#TCP Offloading! Eigentlich hatten wir die Lösung gestern schon.
Szenario:
#LXC -> veth nic -> Host/Hypervisor -> virtio nic -> firewall -> #virtio nic -> e1000 nic -> DB-Server
Der LXC setzt eine "dummy" cksum in den TCP Header in der Annahme, der Host würde die korrekte cksum auf dem NIC berechnen. Dadurch ist bereits ab dem lxc selbst "chsum incorrect". Interessanterweise erreicht das Paket dennoch den DB-Server, wird dort aber entgültig verworfen und es gibt auf das SYN keinen SYN-ACK.



