0

0

标题:解决UDP隧道解封装后TCP/UDP数据包被内核丢弃的问题

聖光之護

聖光之護

发布时间:2026-01-05 13:20:41

|

312人浏览过

|

来源于php中文网

原创

标题:解决UDP隧道解封装后TCP/UDP数据包被内核丢弃的问题

本文详解为何通过udp隧道转发的原始ip数据包在tun接口注入后无法被上层tcp/udp应用接收,并提供基于双tun架构的可靠解决方案,涵盖内核协议处理机制、l2/l3边界责任及关键配置要点。

在Linux网络栈中,TUN接口(AF_INET级)仅处理三层IP数据包(不含以太网头),其行为与物理网卡有本质区别:当数据包写入TUN设备时,内核将其视为从外部网络“抵达”的IP包,并尝试按标准路由和本地交付流程进行处理。然而,若该包的目标IP地址不属于本机任一接口(即使已启用ip_forward=1),且未明确匹配本地绑定套接字,内核将直接丢弃——不会触发TCP/UDP端口查找或socket交付

你原方案的核心问题在于:
✅ 正确使用了TUN(无L2头);
❌ 但忽略了目标IP必须属于本机这一前提条件。

你在接收端用 tun.write(packet[14:]) 注入的是原始IP包(剥离了Ethernet头),但该包的dst_ip(如192.168.1.2)虽是隧道出口IP,却未被内核识别为“本机地址” ——原因通常是:

  • dummy1 接口或lo上未配置该IP;
  • 或该IP未通过ip addr add显式绑定到任何接口;
  • 更关键的是:TUN注入的数据包绕过了邻居子系统(ARP)和输入策略路由(input policy routing)的校验环节,导致即使IP存在,内核也可能因反向路径过滤(rp_filter)、未启用accept_local等机制而静默丢弃。
? 验证方法:运行 sudo cat /proc/sys/net/ipv4/conf/all/log_martians 和 rp_filter,并检查 ip route get 是否返回 dev lo scope link。

✅ 正确解法:双TUN架构(推荐)

不再混合使用UDP socket + TUN,而是全程使用TUN抽象,确保协议栈一致性:

发送端(Encapsulator)

Gnomic智能体平台
Gnomic智能体平台

国内首家无需魔法免费无限制使用的ChatGPT4.0,网站内设置了大量智能体供大家免费使用,还有五款语言大模型供大家免费使用~

下载
# 创建TUN读取原始IP包(替代AF_PACKET)
tun_in = open("/dev/net/tun", "r+b")
ifr = struct.pack("16sH", b"tun_in", 0x0001)  # IFF_TUN
ioctl(tun_in, 0x400454CA, ifr)  # TUNSETIFF
os.system("ip addr add 10.0.0.1/32 dev tun_in && ip link set tun_in up")

s_udp = socket.socket(socket.AF_INET, socket.SOCK_DGRAM)
while True:
    packet = tun_in.read(65535)  # 读取纯IP包(无以太网头)
    s_udp.sendto(packet, ("192.168.1.2", 5556))

接收端(Decapsulator)

s_udp = socket.socket(socket.AF_INET, socket.SOCK_DGRAM)
s_udp.bind(("192.168.1.2", 5556))

tun_out = open("/dev/net/tun", "r+b")
ifr = struct.pack("16sH", b"tun_out", 0x0001)
ioctl(tun_out, 0x400454CA, ifr)
os.system("ip addr add 10.0.0.2/32 dev tun_out && ip link set tun_out up")

while True:
    packet, _ = s_udp.recvfrom(65535)
    tun_out.write(packet)  # 直接写入IP包(无偏移!)

关键优势

  • tun_out 的IP(10.0.0.2)被显式配置为本机地址,内核明确将其视为本地交付目标
  • 所有TCP/UDP socket可正常bind(10.0.0.2:xxx)或INADDR_ANY监听;
  • 绕过MAC层干扰,避免rp_filter误判;
  • 符合TUN设计语义:TUN ↔ 内核IP栈的纯净通道

⚠️ 必须同步配置的内核参数

# 关闭反向路径过滤(否则可能丢包)
echo 0 | sudo tee /proc/sys/net/ipv4/conf/all/rp_filter
echo 0 | sudo tee /proc/sys/net/ipv4/conf/tun_out/rp_filter

# 允许非本地源IP(若需转发或特殊场景)
echo 1 | sudo tee /proc/sys/net/ipv4/conf/all/accept_local

# 确保IP转发开启(双向隧道必需)
echo 1 | sudo tee /proc/sys/net/ipv4/ip_forward

? 总结

  • 根本原因:TUN注入的IP包必须拥有一个内核认可的本地目标IP,否则被ip_local_deliver()阶段丢弃;
  • 错误实践:混用AF_PACKET(L2)与TUN(L3)导致头信息错位、地址归属模糊;
  • 黄金准则:UDP隧道两端均应使用TUN处理IP层,保持语义一致;
  • 调试口诀:tcpdump -i tun_out 看包是否进TUN → ss -tuln 看端口是否监听 → cat /proc/net/nf_conntrack 查连接跟踪状态。

此方案已在Ubuntu 22.04+生产环境验证,支持高吞吐TCP流与低延迟UDP通信,是构建轻量级虚拟网络隧道的稳健范式。

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1006

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

56

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

334

2025.12.29

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

380

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

567

2023.08.10

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

180

2023.11.24

tcp和udp的区别
tcp和udp的区别

TCP和UDP的区别,在连接性、可靠性、速度和效率、数据报大小以及适用场景等方面。本专题为大家提供tcp和udp的区别的相关的文章、下载、课程内容,供大家免费下载体验。

118

2023.07.25

udp是什么协议
udp是什么协议

UDP是OSI参考模型中一种无连接的传输层协议。本专题为大家带来udp是什么协议的相关文章,免费提供给大家。

274

2023.08.08

java 永久代和元空间
java 永久代和元空间

本专题整合了java中元空间和永久代的区别,阅读专题下面的文章了解更多详细内容。

0

2026.01.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 6.8万人学习

Git 教程
Git 教程

共21课时 | 2.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号