On 04.01.2013 13:36, Alexandr wrote:
Всем привет!

Столкнулся с такой ситуацией - при добавлении в правило pf опции
route-to перестает ходить трафик от клиента, подключенного через mpd (не
важно это pptp или l2tp). При этом tcpdump на интерфейсе показывает bad
cksum в котором байты поменяны местами:

11:17:22.364226 IP (tos 0x0, ttl 63, id 58846, offset 0, flags [none],
proto ICMP (1), length 84, bad cksum 70e (->e07)!)
     217.*.*.82>  c.*.*.adsl.cyfra.net: ICMP echo request, id 8821, seq
35, length 64
11:17:23.364790 IP (tos 0x0, ttl 63, id 58869, offset 0, flags [none],
proto ICMP (1), length 84, bad cksum f00d (->df0)!)
     217.*.*.82>  c.*.*.adsl.cyfra.net: ICMP echo request, id 8821, seq
36, length 64

pf.conf:

nat on em0 from $internal_net to any tag LAN ->  217.*.*.82
pass out quick route-to (em0 $ext_gw1) from em0 to any

При чем наличие этой опции никак не влияет на трафик приходящий через
другие интерфейсы и транслируемый этими же правилами через em0,
затрагивается только приходящий через ng*. На 8-ке с этим же набором
правил проблем не было, обнаружилось после переезда на 9-ку (не важно -
9.0, 9.1, STABLE).

ifconfig em0 -rxcsum -txcsum на ситуацию не влияет.

Вот очень похожий случай:
http://docs.freebsd.org/cgi/getmsg.cgi?fetch=0+0+archive/2012/freebsd-pf/20121202.freebsd-pf

Если кто-то использует на 9-ке pf и mpd5, можете проверить эту ситуацию
добавив route-to?


В 9-ке pf вообще "висяк и тлен", советуют переходить на 10-ку, где и правки byte order тоже были.

--
Vadim Goncharov     <[email protected]>           RU-Center
NET Department                            http://www.nic.ru
NET-SYS Group             phone:+7(495)737-7646  (ext.4019)

Ответить