1428), length 556
Разбира се отсрещния хост блокира ICMP.
Успях да се справя с това като на точка 2 зададох следното в iptables:
&lt;code&gt;iptables -I FORWARD -o &lt;em&gt;the_internal_dev&lt;/em&gt; -p tcp -s 10.1.10.0/24 -d ! 192.168.1.0/24 --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu&lt;/code&gt;
Горното сработва само ако е последна команда във FORWARD ползваща insert.</description>
		<content:encoded><![CDATA[<p>Тази конфигурация работеше доста време без проблеми, докато тези дни не се натъкнах на един. В някои случаи компютри от точка 2 нямат достъп до определени ресурси в интернет. След бая ровене и дъмпване се оказа, че това важи само за пакети, които идват с високо MTU и с флаг &#8222;Don&#8217;t Fragment&#8220;. При tcpdump на външния интерфейс на точка 1 се вижда следното:<br />
IP a.b.c.d > <em>the_ip_on_internet</em>: ICMP a.b.c.d unreachable &#8211; need to frag (mtu 1428), length 556<br />
Разбира се отсрещния хост блокира ICMP.<br />
Успях да се справя с това като на точка 2 зададох следното в iptables:<br />
<code>iptables -I FORWARD -o <em>the_internal_dev</em> -p tcp -s 10.1.10.0/24 -d ! 192.168.1.0/24 --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu</code><br />
Горното сработва само ако е последна команда във FORWARD ползваща insert.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

