<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: RDP через NAT могут ли быть проблемы?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5164.html</link>
    <description>Здравствуйте!&lt;br&gt;Ситуация такая:&lt;br&gt;На Debian 6 стоит VirtualBox, на которой крутится Win 2008 R2.&lt;br&gt;Win 2008 R2 подцеплена к дебиану через виртуальный интерфейс. На физическом интерфейсе дебиана выделенный внешний адрес. С этого адреса на виртуальный virtualbox адрес DNATится порт 3389. &lt;br&gt;Проблема возникает на винде  рандомно отваливаются сессии (не часто) - вот моя ветка на форуме майкрософта http://social.technet.microsoft.com/Forums/ru-RU/ws2008r2ru/thread/803c4856-3bea-475c-a924-f8052e5694ab/&lt;br&gt;Проблема уже достала окончательно и нуждается в решении. &lt;br&gt;&lt;br&gt;Я не исключаю, что проблема возможно где-то на уровне дебиана, хотелось бы убедиться в обратном. У меня настроен PPTPd который замапен на виртуальный интерфейс виртуалбокса (типа внутренняя сеть), пробовал подлючаться через VPN проблема не исчезает и не меняет свой характер.&lt;br&gt;&lt;br&gt;На интерфейсе в винде был выключен Offload, и я на всякий случай выключил Offload на внутреннем интерфейсе linux (ethtool -K eth0 tx off rx off) хотя вроде как Offload не поддерживатеся</description>

<item>
    <title>RDP через NAT могут ли быть проблемы? (CAMOJIET)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5164.html#30</link>
    <pubDate>Tue, 25 Jun 2013 22:50:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; устанавливается на соединение в целом и выбирается наименьшее из предложенных сторонами.&lt;br&gt;&amp;gt;&amp;gt; На маршрутизаторе стоят правила в самом начале цепочек: &lt;br&gt;&amp;gt;&amp;gt; iptables -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS &lt;br&gt;&amp;gt;&amp;gt; --clamp-mss-to-pmtu &lt;br&gt;&amp;gt;&amp;gt; iptables -A OUTPUT -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS &lt;br&gt;&amp;gt;&amp;gt; --clamp-mss-to-pmtu # На всякий пожарный (это не поменяло картину) &lt;br&gt;&amp;gt;&amp;gt; Как заставить сервер отсылать пакеты с нужным мне MSS?&lt;br&gt;&amp;gt; mangle???&lt;br&gt;&amp;gt; PREROUTING???&lt;br&gt;&amp;gt; не там правила!&lt;br&gt;&lt;br&gt;Да, кстати, вопрос состоял в том, что в tcpdump&apos;е длинна пакета превышает mss, который объявлен при SYN этого соединения (тоесть не смотря на то, что правило MSS не в той таблице на MSS это отражается). Однако длина пакета тем не менее выше MSS в несколько раз. Я так понимаю это так видит pcap на более высоком уровне, а на каком то низком пакет делится на MSS кусочки https://www.myricom.com/software/myri10ge/349-when-i-view-traffic-with-tcpdump-why-do-i-see-packets-larger-than-the-mtu.html</description>
</item>

<item>
    <title>RDP через NAT могут ли быть проблемы? (CAMOJIET)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5164.html#29</link>
    <pubDate>Tue, 25 Jun 2013 11:55:35 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; устанавливается на соединение в целом и выбирается наименьшее из предложенных сторонами.&lt;br&gt;&amp;gt;&amp;gt; На маршрутизаторе стоят правила в самом начале цепочек: &lt;br&gt;&amp;gt;&amp;gt; iptables -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS &lt;br&gt;&amp;gt;&amp;gt; --clamp-mss-to-pmtu &lt;br&gt;&amp;gt;&amp;gt; iptables -A OUTPUT -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS &lt;br&gt;&amp;gt;&amp;gt; --clamp-mss-to-pmtu # На всякий пожарный (это не поменяло картину) &lt;br&gt;&amp;gt;&amp;gt; Как заставить сервер отсылать пакеты с нужным мне MSS?&lt;br&gt;&amp;gt; mangle???&lt;br&gt;&amp;gt; PREROUTING???&lt;br&gt;&amp;gt; не там правила!&lt;br&gt;&lt;br&gt;я тоже сегодня обратил на это внимание, и засунул в mangle. Потом решил проверить и засунул обратно - и там и там работает. &lt;br&gt;Проблема кстати с MSS была ещё в том, что все интерфейсы роутера с MTU 1500 и команда --clamp-mss-to-mtu приводила MSS к MTU, а проблема в том, что скорее всего по пути встречались более узкие окна и короче я установил руками --set-mss 1260 - теперь пробую и возлагаю на это большие надежды.&lt;br&gt;</description>
</item>

