善意提醒

如果您打开本站很慢,布局排版混乱,并且看不到图片,那么可能是因为您还没有掌握用科学的方法上网的本领。
显示标签为“网络”的博文。显示所有博文
显示标签为“网络”的博文。显示所有博文

2026-07-24

Nube.sh 日本机房与 Vultr LA 之间的 MTU 踩坑与修复小记

昨天偶然之中发现,自己在 Nube.sh 的 Tokyo 可用区购买的 VPS,无法正常访问在 Vultr 上的一台 LA 的 VPS。具体表现为 SSH 端口能通,然而真连接过去的时候,一些操作会中断,无法继续。例如:

  • ls 一个文件多一点的目录,显示到一半就卡住了。
  • vim 编辑文件,必定黑屏,也是卡住,必须关掉 SSH 会话。

我是在 SecureCRT 中通过在 Firewall 中 Select Session 设置了转发,也就是说 SSH 隧道过去的。不清楚直接在命令行上 SSH 过去会如何,但无论如何这个现象都不正常。

这个问题只在这两台 VPS 之间存在,方向倒过来的情况我没试过。感觉跟两者之间的网络状况有一些关系。现在排查这类问题也算简单:直接问 AI,比我自己想要快,也可能更靠谱,至少能得到一些方向性指引。果然,AI 的回答直指问题的核心——MTU。

我的确是在 Nube.sh 的客服群里面见到过有人在反映日本的 VPS 有问题。回头搜了一下(奇怪 Telegram 的搜索功能我记得不太好用来着?),发现今年五月份的时候就有人回答说是 MTU 不够。老板也认可了这个结论,不过后续当客户催促修正时,老板那边没了下文。Nube.sh 的规矩一向是「只认工单」,我估计那个客户没发工单,所以这个事情直到现在应该都还是这个状况。

仅仅是 MTU 的问题的话,是可以自己动手搞定的。AI 同时也提供了方案:

  1. 调整网卡设置,临时或永久地修正。
  2. 调整 iptables 设置,针对性修正。

因为我并没有广泛测试,说不定还有哪些机器和 Nube.sh 日本这台 VPS 之间也有类似问题,所以我就选了方案一,直接改网卡设置了。一劳永逸,至少在我或牛肉老板重置 / 还原 VPS 网络设置前都能有效。

我的操作系统是 Debian 13,修改 /etc/network/interfaces 即可。Nube.sh 在 dhcp 后面加了一句post-up,在它前面再加上一句就行了:

post-up ip link set dev eth0 mtu 1400

实际能正常发送的包的大小,我用 ping 测试了一下,应该是 1448:

ping -c 4 -M do -s 1448 <IP Address>

那也就是说实际上的 MTU 应该是 1448 + 28 = 1476,不过 AI 建议我多留点余量。考虑到也没有太大的副作用,我就按它说的直接设到 1400 了。重启之后查看网卡设置:

ip link show eth0

OK,现在的 MTU 是 1400 了。SSH 恢复正常。完结,撒花。

2006-01-01

[注意]ADSL Modem 的默认密码一定要改

现在宽带也算是慢慢地普及了,由于许多家庭不止一台电脑,因此很多 ADSL 用户都会用 ADSL Modem 的路由方式来做多机上网。即使是 LAN 型接入的 PPPoE 小区宽带,也有不少用户用宽带路由器来做共享上网。

然而,有网络安全意识的人实在是不多。我前天无意中打错了 IP,进入了同一个 C 网的另一台主机的 80 端口。对方很可能是一台 ADSL Modem,开了 23、80、8080 端口在外网,都能提供 RomoteAccess 的功能。我用各种 ADSL Modem 常见的默认管理员帐号 / 密码试了一下,居然 admin / admin 就进去了。于是这两天花了点时间在自己周围的几个 C 网上扫了一下,发现有这种问题的用户还真不少。起码有一半的用户都是没有改默认管理员帐号的密码的。

可不要以为 ADSL 被攻破不算大事。首先,你的 ADSL PPPoE 拨号的帐号和密码都写在上面,别人拿到之后就可以用来玩互联星空上面的增值业务了,却要你来买单。现在的 ADSL Modem 上的 Web 管理界面,对 PPPoE帐号 / 密码的保护真是太差了,不少就直接写在了页面上,把 HTML 代码一调出来就看到了。

我目前遇到的两个保护得还算不错的例子,一个是一部支持 VoIP 的宽带路由器,将帐号密码藏在了一个隐藏框架内(不过还是被我找到了),一个是 TP-Link 的 ADSL Modem 。我以前一直认为 TP-Link 属于低端的烂货,可这款 ADSL Modem 让我改变了一些看法。它写在 HTML 页面上的密码是个 Hello123World,不是真正的密码。我目前只遇到了这款 ADSL Modem,不存在泄漏 PPPoE 帐号密码的漏洞。

另外,有了 ADSL Modem 的管理员权限,要搞点破坏真是轻而易举。轻则把它重启一次,让你断会儿网。重则把它的 Flash ROM 给刷了,你就等着哭着去找厂家吧。不过最可怕的不是这个。

或者,不动声色地在 ADSL Modem 上开端口映射。从 NAT 记录很容易就可以看到你内网有哪几台机器。然后可以进行端口探察,或者干脆做短期的 DMZ,然后全端口扫描。内网主机上的漏洞就全暴露在外网了。等到内网主机被攻破(我丝毫不怀疑有不少用户还存在着输入法漏洞这一级别的问题,而且从来不打补丁),上传了木马进程,连动态 IP 都不是问题了。进程会向远程地址汇报主机的情况,到时候即使你能发现有人入侵,也只有重装系统了。

最可怕的,是遇到解读过 ADSL Modem 的操作系统内核的高手。他可以把远程控制端植入你的 ADSL Modem 中。除非你有所察觉,然后把它的 Flash ROM 刷掉,否则对方永远都可以入侵你的内网。但高手是不会让你有所察觉的,你连弥补的机会都没有。

只是,也许高手都不会对 ADSL 个人用户产生兴趣了。不过那些单位用 ADSL 上网的用户还是值得警惕的。