OVH Cloud OVH Cloud

probleme newbie Openbsd 3.5

10 réponses
Avatar
Jean-Francois Boisvieux
je viens d'installer un routeur openbsd 3.5 pour un firewall/nat pour
mon mini-réseau at-home. Je suis sur wanadoo en pppoe. Aucun problème
pour l'install et le fonctionnement. Le problème est le suivant, au bout
d'une durée allant entre 24h à 48h le routeur ne fonctionne plus, en
particulier un ping vers l'extérieur, à partir du routeur indique un
buffer overflow, pas de messages, tout repart au reboot.

Une piste serait la bienvenue, merci

ci joint le pf.conf : (les IP fixes ont été transformées)

Ext = tun0 # External interface should be tun0 for pppoe
Int = "rl0" # Internal interface
Loop = "lo0" # Loopback interface
IntNet="192.168.1.0/24" # Internal network
IPext="adress_ip_fixe/32" IpsecPeers = "{ *********/32, *********/32 }"
NoRoute = "{ 127.0.0.1/8, 192.168.0.0/16, 172.16.0.0/12, 10.0.0.0/8,
255.255.255.255/32 }"
InServicesTCP = "{ ssh, smtp, www }"
InServicesUDP = "{ isakmp }"
mendu = "192.168.1.4"




##################################
# options : #
##################################


# statistiques sur tun0


set loginterface tun0


##################################
# Normalization #
##################################


scrub in all
#scrub in on $Int all no-df random-id fragment reassemble


#################################
# translation d'adresses #
#################################




nat on $Ext from $IntNet to any -> $Ext


#################################
# redirection de ports #
#################################


# rdr on $Ext proto tcp from any to $IPext port 110 -> $mendu port 110 #
forward pour pop3
#rdr on $Ext proto tcp from any to $IPext port 25 -> $mendu port 25
rdr on $Int proto tcp from any to any port ftp -> 127.0.0.1 port 8021




################################
# filtrage #
################################
# politique par defaut
block out log on $Ext all
block in log on $Ext all
block return-rst out log on $Ext proto tcp all
block return-rst in log on $Ext proto tcp all
block return-icmp out log on $Ext proto udp all
block return-icmp in log on $Ext proto udp all


block in quick inet6 all
block out quick inet6 all


# loopback :
pass in quick on $Loop all
pass out quick on $Loop all
antispoof for $Loop
pass in on $Int from $IntNet to any
#bloque scans nmap et tentative d'empreintes de pile tcp/ip
block in log quick on $Ext inet proto tcp from any to any flags FUP/FUP
block in log quick on $Ext inet proto tcp from any to any flags SF/SFRA
block in log quick on $Ext inet proto tcp from any to any flags /SFRA

#bloque adresse non routables :
block in log quick on $Ext from $NoRoute to any
block out log quick on $Ext from any to $NoRoute
block in quick on $Ext from any to 255.255.255.255

pass out quick on $Ext inet proto icmp all icmp-type 8 code 0 keep state
pass in log quick on $Ext inet proto icmp all icmp-type 8 code 0 keep state


pass in quick on $Ext inet proto tcp from any to any port $InServicesTCP
flags S/SA keep state
pass in quick on $Ext inet proto udp from $IpsecPeers to any port
$InServicesUDP keep state
pass out quick on $Ext inet proto udp from any to any keep state

pass out quick on $Ext inet proto tcp from any to any flags S/SA
modulate state

# on autorise le port forward
pass in on $Ext proto tcp from any to $mendu port 25 keep state
# pass in on $Ext proto tcp from any to $mendu port 110 keep state #
forward pop3

# on autorise le ftp actif par ftp-proxy
pass in on $Ext inet proto tcp from any to $IPext port > 49152 flags
S/SA keep state



--
Jean-Francois Boisvieux


--
Professeur Jean-Francois Boisvieux
Departement de Biostatistiques et Informatique Médicale
CHU Pitie-Salpetriere
91 Bd de l'Hopital
75634 Paris Cedex 13
tel: 01 45 86 19 98
email : jfb@biomath.jussieu.fr

