al.*_*al. 5 networking linux vpn ipsec strongswan
我的一台服务器(“A”)的备份(通过 Bacula)通过 IPSec(Debian 测试中的 Strongswan)连接到存储守护进程(“B”),它们运行的时间没有完成 95%。显然发生的是:
net.ipv4.ip_no_pmtu_disc=0是默认设置的,因此在明文数据包中设置了 IP Don't Fragment 位。(ICMP 数据包到达主机 A,并且没有阻止 ICMP 的 iptables 规则。)
发生这种情况的可能原因,我能想到的:
在不全局禁用 PMTU 发现或降低接口 MTU 的情况下,解决此问题的最佳方法是什么?也许像 FreeBSD 那样清除 DF 位ipsec.dfbit=0?