Toon posts:

IPCHAINS: 'demasq recursion detected'

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

Momenteel ben ik een server aan het opzetten met SuSE Linux Professional 7.1 die o.a. VPN-verkeer gaat verzorgen voor de thuiswerkers. Dit ben ik van huis uit aan het testen.

Na wat klooien met de juiste encryptie- en firewallinstellingen werkt het hele spul nu ... :D maar: na een tijdje knalt de verbinding dicht :'(, pingen kan niet meer, de firewall-log geeft aan:

kernel: ip_input(): demasq recursion detected. Check masq modules configuration :?

Na het verbreken van de VPN-verbinding vanaf mijn Windows-doos en het opnieuw aanmelden kan ik weer pingen, maar na een tijdje knalt 'ie er weer uit. :(

Weet iemand hier raad mee?

Verwijderd

Topicstarter
** SCHOP UP **

Verwijderd

Topicstarter
** SCHOPPING IT UP AGAIN **

Weet geen van de lokale techneuten dan wat dit kan zijn?

  • ocf81
  • Registratie: April 2000
  • Niet online

ocf81

Gewoon abnormaal ;-)

ik ben echt geen linux expert. ik heb suse 7.1 pro net een weekje en ben er mee aan de slag gagaan het is de eerste keer dat ik serieus iets met linux probeer te doen. (voorheen vas het enge wat ik met linux deed freeciv spelen en browsen). maar ik denk dat je je beveiliging wat te strak hebt ingesteld ofzo.

ik heb hier dus geen verstand van maar iets is bter als niets he?

ik hoop dat dit misschien wat kan helpen?

© ocf81 1981-infinity
Live the dream! | Politiek Incorrecte Klootzak uitgerust met The Drive to Survive
Bestrijd de plaag die woke heet! | Servitisatie is slavernij. Kies je eigen weg!


  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

hij blaat over recursie, heb je toevallig ergens de mogelijkheid tot een lus in je firewall/forwarding ?

Those who do not understand Unix are condemned to reinvent it, poorly.


Verwijderd

Topicstarter
Mmmmm.... dat zou kunnen natuurlijk. Ik gaat eens de hele ruleset wegmikken vanavond en eens testdraaien met een flinke flood-ping over die verbinding.

Verwijderd

Topicstarter
[Schop up, any experts out there?]

Verwijderd

Topicstarter
[ Schoppen omhoog is één van mijn hobby's, zijn er nog hobby-isten die mijn kunnen helpen? ]

Ook na wissen firewall wil het niet... :(

Verwijderd

Het is duidelijk een geval van recursie.
Dit kan met Ipchains nog wel eens gebeuren.
Als ik jou was zou ik die ipchains-rules nog maar eens heel goed nakijken of je niet ergens een lusje maakt. Let met name op enige masquerade-rules die je erin hebt staan. Zonder die rulesets te zien kan niemand precies zeggen aan welke regels het ligt.
Je zou je firewall rules natuurlijk hier kunnen posten met fictieve IP's natuurlijk, dan kunnen er mischien mensen meer gericht helpen.

Dit hele probleem is met netfilter niet meer aan de orde, maar ik gok dat dat niet tot de mogelijkheden zal behoren of wel?

Verwijderd

Topicstarter
Nelske, ik denk niet dat het aan ipchains kan liggen en zal je ook vertellen waarom. Zoals hier al gemeld heb ik nl. alle chains leeggemaakt (ipchains -F) en dan de verbinding getest: zelfde gevalletje. En die chains posten kan nu ff niet want ik zit op school - ksal eens kijken of ik dat ff kan doen.

Netfilter, tsja, ik heb SuSE 7.1 mt kernel 2.4 opgezet op de server maar dat ging niet vlekkeloos. Omdat het ding toch de lucht in moest heb ik toen besloten om kernel 2.2 maar gewoon te gebruiken met ipchains en ipmasqadm om alles te regelen. Misschien in de toekomst maar ik wil dit ook gewoon met ipchains hebben draaien.

[ Als dit nu helemaal is uitgezocht, is een VPN-guide in het NL misschien iets leuks om te maken? ]

Verwijderd

Hmm wazig.
Heb je toch ook al een keer "ipchians -L" gedaan, dat er zeker helemaal geen een regel meer is.