10 réponses

Avatar
espie
In article <c8dqpf$qr2$,
Jean-Francois Boisvieux wrote:
je viens d'installer un routeur openbsd 3.5 pour un firewall/nat pour
mon mini-réseau at-home. Je suis sur wanadoo en pppoe. Aucun problème
pour l'install et le fonctionnement. Le problème est le suivant, au bout
d'une durée allant entre 24h à 48h le routeur ne fonctionne plus, en
particulier un ping vers l'extérieur, à partir du routeur indique un
^^^^^^^^^^

buffer overflow, pas de messages, tout repart au reboot.
^^^^^^^^^^^^^^^

??? le message d'erreur explicite, s'il-te-plait.

Ou presumes-tu quelque chose sans vraiment savoir ?

Avatar
Jean-Francois Boisvieux
Marc Espie wrote:

In article <c8dqpf$qr2$,
Jean-Francois Boisvieux wrote:


je viens d'installer un routeur openbsd 3.5 pour un firewall/nat pour
mon mini-réseau at-home. Je suis sur wanadoo en pppoe. Aucun problème
pour l'install et le fonctionnement. Le problème est le suivant, au bout
d'une durée allant entre 24h à 48h le routeur ne fonctionne plus, en
particulier un ping vers l'extérieur, à partir du routeur indique un


^^^^^^^^^^



buffer overflow, pas de messages, tout repart au reboot.


^^^^^^^^^^^^^^^

??? le message d'erreur explicite, s'il-te-plait.

Ou presumes-tu quelque chose sans vraiment savoir ?


désolé, je ne l'ai pas noté exactement

qqchose comme (de tete)

ping: sendto no buffer space available





--
Professeur Jean-Francois Boisvieux
Departement de Biostatistiques et Informatique Médicale
CHU Pitie-Salpetriere
91 Bd de l'Hopital
75634 Paris Cedex 13
tel: 01 45 86 19 98
email :


Avatar
Jean-Francois Boisvieux
Marc Espie wrote:

In article <c8dqpf$qr2$,
Jean-Francois Boisvieux wrote:


je viens d'installer un routeur openbsd 3.5 pour un firewall/nat pour
mon mini-réseau at-home. Je suis sur wanadoo en pppoe. Aucun problème
pour l'install et le fonctionnement. Le problème est le suivant, au bout
d'une durée allant entre 24h à 48h le routeur ne fonctionne plus, en
particulier un ping vers l'extérieur, à partir du routeur indique un


^^^^^^^^^^



buffer overflow, pas de messages, tout repart au reboot.


^^^^^^^^^^^^^^^

??? le message d'erreur explicite, s'il-te-plait.

Ou presumes-tu quelque chose sans vraiment savoir ?


désolé, je ne l'ai pas noté exactement

qqchose comme (de tete)

ping: sendto no buffer space available





--
Professeur Jean-Francois Boisvieux
Medical Expert Systems
29 rue Jean-Pierre Timbaud
tel : (33)1 43 14 04 42


Avatar
lessaid
Jean-Francois Boisvieux wrote:
Marc Espie wrote:

In article <c8dqpf$qr2$,
Jean-Francois Boisvieux wrote:


je viens d'installer un routeur openbsd 3.5 pour un firewall/nat pour
mon mini-réseau at-home. Je suis sur wanadoo en pppoe. Aucun problème
pour l'install et le fonctionnement. Le problème est le suivant, au
bout d'une durée allant entre 24h à 48h le routeur ne fonctionne
plus, en particulier un ping vers l'extérieur, à partir du routeur
indique un


^^^^^^^^^^


buffer overflow, pas de messages, tout repart au reboot.



^^^^^^^^^^^^^^^
??? le message d'erreur explicite, s'il-te-plait.

Ou presumes-tu quelque chose sans vraiment savoir ?


désolé, je ne l'ai pas noté exactement

qqchose comme (de tete)

ping: sendto no buffer space available





Salut,


est-ce que tu peux envoyer comme info lorsque ta gate te donne ces
erreurs ?:
vmstat -m
netstat -m
sysctl -a
dmesg
ifconfig tun0
ppp.conf
marque de ta carte réseau

Gougle me dit que ca viendrais de mbufs/NMBCLUSTERS/mtu ....

