Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

ipfw divert во FreeBSD

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
Dmitry.Karpov



Зарегистрирован: 30.11.2003
Сообщения: 415
Откуда: Moscow

СообщениеДобавлено: Пт Янв 09 2004 20:33    Заголовок сообщения: ipfw divert во FreeBSD Ответить с цитатой

У меня в начале всех правил стоИт
ipfw add 50 divert natd all from any to any via ${natd_interface}

Если я включу правило
ipfw add 900 deny tcp from any to ${внешний_ip-номер} 3128
или
ipfw add 900 deny tcp from any to any 3128 via ${natd_interface}
(я не хочу, чтобы мой Squid "щупали" извне), то будет ли оно работать, или 50 divert прекратит просмотр списка правил? Веть natd не должен обрабатывать соединения извне...


По хорошему надо бы удалить этот вопрос как дурацкий, но пусть останется как памятник тому, что сначала надо читать доки, а потом сюда спрашивать. В комментариях в /etc/rc.firewall ясно написано, что после трансляции каждый пакет будет проходить набор правил дальше (уже будучи оттранслированным).

А тот вопрос, на который отвечал я, был совсем другой: "Будут ли маскарадиться пакеты, идущие от самОй машины?". В этом случае никакой разницы нет, т.к. IP-номер не меняется; вероятно, автора маскарадинга предусматривают этот случай.
_________________
Благословен Бог, сотворивший меня сисадмином!


Последний раз редактировалось: Dmitry.Karpov (Пт Янв 09 2004 21:11), всего редактировалось 1 раз
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
TechNoir



Зарегистрирован: 22.08.2003
Сообщения: 1632
Откуда: Moscou

СообщениеДобавлено: Пт Янв 09 2004 21:05    Заголовок сообщения: Ответить с цитатой

Со всей ответственностью заявляю (лично испытывал) что:
после того как отдать пакет на растерзание natd, он (пакет) после изменения адреса отправителя будет далее проверятся по списку правил.

Как в самом начале моей FreeBSD'шной карьеры здесь в форуме я спрашивал проверяется ли пакет дальше или нет. Ты ответил что-то в этом роде:
Что мол это как-бы не принципиально, что FreeBSD, как конструктор LEGO всеравно работать будет, т.е. как его не настрой.
Меня твой ответ немножко удивил. (Ты для меня авторитет в некотором смысле.)

Тебе просто нужно представить пакет движущимся далее по цепочке с IP-адресом отправителя, равным IP адресу NATD_INTEFACE'а.

_________________
Vive la Russie!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...