Pular para o conteúdo

IPsec - Alguns acessos TCP não funcionam [Resolvido]

Dica publicada em Linux / Segurança
Renato Freitas nanatinho
Hits: 3.787 Categoria: Linux Subcategoria: Segurança
  • Indicar
  • Impressora
  • Denunciar
O Viva o Linux depende da receita de anúncios para se manter. Ative os cookies aqui para nos patrocinar.
Não conseguimos carregar os anúncios. Se usa bloqueador, considere liberar o Viva o Linux para nos patrocinar.

IPsec - Alguns acessos TCP não funcionam [Resolvido]

Saudações.

Como há algum tempo, ou melhor, há muito tempo, estava com um problema, onde, nas unidades onde existiam túnel VPN, não funcionavam algumas conexões TCP, tais como HTTP no Apache, acesso via TS, e outros tipos de acesso.

Diante do fato e da muita dificuldade para localizar, primeiro a causa raiz e depois a solução, quero compartilhar o que identificamos - pois foi com a ajuda de um colega de serviço, grande Izaias - valeu pela força mano. ;-)

Como o MTU nas conexões, por padrão 1500, não é o tamanho adequado para túneis VPN sob IPsec (que foi o que analisamos).

Só estou fazendo o resumo aqui, mas, foram vários meses de testes, pois as causas poderiam ser diversas e foram muitos testes realizados.

Bom, vamos à solução:

# iptables -t mangle -I POSTROUTING -p tcp -s $SUAREDEINTERNA --tcp-flags SYN,RST SYN -j TCPMSS --set-mss 1100)

O 1100 é o tamanho do MTU que ficou adequado para nosso ambiente.


Fonte de onde surgiu a possível solução:
Abraço e fique com DEUS! ;-)

O Viva o Linux depende da receita de anúncios para se manter. Ative os cookies aqui para nos patrocinar.
Não conseguimos carregar os anúncios. Se usa bloqueador, considere liberar o Viva o Linux para nos patrocinar.
O Viva o Linux depende da receita de anúncios para se manter. Ative os cookies aqui para nos patrocinar.
Não conseguimos carregar os anúncios. Se usa bloqueador, considere liberar o Viva o Linux para nos patrocinar.
Nenhuma dica encontrada.

PUCK: Uma distribuição Linux com as melhores ferramentas de teste de intrusão

tcpdump - Capturando senhas de serviços POP3/IMAP/SMTP ou HTTP

Criptografia de arquivos

Projeto Root - Cifrando Dados com TrueCrypt

Configuração básica do IPtables

#1 Comentário enviado por adautosantos em 16/04/2014 - 10:09h
Olá Renato, saudações,

estava há alguns dias com um problema numa unidade/filial pelo qual não conseguia realizar download via scp através do túnel de VPN que estabilizava. Apenas funcionava o upload.

Segue o trecho do problema que ocorria:

[root@SRV ~]# scp root@10.10.x.x:/tmp/log_link .
root@10.10.x.x's password:
log_link 0% 0 0.0KB/s - stalled -Killed by signal 2.

Essa palavra stalled estava sendo um tormento e pensei até em bug do scp, mas não era. Resolvi agora há pouco testar sua dica e funcionou!

Quero registrar aqui meu agradecimento por isso.

Forte abraço!

#2 Comentário enviado por nanatinho em 23/04/2014 - 14:18h
Caro Adautosantos, também tinhamos este tipo de problemas aqui.

Que ótimo que esta dica lhe foi útil.

Muito obrigado pelo agradecimento. ;-)

Contribuir com comentário

Entre na sua conta para comentar.