>Még at is irnam minden eszkozon, de ha gond van az udp-vel, akkor mas, szinten udp-t hasznalo szolgaltatassal is majd gond lesz.
udp lehet az rdp, vnc, és főként a dns. Utóbbi vpn nélkül is gyakori.
A palo alto tűzfal egy layer 7-en működő cucc, amit nemrég üzemeltek be . Ún alkalmazás tűzfal. Simán szűrheti a forgalmat tcp vagy udp-n is. Említetted az mtu gyanút!! Ez pl okozhat neked gondot főként udp esetén, mert az ún nem ellenőrző protokoll és sz*rik a correct mtu értékre nem figyelmeztet és nincs tcp windows size felfedezés stb.

A helyedben én meghatároznám a korrekt mtu értékét, ami biztosan nem 1500 lesz!! miért? : - azért mert kapsz egy netet a szolgtól, ha a a digi akkor a pppoe miatt 1492 az mtu. -aztán a sulinet egy ppp tunellezett hálózat, ami megint csak megnyírbálja az mtu-t és sajnos pontosan nem tudni mennyivel, mert titkosításon tunnel technikán stb múlik. simán lejöhet még akár 30-60byte is.

- szóval fogsz egy bármit 1500 mtu-val és kirakod a publikusra
-majd otthonról stb külső helyszínről (ne mobilnet) elkezded pingelni ezt a szervert így: ping -f -l 1500
-ezt fogod látni : packet needs to be fragmented .... (ez eddig ok)
-ezután elkezded 10-el csökkenteni a -l 1500 paramétert
-valahol 1400-1430 körül szerintem már normális lesz a ping (válaszidővel)
- ha ez az érték 1420, akkor még levonsz belőle 10-et és ebben az esetben 1410 lesz a korrekt mtu -ezt az értéket beállítod a szervered külső lábára és tudatod az openvpn-el is főként udp-n kell manuálisan is megadni. (mssfix, tun-mtu, link-mtu paraméterek, de ez most fejből megy) -ezután még ha iptables alapú a tűzfalad, akkor egy pmtu discovery sort is meg kell adni a tcp kapcsolatokhoz, így ezen a kis mtu-n is tudsz erzékenyebb dolgokat használni: pl az rdp ilyen nyűgös, meg az smb is...
pl:

iptables -A UBNT_FW_MSS_CLAMP -p tcp --tcp-flags SYN,RST SYN -j TCPMSS 
--clamp-mss-to-pmtu
*iptables -A UBNT_FW_MSS_CLAMP -p tcp --tcp-flags SYN,RSY SYN -d <hosted VoIP ip> -j TCPMSS --set-mss 1500*

- ha mtu gondod van a fentiek segítségedre lesznek
-egyébként próbálj ki másik portot ugyanúgy udp-n mondjuk 1024 alatti és 10000 feletti portokat -az is jó ötlet lehet, hogy egy pfsense-t beizzítasz tesztelgetni, mert azon is van openvpn szerver és sokkal jobb a linuxostól (még az is lehet megtetszik neked a gui része ami generálja a konfigokat helyetted stb. + l2tp-t is hw aes mellett)

Mindenképp jelezz vissza, mert érdekel szerintem mindenkit közülünk :)

Üdv!




2020. 06. 18. 18:23 keltezéssel, Molnár Péter írta:
>A palo alto  tűzfal esete lehet ez, bár ez most csak tipp a részemről.
?
>Van másik netetek?
No
>dns trükkel megtudnád oldani, hogy ne kelljen átírogatni minden eszközt.
Nem trukkoznek.
Még at is irnam minden eszkozon, de ha gond van az udp-vel, akkor mas, szinten udp-t hasznalo szolgaltatassal is majd gond lesz.
Vagy rosszul gondolom?


_______________________________________________
Techinfo mailing list
[email protected]
Fel- és leiratkozás: http://lista.sulinet.hu/cgi-bin/mailman/listinfo/techinfo
Illemtan: http://www.szag.hu/illemtan.html
Ügyfélszolgálat FAQ: http://sulinet.niif.hu/

válasz