AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / unix / Perguntas / 787154
Accepted
Adrian
Adrian
Asked: 2024-11-25 11:25:40 +0800 CST2024-11-25 11:25:40 +0800 CST 2024-11-25 11:25:40 +0800 CST

Por que uma interface de rede precisa ter uma entrada na tabela de roteamento configurada para responder a solicitações ARP?

  • 772

Estou usando uma instalação mínima nova do Ubuntu server 24.04.1 LTS. Eu executo esses comandos como root para configurar a rede e fazer alguns experimentos:

apt install -y netcat-traditional tcpdump inetutils-ping

ip netns add ns1
ip netns add ns2

ip link add my_veth1 type veth peer name my_veth2

ip link set my_veth1 up netns ns1
ip link set my_veth2 up netns ns2

ip -n ns1 address add 1.2.3.4 dev my_veth1
ip -n ns1 route add 2.3.4.0/24 dev my_veth1

ip -n ns2 address add 2.3.4.5 dev my_veth2

Então executo esses comandos em diferentes terminais:

# Terminal 1
ip netns exec ns1 tcpdump -l -i my_veth1

# Terminal 2
ip netns exec ns2 tcpdump -l -i my_veth2

# Terminal 3
ip netns exec ns1 ping 2.3.4.5

Recebo a mesma saída nos terminais 1 e 2:

02:40:27.511438 ARP, Request who-has 2.3.4.5 tell 1.2.3.4, length 28
02:40:27.511438 ARP, Request who-has 2.3.4.5 tell 1.2.3.4, length 28
02:40:27.511438 ARP, Request who-has 2.3.4.5 tell 1.2.3.4, length 28
...

veth2tem o endereço IP 2.3.4.5 e está recebendo a requisição ARP. Por que ele não envia uma resposta? Ele só responde quando eu configuro uma entrada na tabela de roteamento:

ip -n ns2 route add 1.2.3.0/24 dev my_veth2

Mas isso não deveria ser necessário, pois o endereço MAC da interface de rede que veth2deve responder já está codificado na solicitação à qual ela está respondendo.

network-interface
  • 2 2 respostas
  • 34 Views

2 respostas

  • Voted
  1. Best Answer
    larsks
    2024-11-25T21:39:20+08:002024-11-25T21:39:20+08:00

    ARP é um protocolo de camada IP; o kernel assume, por padrão, que não faz sentido responder a solicitações ARP de endereços que não podem ser alcançados por nenhuma rota.

    Se você estiver curioso sobre a lógica específica do kernel, ela começa net/ipv4/arp.cna arp_rcvfunção, que se organiza para chamar arp_process, que chama ip_route_input_noref, que é o que, em última análise, faz com que o pacote seja descartado porque o endereço está inacessível.

    Você pode alterar um pouco o comportamento desabilitando o rp_filtersysctl, que pode assumir os seguintes valores:

    • 0- Nenhuma validação de fonte.

    • 1- Modo estrito conforme definido em RFC3704.

      Caminho Reverso Estrito: Cada pacote de entrada é testado contra o FIB e se a interface não for o melhor caminho reverso, a verificação do pacote falhará. Por padrão, os pacotes com falha são descartados.

    • 2- Modo solto conforme definido no RFC3704.

      Caminho reverso frouxo: o endereço de origem de cada pacote recebido também é testado em relação ao FIB e, se o endereço de origem não puder ser acessado por nenhuma interface, a verificação do pacote falhará.

    Se você desabilitar a validação da fonte configurando rp_filterpara 0:

    ip netns exec ns2 sysctl net.ipv4.conf.my_veth2.rp_filter=0
    ip netns exec ns2 sysctl net.ipv4.conf.all.rp_filter=0
    

    O valor usado é o maior de my_veth2e, allportanto, precisamos desabilitá-lo alltambém (no meu sistema, o allvalor já era 0, mas nem sempre será esse o caso, então é melhor defini-lo explicitamente).

    Então você verá que o kernel realmente responde à solicitação ARP. Se eu executar run ip netns exec ns1 ping 2.3.4.5, vejo o seguinte em ns1:

    08:36:00.463621 my_veth1 Out ARP, Request who-has 2.3.4.5 tell 1.2.3.4, length 28
    08:36:00.463666 my_veth1 In  ARP, Reply 2.3.4.5 is-at 5a:69:5d:ef:1e:5f, length 28
    08:36:00.463672 my_veth1 Out IP 1.2.3.4 > 2.3.4.5: ICMP echo request, id 15496, seq 1, length 64
    

    E em ns2:

    08:36:00.463628 ARP, Request who-has 2.3.4.5 tell 1.2.3.4, length 28
    08:36:00.463664 ARP, Reply 2.3.4.5 is-at 5a:69:5d:ef:1e:5f, length 28
    08:36:00.463673 IP 1.2.3.4 > 2.3.4.5: ICMP echo request, id 15496, seq 1, length 64
    

    Com a validação de origem desabilitada, o kernel responde à solicitação ARP, mas os dois namespaces não conseguem se comunicar porque ainda não há rota de ns2 para ns1, então não há como ns2 responder à pingsolicitação.

