日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 运维知识 > linux >内容正文

linux

linux内核路由反向检查,反向路径过滤——reverse path filter

發布時間:2025/6/15 linux 25 豆豆
生活随笔 收集整理的這篇文章主要介紹了 linux内核路由反向检查,反向路径过滤——reverse path filter 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

反向路徑過濾——reverse path filter

一、原理

先介紹個非對稱路由的概念

參考《Understanding Linux Network Internals》三十章,

30.2. Essential Elements of Routing

Symmetric routes and asymmetric routes

Usually, the route taken from Host A to Host B is the same as the route used to get back from Host B to Host A; the route is then called symmetric . In complex setups, the route back may be different; in this case, it is asymmetric.

關于反向路徑過濾,參考《Understanding Linux Network Internals》三十一章,

31.7. Reverse Path Filtering

We saw what an asymmetric route is in the section "Essential Elements of Routing in Chapter 30. Asymmetric routes are not common, but may be necessary in certain cases. The default behavior of Linux is to consider asymmetric routing suspicious and therefore to drop any packet whose source IP address is not reachable through the device the packet was received from, according to the routing table.

However, this behavior can be tuned via /proc on a per-device basis, as we will see in Chapter 36. See also the section "Input Routing" in Chapter 35.

二、檢查流程

如果一臺主機(或路由器)從接口A收到一個包,其源地址和目的地址分別是10.3.0.2和10.2.0.2,

即, 如果啟用反向路徑過濾功能,它就會以為關鍵字去查找路由表,如果得到的輸出接口不為A,則認為反向路徑過濾檢查失敗,它就會丟棄該包。

關于反向路徑過濾,ipv4中有個參數,這個參數的說明在Documentation/networking/ip-sysctl.txt中。

rp_filter - INTEGER

0 - No source validation.

1 - Strict mode as defined in RFC3704 Strict Reverse Path

Each incoming packet is tested against the FIB and if the interface

is not the best reverse path the packet check will fail.

By default failed packets are discarded.

2 - Loose mode as defined in RFC3704 Loose Reverse Path

Each incoming packet's source address is also tested against the FIB

and if the source address is not reachable via any interface

the packet check will fail.

Current recommended practice in RFC3704 is to enable strict mode

to prevent IP spoofing from DDos attacks. If using asymmetric routing

or other complicated routing, then loose mode is recommended.

The max value from conf/{all,interface}/rp_filter is used

when doing source validation on the {interface}.

Default value is 0. Note that some distributions enable it

in startup scripts.

三、源代碼分析

git commit 373da0a2a33018d560afcb2c77f8842985d79594

net/ipv4/fib_frontend.c

192 int fib_validate_source(struct sk_buff *skb, __be32 src, __be32 dst, u8 tos,

193???????????????????????? int oif, struct net_device *dev, __be32 *spec_dst,

194???????????????????????? u32 *itag)

195 {

// 是否啟用反向路徑過濾

216???????? /* Ignore rp_filter for packets protected by IPsec. */

217???????? rpf = secpath_exists(skb) ? 0 : IN_DEV_RPFILTER(in_dev);

// 檢查路由表

// 注意這里的源地址賀目的地址是反過來的,

// 看看其他函數是如何調用fib_validate_source()就明白了。

227???????? if (fib_lookup(net, &fl4, &res))

228???????????????? goto last_resort;

// 運行到這里,說明反向路由是可達的

// 下面分成兩種情況檢查輸出設備是否就是輸入設備

237 #ifdef CONFIG_IP_ROUTE_MULTIPATH

// 啟用多路徑時,任意一個匹配,就用它了

238???????? for (ret = 0; ret < res.fi->fib_nhs; ret++) {

239???????????????? struct fib_nh *nh = &res.fi->fib_nh[ret];

240

241???????????????? if (nh->nh_dev == dev) {

242???????????????????????? dev_match = true;

243???????????????????????? break;

244???????????????? }

245???????? }

246 #else

247???????? if (FIB_RES_DEV(res) == dev)

248???????????????? dev_match = true;

249 #endif

250???????? if (dev_match) {

// 反向路徑過濾檢查成功了,返回

251???????????????? ret = FIB_RES_NH(res).nh_scope >= RT_SCOPE_HOST;

252???????????????? return ret;

253???????? }

254???????? if (no_addr)

255???????????????? goto last_resort;

// 運行到這里,說明反向路徑檢查是失敗的,

// 如果rpf為1,表示反向路徑檢查必須成功才能正常返回,

// 否則只好返回錯誤。

256???????? if (rpf == 1)

257???????????????? goto e_rpf;

278 e_rpf:

279???????? return -EXDEV;

四、實例

本網絡有三臺機器,R1, R2 和PC,子網掩碼都是255.255.0.0。

R2 (10.1.0.2) ---- (10.1.0.1) R1 (10.3.0.1) ---- (10.3.0.2) PC

R2 (10.2.0.2) ---- (10.2.0.1) R1

注意,設置R2的默認路由為10.1.0.1

現在,從PC上能夠ping通10.1.0.2,但是ping不通10.2.0.2。

tcpdump顯示,R2接到icmp request,但是不發送icmp reply。

PC

$ ip a

inet 10.3.0.2/16 brd 10.3.255.255 scope global eth0

$ ip r

10.3.0.0/16 dev eth0? proto kernel? scope link? src 10.3.0.2

default via 10.3.0.1 dev eth0

R1

$ ip a

inet 10.1.0.1/16 brd 10.1.255.255 scope global eth1

inet 10.2.0.1/16 brd 10.2.255.255 scope global eth2

inet 10.3.0.1/16 brd 10.3.255.255 scope global eth3

$ ip r

10.1.0.0/16 dev eth1? proto kernel? scope link? src 10.1.0.1

10.2.0.0/16 dev eth2? proto kernel? scope link? src 10.2.0.1

10.3.0.0/16 dev eth3? proto kernel? scope link? src 10.3.0.1

R2

$ ip a

inet 10.1.0.2/16 brd 10.1.255.255 scope global eth1

inet 10.2.0.2/16 brd 10.2.255.255 scope global eth2

$ ip r

10.1.0.0/16 dev eth1? proto kernel? scope link? src 10.1.0.2

10.2.0.0/16 dev eth2? proto kernel? scope link? src 10.2.0.2

default via 10.1.0.1 dev eth1

請問這是什么原因?

你可以返回去細細思考5分鐘......

我的回答:

假設R2的兩個接口分別為A(10.1.0.2)、B(10.2.0.2)。

從PC ping 10.2.0.2時,包的路徑是PC-->10.3.0.1-->10.2.0.2,

此時包的 ,

以進行反向路徑檢查, 得到輸出設備是A,

因為目的地址是10.3.0.2,只能使用默認路由。A!=B,反向路徑檢查失敗,

丟棄該包!

五、如何解決

兩種方法:

1 On R2:

ip route add 10.3.0.0/16 via 10.2.0.2

增加一條關于10.3.0.0/16子網的路由。

2 On R2:

/etc/sysctl.conf

net.ipv4.conf.default.rp_filter = 0

禁用反向路徑檢查。

閱讀(1409) | 評論(0) | 轉發(0) |

總結

以上是生活随笔為你收集整理的linux内核路由反向检查,反向路径过滤——reverse path filter的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 久一国产 | 99精品在线免费视频 | 国产美女一区二区 | 激情伦成人综合小说 | 九色国产精品 | 中国三级视频 | 久久久精品国产免费爽爽爽 | 亚洲一区二区偷拍 | 风韵少妇性饥渴推油按摩视频 | 在线观看黄色av网站 | 亚洲高潮无码久久 | 亚洲一区二区三区av无码 | 国产九色 | 日韩特黄一级片 | 一区二区三区黄色片 | 激情视频网站在线观看 | 中文字幕在线观看av | 国产免费aa| 99re视频 | 熟女俱乐部五十路六十路av | 亚洲综合av一区 | 成人爱爱 | aaa黄色片| 日本女教师电影 | 亚洲一区二区三区四区五区六区 | 欧美日韩国产精品一区二区 | 美味的客房沙龙服务 | 国产高清免费 | 日韩亚洲欧美中文字幕 | 噜噜噜噜噜色 | 91亚洲精品在线观看 | 精品国产伦一区二区三 | 看了让人下面流水的视频 | 欧美三级a | 亚洲av无码国产综合专区 | jzz在线观看 | 五月伊人网| 银娇在线观看 | 欧美国产大片 | 欧美成人午夜电影 | 国产chinesehd精品 | 久青草视频 | 四虎com| 亚洲欧美日韩图片 | 婷婷开心激情网 | 国产一区视频在线播放 | jizz精品 | 国产不卡高清 | 91影院在线播放 | 国产中文字幕网 | 一区二区三区四区免费观看 | 成人精品视频网站 | 国产娇小hdxxxx乱 | 超碰干| 久久久久成人精品无码 | 免费20分钟超爽视频 | 午夜精品福利一区二区三区蜜桃 | 公肉吊粗大爽色翁浪妇视频 | 久久国产成人精品国产成人亚洲 | 亚洲清色 | 亚洲欧美日韩色图 | 红猫大本营在线观看的 | 亚洲av综合色区无码一区 | 国产真实老熟女无套内射 | www..com色| 一区二区三区波多野结衣 | 亚洲男人的天堂在线视频 | 免费看日批视频 | 片黄在线观看 | 青春草久久 | 可以直接观看的av | 日韩成人精品 | 日本激情一区二区三区 | 久久精品www| 男女交性视频播放 | 午夜影院免费版 | 亚洲av永久无码精品三区在线 | 午夜剧场福利社 | 亚洲成人a∨ | 欧美成人a视频 | 男人把女人捅爽 | 国产成人精品无码免费看夜聊软件 | 日韩少妇视频 | 成人av在线看 | 色呦呦呦呦 | 精品一区二区日韩 | 成人av网页 | 一区二区欧美精品 | 亚洲欧美黄 | 91高清视频免费观看 | 爽爽爽av | 亚洲精品无码久久久久久久 | 99色婷婷| 婷婷激情小说 | 国产69熟| 男女无遮挡免费视频 | 男人的天堂久久久 | 国产精品久久综合青草亚洲AV | 中文字幕+乱码+中文乱码91 |