|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Victor Sudakov 2:5020/400 23 Jul 2007 09:05:40 To : Alex Bakhtin Subject : Re: ipfw and keep-state -------------------------------------------------------------------------------- Alex Bakhtin wrote: > >> Вероятно при попытке установить соединение с хостом y.y.y.y нат заменяет в > >> исходящем пакете src_ip на некий публичный адрес, не входящий в подсеть > >> x.x.x.x/27, поэтому правило 220 не срабатывает. > VS> Так и есть. А как же теперь написать правило с keep-state, чтобы > VS> учесть NAT? > Используй не allow а skipto. Возможно, в сочетании с навешиванием > тега. У меня оно сделано как-то так. Конфиг не полный и до конца не > доработанный (нет времени), но практически все, что мне нужно - > работает. До выхода релиза семерки трогать ничего не буду, скорее всего. Посмотрел пример. Очень похоже на Basic двадцатилетней давности :( Такая же неудобочитаемая мешанина из GOTO, в которой очень легко запутаться и ошибиться. Это упрёк, конечно, не тебе лично, а дизайнерам ipfw. > Два аплинка - через ng0 и ng1. Тег навешивается в целях > connection-oriented полиси роутинга. Естественно, one pass выключено. Hе совсем понял, при чём тут one pass. Он же на dummynet влияет, а никаких pipe или queue я в твоём примере не нашёл. -- Victor Sudakov, VAS4-RIPE, VAS47-RIPN 2:5005/49@fidonet http://vas.tomsk.ru/ --- ifmail v.2.15dev5.3 * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/91675940efd8.html, оценка из 5, голосов 10
|