0

0

标题:解决UDP隧道解封装后TCP/UDP数据包被内核丢弃的问题

聖光之護

聖光之護

发布时间:2026-01-05 13:20:41

|

312人浏览过

|

来源于php中文网

原创

标题:解决UDP隧道解封装后TCP/UDP数据包被内核丢弃的问题

本文详解为何通过udp隧道转发的原始ip数据包在tun接口注入后无法被上层tcp/udp应用接收,并提供基于双tun架构的可靠解决方案,涵盖内核协议处理机制、l2/l3边界责任及关键配置要点。

在Linux网络栈中,TUN接口(AF_INET级)仅处理三层IP数据包(不含以太网头),其行为与物理网卡有本质区别:当数据包写入TUN设备时,内核将其视为从外部网络“抵达”的IP包,并尝试按标准路由和本地交付流程进行处理。然而,若该包的目标IP地址不属于本机任一接口(即使已启用ip_forward=1),且未明确匹配本地绑定套接字,内核将直接丢弃——不会触发TCP/UDP端口查找或socket交付

你原方案的核心问题在于:
✅ 正确使用了TUN(无L2头);
❌ 但忽略了目标IP必须属于本机这一前提条件。

你在接收端用 tun.write(packet[14:]) 注入的是原始IP包(剥离了Ethernet头),但该包的dst_ip(如192.168.1.2)虽是隧道出口IP,却未被内核识别为“本机地址” ——原因通常是:

  • dummy1 接口或lo上未配置该IP;
  • 或该IP未通过ip addr add显式绑定到任何接口;
  • 更关键的是:TUN注入的数据包绕过了邻居子系统(ARP)和输入策略路由(input policy routing)的校验环节,导致即使IP存在,内核也可能因反向路径过滤(rp_filter)、未启用accept_local等机制而静默丢弃。
? 验证方法:运行 sudo cat /proc/sys/net/ipv4/conf/all/log_martians 和 rp_filter,并检查 ip route get 是否返回 dev lo scope link。

✅ 正确解法:双TUN架构(推荐)

不再混合使用UDP socket + TUN,而是全程使用TUN抽象,确保协议栈一致性:

发送端(Encapsulator)

纳米漫剧流水线
纳米漫剧流水线

360推出的国内首个工业级AI漫剧生产平台

下载
# 创建TUN读取原始IP包(替代AF_PACKET)
tun_in = open("/dev/net/tun", "r+b")
ifr = struct.pack("16sH", b"tun_in", 0x0001)  # IFF_TUN
ioctl(tun_in, 0x400454CA, ifr)  # TUNSETIFF
os.system("ip addr add 10.0.0.1/32 dev tun_in && ip link set tun_in up")

s_udp = socket.socket(socket.AF_INET, socket.SOCK_DGRAM)
while True:
    packet = tun_in.read(65535)  # 读取纯IP包(无以太网头)
    s_udp.sendto(packet, ("192.168.1.2", 5556))

接收端(Decapsulator)

s_udp = socket.socket(socket.AF_INET, socket.SOCK_DGRAM)
s_udp.bind(("192.168.1.2", 5556))

tun_out = open("/dev/net/tun", "r+b")
ifr = struct.pack("16sH", b"tun_out", 0x0001)
ioctl(tun_out, 0x400454CA, ifr)
os.system("ip addr add 10.0.0.2/32 dev tun_out && ip link set tun_out up")

while True:
    packet, _ = s_udp.recvfrom(65535)
    tun_out.write(packet)  # 直接写入IP包(无偏移!)

关键优势

  • tun_out 的IP(10.0.0.2)被显式配置为本机地址,内核明确将其视为本地交付目标
  • 所有TCP/UDP socket可正常bind(10.0.0.2:xxx)或INADDR_ANY监听;
  • 绕过MAC层干扰,避免rp_filter误判;
  • 符合TUN设计语义:TUN ↔ 内核IP栈的纯净通道

⚠️ 必须同步配置的内核参数

# 关闭反向路径过滤(否则可能丢包)
echo 0 | sudo tee /proc/sys/net/ipv4/conf/all/rp_filter
echo 0 | sudo tee /proc/sys/net/ipv4/conf/tun_out/rp_filter

# 允许非本地源IP(若需转发或特殊场景)
echo 1 | sudo tee /proc/sys/net/ipv4/conf/all/accept_local

# 确保IP转发开启(双向隧道必需)
echo 1 | sudo tee /proc/sys/net/ipv4/ip_forward

? 总结

  • 根本原因:TUN注入的IP包必须拥有一个内核认可的本地目标IP,否则被ip_local_deliver()阶段丢弃;
  • 错误实践:混用AF_PACKET(L2)与TUN(L3)导致头信息错位、地址归属模糊;
  • 黄金准则:UDP隧道两端均应使用TUN处理IP层,保持语义一致;
  • 调试口诀:tcpdump -i tun_out 看包是否进TUN → ss -tuln 看端口是否监听 → cat /proc/net/nf_conntrack 查连接跟踪状态。

此方案已在Ubuntu 22.04+生产环境验证,支持高吞吐TCP流与低延迟UDP通信,是构建轻量级虚拟网络隧道的稳健范式。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1902

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

656

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2387

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

47

2026.01.19

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

443

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

605

2023.08.10

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

197

2023.11.24

tcp和udp的区别
tcp和udp的区别

TCP和UDP的区别,在连接性、可靠性、速度和效率、数据报大小以及适用场景等方面。本专题为大家提供tcp和udp的区别的相关的文章、下载、课程内容,供大家免费下载体验。

126

2023.07.25

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 10.5万人学习

Git 教程
Git 教程

共21课时 | 4.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号