<item>
    <title>RDP через NAT могут ли быть проблемы? (pavel_simple)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5164.html#28</link>
    <pubDate>Tue, 25 Jun 2013 11:48:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 1300, при SYN север говорит что её MSS 1260, в сторону &lt;br&gt;&amp;gt; сервера приходят пакеты с length не больше MSS. А вот сервер &lt;br&gt;&amp;gt; отсылает с  length большим чем MSS размером. Почему? MSS ведь &lt;br&gt;&amp;gt; устанавливается на соединение в целом и выбирается наименьшее из предложенных сторонами. &lt;br&gt;&amp;gt; На маршрутизаторе стоят правила в самом начале цепочек: &lt;br&gt;&amp;gt; iptables -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS &lt;br&gt;&amp;gt; --clamp-mss-to-pmtu &lt;br&gt;&amp;gt; iptables -A OUTPUT -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS &lt;br&gt;&amp;gt; --clamp-mss-to-pmtu # На всякий пожарный (это не поменяло картину) &lt;br&gt;&amp;gt; Как заставить сервер отсылать пакеты с нужным мне MSS?&lt;br&gt;&lt;br&gt;mangle???&lt;br&gt;PREROUTING???&lt;br&gt;&lt;br&gt;не там правила!&lt;br&gt;</description>
</item>

<item>
    <title>RDP через NAT могут ли быть проблемы? (CAMOJIET)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5164.html#27</link>
    <pubDate>Tue, 25 Jun 2013 06:43:04 GMT</pubDate>
    <description>В каких случаях length может быть больше mss? Это кривизна pcap? Возможно ли это вообще?&lt;br&gt;</description>
</item>

<item>
    <title>RDP через NAT могут ли быть проблемы? (CAMOJIET)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5164.html#26</link>
    <pubDate>Tue, 25 Jun 2013 05:42:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt; https://forums.virtualbox.org/viewtopic.php?f=2&amp;t=54849 &lt;br&gt;&amp;gt;&amp;gt; Пробую менять сетевушу у жены Цезаря &lt;br&gt;&amp;gt; А вышеприведенные tcpdump-ы - они с какого интерфейса сняты ?&lt;br&gt;&lt;br&gt;C внешнего.&lt;br&gt;&lt;br&gt;Жена цезаря проверяется, но на данный момент у меня подорения на MTU. &lt;br&gt;Я немного не понимаю такой момент: Я установил на сервере (винды) МТУ 1300, при SYN север говорит что её MSS 1260, в сторону сервера приходят пакеты с length не больше MSS. А вот сервер отсылает с  length большим чем MSS размером. Почему? MSS ведь устанавливается на соединение в целом и выбирается наименьшее из предложенных сторонами.&lt;br&gt;&lt;br&gt;&lt;br&gt;На маршрутизаторе стоят правила в самом начале цепочек: &lt;br&gt;iptables -A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu&lt;br&gt;iptables -A OUTPUT -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu # На всякий пожарный (это не поменяло картину)&lt;br&gt;&lt;br&gt;Как заставить сервер отсылать пакеты с нужным мне MSS?&lt;br&gt;</description>
</item>

