Linux 对流入流量的 srcnat

最近维护 AS151673 个人网时用到了某公共的 Wireguard 隧道服务。链接质量非常好,但是由于其限制了可通过地址,且其实际上存在多跳。

A(我的机器) B (该 WG 服务器)C(我的第二台机器)

故准备在套一层 GRE 来建立 OSPF。

但是当 GRE 建立后 两侧都无法联通。

抓包发现实际上应该 src 为 A ,dst 为 C 的流量,变成了 src 为 B ,dst 为 C,另一侧同理。很明显是在 B 有一层 SNAT/MASQUERADE

这导致 GRE 没有将这样的流量匹配到 A-C 的 GRE 中。

解决方式有两种:1.改为使用 UDP 传输 2.在接收前修改掉 SRC

如果改用 UDP , 那么只有 VXLAN 和 WG 可选,但是这两者 MTU 开销都过大。

所以选择方案2.

当尝试使用 IPtables PREROUTING + SNAT,其不出意外的报错了,结果在意料之中,snat 一般是用于本机发出的包,而不是接收到包。

所以我们选择使用 nftables

sudo nft add table ip rx-snat
sudo nft add chain ip rx-snat prerouting '{ type filter hook prerouting priority -150; }'
sudo nft add rule ip rx-snat prerouting ip saddr xxx.xxx.xxx.1 ip protocol gre ip saddr set xxx.xxx.xxx.2

两侧全部执行一下,完美解决。唯一的缺点就是只能当作 PTP 了……

Read more

记:PCIE 转 OCP 板改造

之前一直给软路由用的 X520-DA2 网卡坏了,这次升级一下,遂于闲鱼购入了 PCIE 转 OCP 板+CX342 网卡,单独又购买了 CX4421 这张卡,同时在嘉立创打了一块 Github 开源版本的转接卡。 咸鱼买来的转接卡是不带 12v转5v供电的,如图。 其5v供电处被 TP1 直接短接导 12v上,这样做在某种意义上是可行的,因为网卡的供电原设计为由5v降压,虽然稳压芯片可接受12v,但是某种程度上来说并不稳定,压差大发热大,且长时间可能导致损坏致使网卡被击穿。 大致翻阅了一下,网络上存在同款含降压电路的转接板。 找了多张图片,看清芯片丝印是 IAFRH, 查询得芯片为 MP2225GJ-Z, 查询文档得电路图 工作模式由 L1 电感,R1, C3 值决定,跟板上电路对比,板上缺少 C3,C1,C1A。 则理论电路图为

RouterOS 使用 MA5671A 猫棒

近日,我购入了 Mikrotik 的 hAP ax S 路由器,其搭载一个 SFP 口,可以让我使用猫棒来替代光猫。 首先,家里有两条中国移动宽带,一条宽带被更换为了 fttr 双设备,个人比较满意(测速可以跑800Mbps),可以留着正常使用,剩余一条宽带光猫较为老旧,决定进行更换,后续可以使用该 Router 进行双宽带叠加,接入个人网(AS151673)。 1.物料清单 序号 名称 1 Mikrotik hAP ax S 2 MA5671A 猫棒 3 SC/APC 转 SC/UPC 光纤 4 SC-SC 光纤 连接器

APNIC Email Whois Update 教程(含SSO相关)

众所周知,APNIC 对于 End User 只提供了 Email Whois Update 方式,而这一更新方式非常难用,官方文档也比较含糊不清,包括最近将 Password 验证弃用,转为使用 SSO 验证(这一验证方式甚至没有在官方文档中提及)。 对于 Whois Update,总共可以分为三步 1.获取原本的 Whois 数据。 2.在原本的 Whois 数据上进行修改。 3.添加验证相关字段并发送邮件。 一、获取原有 Whois 数据 原有 Whois 数据是修改的模板,可以从 https://wq.apnic.net//static/search.html 获取。 得到如下数据。

陇ICP备2024006160号-2
甘公网安备62030002000139号