• # Non non non

    Posté par . En réponse au message Routage packet DROP avec ajoute d'une entrée de routage. Évalué à 4. Dernière modification le 12 août 2019 à 15:15.

    j'ai monté mon FAI, donc mes connaissances en routage sont correcte

    Non.
    Il y a bon nombre de mécanos qui sont moins compétents que moi en mécanique.
    Si t'es là aujourd'hui, c'est vraisemblablement que tes connaissances sont p-ê pas si correctes que tu ne le crois.
    Le premier truc à faire qu'en t'es face à des problèmes chelous, c'est de te remettre en cause et te dire que tu as loupé un truc et que tes connaissances restent limitées.
    C'est qu'un état d'esprit, mais ça va tellement mieux quand t'y es.

    J'ai un routeur:
    - eth0: LAN
    - eth2: WAN + NAT
    - tap0: 10.1.2.3 gateway par défaut

    1. Comment tap0 qui est une interface "virtuelle" peut elle être la route par défaut ?
    2. D'ou vient ce tap0 ? OpenVPN ? Container LXC ?

    Je teste la connexion vers 45.225.75.2:443 (https)
    - depuis un FAI: 181.188.139.163, ca marche
    - Je fait: /bin/ip route add 181.188.139.0/24 via 10.1.2.3 dev tap0: et depuis ce meme FAI: 181.188.139.163, ca ne marche pas

    1. Pas compris... c'est quoi 181.188.139.163 ? Une adresse externe lamda ?
    2. Le "ca ne marche pas", c'est depuis la GW ? Depuis un client derrière le LAN ? Depuis une VM sur le routeur ?

    Je vois bien le SYN packet entrée dans tap0
    Quand la route est dans la table de routage

    Si la route n'est pas dans la table de routage, bein c'est pas une route.
    Ca veut dire quoi au final cette phrase ?

    je ne vois pas le packet sortir vers eth0/eth2/tap0
    Tu as activé le forwarding de port sur ta GW ?
    Tu as activé le MASQUERADING si nécessaire ?

    Cette route ne devrai rien charger. car la default gateway est aussi 10.1.2.3 via tap0

    Un bon début pour qu'on t'aide serait:

    • De nous faire un bout de schéma qui rendrait ton setup plus claire.
    • De nous donner:
      1. La sortie d'un route -n.
      2. La sortie d'un iptables -t nat -L -v -n
      3. La sortie d'un iptables -L -v -n
      4. La sortie d'un ifconfig -a (ou l'équivalent avec ip).

    Le ton de mon message peut paraitre un chouia pédant voir tout bonnement connard, mais ça commence à me fatiguer les mecs qui:

    1. Viennent en se la racontant (j'ai monté un FAI tavu, je suis un cador donc je sais).
    2. Viennent sans donner les éléments suffisant à avoir de l'aide (Pourtant, si t'as monté un FAI tu dois etre suffisament technique pour savoir que ton post ne contient pas suffisament d'info).
    3. Ne reviennent jamais ensuite sur le post alors que tout le monde s'est gratté la tête pendant un certain moment pour aider et apprécierait de savoir quel était le problème, dans le fond.