|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Victor Sudakov 2:5020/400 20 Jul 2007 06:33:16 To : Kirill Nuzhdin Subject : Re: ipfw and keep-state -------------------------------------------------------------------------------- Kirill Nuzhdin wrote: > >>> Есть набор правил: > >>> > >>> 00050 divert 8668 ip from any to any via rl0 > >>> 00220 allow ip from x.x.x.x/27 to y.y.y.y keep-state > >>> 00300 deny log logamount 100 ip from x.x.x.x/27 to any out via rl0 > >>> 00400 deny log logamount 100 ip from any to x.x.x.x/27 in via rl0 > >>> 65535 allow ip from any to any > >>> > >>> Почему может такое происходить, что при попытке установить tcp сессию с > >>> x.x.x.x на y.y.y.y динамическое правило не создаётся и обратные пакеты > >>> режутся 400-м правилом? Это как-то связано с 50-м правилом: если его > >>> убрать, динамическое правило будет создаваться. > >>> > >>> Где я торможу? И что можно проделать, кроме явного разрешения обратного > >>> трафика с y.y.y.y ? [dd] > очевидно, что > 1. правило 50 (именно нат) модифицирует пакеты вида x.x.x.x->y.y.y.y так, что > они перестают попадать под правило from x.x.x.x/27 to y.y.y.y Спасибо, так и оказалось. -- Victor Sudakov, VAS4-RIPE, VAS47-RIPN 2:5005/49@fidonet http://vas.tomsk.ru/ --- ifmail v.2.15dev5.3 * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/91677514338a.html, оценка из 5, голосов 10
|