;)

--
lessaid
<pub desc:Article sur PF>
<url>http://www.supinfo-projects.com/fr/2004/packet%5Ffilter</url>
</pub>



Avatar
talon
Jean-Francois Boisvieux wrote:
Marc Espie wrote:

ping: sendto no buffer space available




C'est le genre de message typique que l'on observe quand la connexion
tombe, en tout cas je l'ai vu bien des fois sur FreeBSD quand je perdais
la connexion ppp. Ton ping envoie des paquets et l'interface ne peut les
envoyer, les stocke puis n'a plus d'espace pour les stocker.



--

Michel TALON



Avatar
Benjamin Pineau
Le Tue, 18 May 2004 22:13:34 +0200,
Jean-Francois Boisvieux écrivais:
je viens d'installer un routeur openbsd 3.5 pour un firewall/nat pour
mon mini-réseau at-home. Je suis sur wanadoo en pppoe. Aucun problème
pour l'install et le fonctionnement. Le problème est le suivant, au bout
d'une durée allant entre 24h à 48h le routeur ne fonctionne plus, en
particulier un ping vers l'extérieur, à partir du routeur indique un
buffer overflow, pas de messages, tout repart au reboot.


À première vue le problème semble lié à la déconnexion semi-quotidienne
de wanadoo, visiblement mal générée par votre configuration.

Le problème de ping est simplement un symptôme de cette déconnexion
(comme indiqué ailleur dans ce thread).

Bref, plutôt que le pf.conf, des informations concernant votre
configuration adsl aideraient le diagnostic (par ex. votre ppp.conf).

Comment amorcez vous la connexion ? 'ppp -ddial' est recommandé si vous
voulez une connexion permanente (en cas de coupure, il rétabli la connexion
automatiquement, à la différence par exemple de 'ppp -background' ou
'ppp -auto').

Avatar
Jean-Francois Boisvieux
j'utilise bien ppp -ddial dans ppp.conf, mais cela ne suffit pas, j'ai
donc écrit un petit script qui est lancé par la crontab, qui teste la
ligne, et tue si besoin le process ppp pour le relancer. Pas trouvé
mieux pour le moment, mais cela marche

merci pour les conseils

JF

Benjamin Pineau wrote:
Le Tue, 18 May 2004 22:13:34 +0200,
Jean-Francois Boisvieux écrivais:

je viens d'installer un routeur openbsd 3.5 pour un firewall/nat pour
mon mini-réseau at-home. Je suis sur wanadoo en pppoe. Aucun problème
pour l'install et le fonctionnement. Le problème est le suivant, au bout
d'une durée allant entre 24h à 48h le routeur ne fonctionne plus, en
particulier un ping vers l'extérieur, à partir du routeur indique un
buffer overflow, pas de messages, tout repart au reboot.



À première vue le problème semble lié à la déconnexion semi-quotidienne
de wanadoo, visiblement mal générée par votre configuration.

Le problème de ping est simplement un symptôme de cette déconnexion
(comme indiqué ailleur dans ce thread).

Bref, plutôt que le pf.conf, des informations concernant votre
configuration adsl aideraient le diagnostic (par ex. votre ppp.conf).

Comment amorcez vous la connexion ? 'ppp -ddial' est recommandé si vous
voulez une connexion permanente (en cas de coupure, il rétabli la connexion
automatiquement, à la différence par exemple de 'ppp -background' ou
'ppp -auto').




--
Professeur Jean-Francois Boisvieux
Medical Expert Systems
29 rue Jean-Pierre Timbaud
tel : (33)1 43 14 04 42


Avatar
lowrider
--Signature=_Mon__24_May_2004_18_57_38_+0200_Z53lNgE0Y92nRnFu
Content-Type: text/plain; charset=ISO-8859-15
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

En l'an de grace 2004 Jean-Francois Boisvieux dit:

j'utilise bien ppp -ddial dans ppp.conf, mais cela ne suffit pas, j'ai



Vous mettez ``ppp -ddial'' dans /etc/ppp/ppp.conf???
Cette commande devrait plutôt figurer dans /etc/rc.local, sinon comment
lancez-vous ppp?