Verder heb ik de vraag welke masquerade modules je allemaal gebruikt (doe eens "lsmod"), ik heb toch echt het idee dat er daar een tussen zit die niet helemaal goed zijn werk doet, ik heb namelijk eens in de source van ip_input gekeken en daar kwam ik hetvolgende tegen:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
#ifdef CONFIG_IP_MASQUERADE
        /*
         * Do we need to de-masquerade this packet?
         */
        {
                int ret;
                /*
                 *      Some masq modules can re-inject packets if
                 *      bad configured.
                 */

                if((IPCB(skb)->flags&IPSKB_MASQUERADED)) {
                        printk(KERN_DEBUG "ip_input(): demasq recursion detected. Check masq modules configuration\n");
                        kfree_skb(skb);
                        return 0;
                }

...
..

Ziet er toch uit alsof een van die modules niet goed geconfigureerd is.

Je zou ook eens kunnen gaan spelen met de masquerade timeouts, misschien at je daar ook iets mee kunt bereiken (ipchains -M -S)

Oh ja'wat netfilter betreft. Het lijkt toch wel aardig op ipchains en verder bied het zeker op NAT gebied veel meer mogelijkheden. Het is dan denk ik ook zeker aan te raden om hierop over te stappen als je met VPN-verbindingen bezig bent. Verder is het een beetje zonde dat je weer terug bent gestapt naar kernel 2.2.X aangezien 2.4.X ook gewoon ipchains in ondersteund (tot maart 2004 als ik me niet vergis).

Verder lijkt een aardig nederlands document over VPN me geen overbodige luxe, als je af en toe de vragen hierover leest;)

Tja ik hoop dat je hier wat an gehad hebt, om het probleem op te lossen:)

Verwijderd

Topicstarter
Tsja, ik zal die modules eens goed doorlichten idd. Weet je wat het is? Ik ben eigenlijk een beetje verziekt door als eerste distro SuSE genomen te hebben. Daar is veel teveel al voor je gedaan en weet je niet hoe het echt zou moeten en wat SuSE al heeft gedaan.

Dat komt omdat de server die er al stond op mijn werk ermee was geconfigureerd, en dus ben ik daarmee begonnen.

Thuis heb ik inmiddels Debian binnengehaald om daarmee en poging te doen het echte werk onder de knie te krijgen --> echt alles helemaal ervan te weten komen ;), optimistisch he?? ;)

Verwijderd

Topicstarter
Ow ja, Nelske, welke modules zou je moeten inladen? En waar vind je dat normaal, in de HOW-TO's en man-pages van het betreffende pakket?
Ik kan me niet herinneren dat er nl. veel geladen is qua masq-modules, maar het werkt wel (netwerk -> internet dan)...!

Verwijderd

Op donderdag 22 maart 2001 18:57 schreef wijnolst het volgende:
Thuis heb ik inmiddels Debian binnengehaald om daarmee en poging te doen het echte werk onder de knie te krijgen --> echt alles helemaal ervan te weten komen ;), optimistisch he?? ;)
Ik denk niet dat dat optimistisch is in jouw geval;).
Als ik de vraag zo zie die hier gesteld wordt en de oorzaak ervan (een VPN) en deze vervolgens ga vergelijken met de gemiddelde vraag die hier gesteld wordt, dan heb ik wel zo'n vermoeden dat dat helemaal goed gaat komen.
Debian is wat dat betreft wel de goede distro om te kiezen als je het echt onder de knie wil krijgen (Vervolgens wil je zelf een distro samenstellen (LFS) maar das weer een ander verhaal)
Op donderdag 22 maart 2001 18:59 schreef wijnolst het volgende:
Ow ja, Nelske, welke modules zou je moeten inladen? En waar vind je dat normaal, in de HOW-TO's en man-pages van het betreffende pakket?
Ik kan me niet herinneren dat er nl. veel geladen is qua masq-modules, maar het werkt wel (netwerk -> internet dan)...!
Doe eens "lsmod", je krijgt dan alle modules te zien die er op dat moment in de kernel geladen te zijn. Meestal beginnen deze modules met een naam als:
ip_masq_.....

Meestal zijn dit modules voor speciale of "moeilijke" protocollen die er gebruikt worden. Hierbij valt te denken aan ftp, videoconferencing, irc, icq, spelletjes etc.
Het zou best kunnen zijn dat er bij jullie geen een module geladen is hoor, aangezien je het meerendeel van deze modules voor een VPN-verbinding absoluut niet nodig hebt.

Verder zou ik eens een beetje met de masquerading timeouts van ipchains gaan spelen, zoals ik hierboven ook al zei. Het zou best wel eens zo kunnen zijn dat daar het probleem in zit namelijk. Meer info over masquerading kan je vinden op ipmasq.cjb.net, www.linuxdoc.org en de man-pages natuurlijk.
Pagina: 1