|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Victor Sudakov 2:5020/400 24 Jul 2007 10:31:35 To : Vadim Goncharov Subject : Re: ipfw and keep-state -------------------------------------------------------------------------------- Vadim Goncharov wrote: > >>> Вероятно при попытке установить соединение с хостом y.y.y.y нат заменяет > >>> в исходящем пакете src_ip на некий публичный адрес, не входящий в подсеть > >>> x.x.x.x/27, поэтому правило 220 не срабатывает. > VS>> Так и есть. А как же теперь написать правило с keep-state, чтобы > VS>> учесть NAT? > >> Используй не allow а skipto. Возможно, в сочетании с навешиванием > >> тега. У меня оно сделано как-то так. Конфиг не полный и до конца не > >> доработанный (нет времени), но практически все, что мне нужно - > >> работает. До выхода релиза семерки трогать ничего не буду, скорее всего. > VS> Посмотрел пример. Очень похоже на Basic двадцатилетней давности :( > VS> Такая же неудобочитаемая мешанина из GOTO, в которой очень легко > VS> запутаться и ошибиться. Это упрёк, конечно, не тебе лично, а > VS> дизайнерам ipfw. > То, что ipfw низкоуровневой - его плюс (и минус одновременно). Хочешь > простоты - возьми pf, большинство задач он решит красиво и элегантно. Попробую. Вообще если бы divert не путался под ногами, то на ipfw можно делать вполне читабельные конструкции. Особенно если сразу придерживаться принципа - каждое правило обязательно должно содержать привязку к интерфейсу и указание на направление трафика (по аналогии с цискиными "ip access-group"). Хотя, dummynet наверное будет мешать не меньше divert. -- Victor Sudakov, VAS4-RIPE, VAS47-RIPN 2:5005/49@fidonet http://vas.tomsk.ru/ --- ifmail v.2.15dev5.3 * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/9167bc36f587.html, оценка из 5, голосов 10
|