--
Enfin vivement les procs optique qui ne chaufferont pas trop ;-)
Vivement les proc quantiques, en rajoutant un glaçon, on pourra même

les boire ...
[ Eric Dillenseger GPG(OxE3E404D8)]

--Signature=_Mon__24_May_2004_18_57_38_+0200_Z53lNgE0Y92nRnFu
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.4 (GNU/Linux)

iD8DBQFAsimPmOYJT+PkBNgRAnOTAJ4qCQdKiEpuQCfnKitdeiwiH69I+wCfawzT
MZ/fhn6QR8/Wqzj8xYXTHM4 =vAOU
-----END PGP SIGNATURE-----

--Signature=_Mon__24_May_2004_18_57_38_+0200_Z53lNgE0Y92nRnFu--

Avatar
lowrider
--Signature=_Mon__24_May_2004_22_20_18_+0200_hUEzQM3cdEeXdQA.
Content-Type: text/plain; charset=ISO-8859-15
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

En l'an de grace 2004 Jean-Francois Boisvieux
dit:

La méthode de lancement de ppp étant éclaircie, désactivez-vous PF à la
coupure de la connection (/etc/ppp/ppp.linkdown)? PF pourrait bloquer le
dialogue de reconnection avec votre FAI.
Avez-vous des noms de domaines pleinement qualifié que vous auriez
masqué du pf.conf que vous avez posté? J'ai eu le cas où un pf.conf
contenait un nom de domaine et la tentative de résolution du nom au
chargement de pf faisait boucler son chargement pendant quelques minutes
avant de déconnecter puis se reconnecter pour recommencer ainsi.
De plus votre pf.conf ne semble pas autoriser les requêtes DNS.

Par manque d'informations je ne vois rien d'autre à proposer.

--
Enfin vivement les procs optique qui ne chaufferont pas trop ;-)
Vivement les proc quantiques, en rajoutant un glaçon, on pourra même

les boire ...
[ Eric Dillenseger GPG(OxE3E404D8) ]

--Signature=_Mon__24_May_2004_22_20_18_+0200_hUEzQM3cdEeXdQA.
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.4 (GNU/Linux)

iD8DBQFAslkOmOYJT+PkBNgRAoImAJ0d/aHOq0bD0Pv41pXRRC75LKO5MACfVvxY
kjLsjeKj3Rtd5WDN4PD5EDA =bzUs
-----END PGP SIGNATURE-----

--Signature=_Mon__24_May_2004_22_20_18_+0200_hUEzQM3cdEeXdQA.--

Avatar
Jean-Francois Boisvieux
merci pour les réponses

1. je désactive PF dans ppp.linkdown
2. je n'ai pas de nom de domaine pleinement qualifié dans pf.conf

ce que je ne comprends pas c'est qu'apres une coupure de wanadoo (il
doit y en avoir m'a t'on dit) la liaison ne reprenne pas toute seule
sans que je sois obligé
- de tuer le process ppp
- sleep 5
- relancer ppp -ddial pppoe

ça m'etonne et m'enerve un peu

JF

lowrider wrote:
En l'an de grace 2004 Jean-Francois Boisvieux
dit:

La méthode de lancement de ppp étant éclaircie, désactivez-vous PF à la
coupure de la connection (/etc/ppp/ppp.linkdown)? PF pourrait bloquer le
dialogue de reconnection avec votre FAI.
Avez-vous des noms de domaines pleinement qualifié que vous auriez
masqué du pf.conf que vous avez posté? J'ai eu le cas où un pf.conf
contenait un nom de domaine et la tentative de résolution du nom au
chargement de pf faisait boucler son chargement pendant quelques minutes
avant de déconnecter puis se reconnecter pour recommencer ainsi.
De plus votre pf.conf ne semble pas autoriser les requêtes DNS.

Par manque d'informations je ne vois rien d'autre à proposer.




--
Professeur Jean-Francois Boisvieux
Medical Expert Systems
29 rue Jean-Pierre Timbaud
tel : (33)1 43 14 04 42