    • 2
  2. grawity
    2024-11-25T16:29:15+08:002024-11-25T16:29:15+08:00

    Você pode ter o arp_ignoresysctl definido como 2.

    sysctl net.ipv4.conf.{all,default,my_veth2}.arp_ignore
    

    Tradicionalmente, o Linux responde ARP para endereços locais pertencentes a todas as interfaces (ou seja, como se os endereços pertencessem ao host como um todo), por exemplo, eth0 responderá com seu próprio endereço MAC em nome de endereços locais atribuídos a eth2. Frequentemente isso é inesperado (e não consigo pensar em muitas situações em que seria de alguma utilidade) e muitos administradores desabilitam esse comportamento configurando arp_ignore=1o que faz o Linux responder ARP apenas para endereços atribuídos à mesma interface. (É assim que o IPv6 NDP sempre se comporta no Linux, e também o mesmo que o IPv4 ARP se comporta em vários outros sistemas operacionais, então arp_ignore=1geralmente é uma boa escolha.)

    Mas alguns sistemas vão além e usam arp_ignore=2o que adicionalmente suprime respostas ARP se o endereço IP do remetente (que também é codificado em consultas ARP) não for "parte da mesma sub-rede", o que em termos Linux é determinado pela verificação se há uma rota de link para ela. Tal restrição pode fazer sentido em algumas situações em que múltiplas sub-redes IP compartilham o mesmo domínio de transmissão Ethernet... embora geralmente tais solicitações ARP (como a sua) não ocorram em uso normal.

    Documentação/rede/ip-sysctl.rst
    arp_ignore - INTEIRO Defina diferentes modos para enviar respostas em resposta a recebeu solicitações ARP que resolvem endereços IP de destino locais: - 0 - (padrão): responder para qualquer endereço IP de destino local, configurado em qualquer interface - 1 - responder somente se o endereço IP de destino for um endereço local configurado na interface de entrada - 2 - responder somente se o endereço IP de destino for um endereço local configurado na interface de entrada e ambos com o o endereço IP do remetente faz parte da mesma sub-rede nesta interface - 3 - não responder para endereços locais configurados com escopo host, somente resoluções para endereços globais e de link são respondidas - 4-7 - reservado - 8 - não responda para todos os endereços locais O valor máximo de conf/{all,interface}/arp_ignore é usado quando a solicitação ARP é recebida na {interface}

    Há outro sysctl semelhante, arp_filter, onde a condição é "...se o kernel rotearia ou não um pacote do IP ARP para fora dessa interface (portanto, você deve usar o roteamento baseado na origem para que isso funcione)."

    • 0

relate perguntas

  • Como falar diretamente com a câmera IP através da Ethernet (sem switch, hub, roteadores...). Diferentes sub-redes na câmera e na porta Ethernet

  • Combine qualquer interface ethernet com systemd.networkd

  • Obtendo interfaces inesperadas no CentOS 7

  • Para superar as diferenças no formato do ifconfig Ubuntu16.04 e Ubuntu17.01

  • Acessar VM via IP estático (NAT?)

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Possível firmware ausente /lib/firmware/i915/* para o módulo i915

    • 3 respostas
  • Marko Smith

    Falha ao buscar o repositório de backports jessie

    • 4 respostas
  • Marko Smith

    Como exportar uma chave privada GPG e uma chave pública para um arquivo

    • 4 respostas
  • Marko Smith

    Como podemos executar um comando armazenado em uma variável?

    • 5 respostas
  • Marko Smith

    Como configurar o systemd-resolved e o systemd-networkd para usar o servidor DNS local para resolver domínios locais e o servidor DNS remoto para domínios remotos?

    • 3 respostas
  • Marko Smith

    apt-get update error no Kali Linux após a atualização do dist [duplicado]

    • 2 respostas
  • Marko Smith

    Como ver as últimas linhas x do log de serviço systemctl

    • 5 respostas
  • Marko Smith

    Nano - pule para o final do arquivo

    • 8 respostas
  • Marko Smith

    erro grub: você precisa carregar o kernel primeiro

    • 4 respostas
  • Marko Smith

    Como baixar o pacote não instalá-lo com o comando apt-get?

    • 7 respostas
  • Martin Hope
    user12345 Falha ao buscar o repositório de backports jessie 2019-03-27 04:39:28 +0800 CST
  • Martin Hope
    Carl Por que a maioria dos exemplos do systemd contém WantedBy=multi-user.target? 2019-03-15 11:49:25 +0800 CST
  • Martin Hope
    rocky Como exportar uma chave privada GPG e uma chave pública para um arquivo 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Evan Carroll status systemctl mostra: "Estado: degradado" 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim Como podemos executar um comando armazenado em uma variável? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S Por que /dev/null é um arquivo? Por que sua função não é implementada como um programa simples? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 Como ver as últimas linhas x do log de serviço systemctl 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - pule para o final do arquivo 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla Por que verdadeiro e falso são tão grandes? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis Substitua a string em um arquivo de texto enorme (70 GB), uma linha 2017-12-30 06:58:33 +0800 CST

Hot tag

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve