View Issue Details

IDProjectCategoryView StatusLast Update
0000142Freifunk Franken FirmwareGatewaypublic2020-05-08 21:28
Reporterfbl Assigned Tofbl  
PrioritynormalSeveritytweakReproducibilityalways
Status assignedResolutionopen 
Summary0000142: [IPv4] Send icmp errors using inbound ifaddr
DescriptionDurch den ganzen NAT Blödsinn bei IPv4 müssen auch ICMP Fehler *zwingend* durchs NAT, damit der Inhalt des ICMP Packets ebenfalls passend zurückgenated werden kann.

Normalerweise senden Router ICMP Fehler wie neue Pakete, daher senden Router mit eigenem WAN für VPN ICMP Fehler nicht über das Interface zurück, über das das Fehlererzeugende Paket gekommen ist, sondern über das WAN Interface.
Dadurch können Probleme mit der PMTUD entstehen, die durch das dank der vielen kaputten Webserver mit kaputten Firewalls bei IPv4 nötige MSS Clamping meistens versteckt werden.

Mit "net.ipv4.icmp_errors_use_inbound_ifaddr = 1" kann das Problem umgangen werden.

Für das klassische Setup, bei dem ein layer3 Router Downstream keine verkleinerte MTU mehr hat, ist das egal, dennoch sollten wir diese Option setzen.
TagsNo tags attached.

Activities

There are no notes attached to this issue.

Issue History

Date Modified Username Field Change
2020-05-08 21:28 fbl New Issue
2020-05-08 21:28 fbl Status new => assigned
2020-05-08 21:28 fbl Assigned To => fbl