<item>
    <title>RDP через NAT могут ли быть проблемы? (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5164.html#25</link>
    <pubDate>Mon, 24 Jun 2013 05:08:23 GMT</pubDate>
    <description>&amp;gt; https://forums.virtualbox.org/viewtopic.php?f=2&amp;t=54849 &lt;br&gt;&amp;gt; Пробую менять сетевушу у жены Цезаря &lt;br&gt;&lt;br&gt;А вышеприведенные tcpdump-ы - они с какого интерфейса сняты ?&lt;br&gt;</description>
</item>

<item>
    <title>RDP через NAT могут ли быть проблемы? (CAMOJIET)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5164.html#24</link>
    <pubDate>Fri, 21 Jun 2013 14:51:18 GMT</pubDate>
    <description>https://forums.virtualbox.org/viewtopic.php?f=2&amp;t=54849&lt;br&gt;Пробую менять сетевушу у жены Цезаря&lt;br&gt;</description>
</item>

<item>
    <title>RDP через NAT могут ли быть проблемы? (CAMOJIET)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5164.html#23</link>
    <pubDate>Fri, 21 Jun 2013 13:35:04 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Собственно проблема наблюдалась без нагрузки. (На двух пользователях) &lt;br&gt;&amp;gt; Может, _энергосбережение? В винде и/или vb?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; или таки Windows. Но я пристрастен, :) да.&lt;br&gt;&amp;gt; Противо-линуксная закладка Майкрософта! &amp;lt;/модная версия&amp;gt; &lt;br&gt;&amp;gt;&amp;gt; Возможно, что дело не в MTU а в каком нибудь SACK &lt;br&gt;&amp;gt; Погоди. В том дампе выше -- именно _то _самое &quot;затупленеи&quot;?&lt;br&gt;&lt;br&gt;Да. Это оно и есть&lt;br&gt;&lt;br&gt;&amp;gt; В нём _винда_ не повторяет посылку байтов после 142464, хотя пакеты с &lt;br&gt;&amp;gt; их _неподтверждением явно _получает. И переходит, через минуту-15с к разрыву. &quot;Пули &lt;br&gt;&amp;gt; с нашей стороны вылетели.&quot; &lt;br&gt;&amp;gt; Где-то (?)там таймаут разрыва наступает (=короче?) таймаута перепосылки?...&lt;br&gt;&lt;br&gt;net.netfilter.nf_conntrack_generic_timeout = 600&lt;br&gt;net.netfilter.nf_conntrack_tcp_timeout_syn_sent = 120&lt;br&gt;net.netfilter.nf_conntrack_tcp_timeout_syn_recv = 60&lt;br&gt;net.netfilter.nf_conntrack_tcp_timeout_established = 432000&lt;br&gt;net.netfilter.nf_conntrack_tcp_timeout_fin_wait = 120&lt;br&gt;net.netfilter.nf_conntrack_tcp_timeout_close_wait = 60&lt;br&gt;net.netfilter.nf_conntrack_tcp_timeout_last_ack =</description>
</item>

<item>
    <title>RDP через NAT могут ли быть проблемы? (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5164.html#22</link>
    <pubDate>Thu, 20 Jun 2013 07:28:30 GMT</pubDate>
    <description>&amp;gt;Собственно проблема наблюдалась без нагрузки. (На двух пользователях) &lt;br&gt;&lt;br&gt;Может, _энергосбережение? В винде и/или vb?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; или таки Windows. Но я пристрастен, :) да.&lt;br&gt;&lt;br&gt;Противо-линуксная закладка Майкрософта! &amp;lt;/модная версия&amp;gt;&lt;br&gt;&lt;br&gt;&amp;gt; Возможно, что дело не в MTU а в каком нибудь SACK&lt;br&gt;&lt;br&gt;Погоди. В том дампе выше -- именно _то _самое &quot;затупленеи&quot;?&lt;br&gt;&lt;br&gt;В нём _винда_ не повторяет посылку байтов после 142464, хотя пакеты с их _неподтверждением явно _получает. И переходит, через минуту-15с к разрыву. &quot;Пули с нашей стороны вылетели.&quot;&lt;br&gt;&lt;br&gt;Где-то (?)там таймаут разрыва наступает (=короче?) таймаута перепосылки?...&lt;br&gt;</description>
</item>

</channel>
</rss>
