Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Прошу помощи по NATD.

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
Valera



Зарегистрирован: 26.12.2003
Сообщения: 133

СообщениеДобавлено: Пт Авг 26 2005 16:44    Заголовок сообщения: Прошу помощи по NATD. Ответить с цитатой

FreeBSD 4.6.2
ядро перекомпилил, поднял nat - работает но как то странно
если в правилах ничего не прописано, то через нат ходи кто куда угодно
как только начинаешь прописывать правила кому разрешено, то у них нат перестает работать, а те кто не попадают в правило, те работают.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
GuestS



Зарегистрирован: 19.02.2005
Сообщения: 60

СообщениеДобавлено: Пт Авг 26 2005 21:43    Заголовок сообщения: Ответить с цитатой

Вам нужно к экстрасенсам обращаться, только они умеют решать такие проблемы Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
zero55



Зарегистрирован: 24.08.2005
Сообщения: 74

СообщениеДобавлено: Сб Авг 27 2005 19:53    Заголовок сообщения: Ответить с цитатой

информации ноль.....

судя по всему накосячено в правилах IPFW
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Valera



Зарегистрирован: 26.12.2003
Сообщения: 133

СообщениеДобавлено: Пн Авг 29 2005 03:17    Заголовок сообщения: Ответить с цитатой

zero55 писал(а):
информации ноль.....

судя по всему накосячено в правилах IPFW


какая нужна информация?

в правилах ipfw как пишут одна строчка

ipfw add 50 divert natd all from any to any via rl0
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
sedfom



Зарегистрирован: 04.11.2002
Сообщения: 309
Откуда: Moscow

СообщениеДобавлено: Пн Авг 29 2005 05:54    Заголовок сообщения: Ответить с цитатой

Valera писал(а):

какая нужна информация?

Да уж явно не та что Вы привели до сих пор. Smile

Попробуйте привести здесь правила IPFW, которые Вы потом создаете для раздачи интернета, может быть поможет. Wink
_________________
Каков вопрос, таков ответ.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Valera



Зарегистрирован: 26.12.2003
Сообщения: 133

СообщениеДобавлено: Пн Авг 29 2005 05:58    Заголовок сообщения: Ответить с цитатой

sedfom писал(а):
Valera писал(а):

какая нужна информация?

Да уж явно не та что Вы привели до сих пор. Smile

Попробуйте привести здесь правила IPFW, которые Вы потом создаете для раздачи интернета, может быть поможет. Wink


да нет больше никаких правил.....
я думал что доступ в инет можно регулировать правилами ната
а не правилами ipfw, тогда для чего нужны праваила ната?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Пн Авг 29 2005 09:20    Заголовок сообщения: Ответить с цитатой

Valera писал(а):
zero55 писал(а):
информации ноль.....

судя по всему накосячено в правилах IPFW


какая нужна информация?

в правилах ipfw как пишут одна строчка

ipfw add 50 divert natd all from any to any via rl0


А если подойти творчески? Как нибудь так:

Код:
# 10.10.10.1 пускаем только к некоему почтовику
ipfw add 50 divert natd tcp from 10.10.10.1 to mail.fqdn.ru 25,110 out via rl0
ipfw add 51 allow tcp from 10.10.10.1 to mail.fqdn.ru 25,110
ipfw add 52 deny ip from 10.10.10.1 to any
# 10.10.10.2 пускаем куда угодно
ipfw add 60 divert natd ip from 10.10.10.2 to any out via rl0
ipfw add 61 allow ip from 10.10.10.2 to any
#
ipfw add 100 divert natd ip from any to "внешний IP" in via rl0
ipfw add 101 allow ip from any to 10.0.0.0/8 in via rl0
ipfw add 102 allow ip from "внешний IP" to any out via rl0

Ну, не забыть про dns еще.
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
_vMTa_



Зарегистрирован: 22.08.2005
Сообщения: 9
Откуда: kiev

СообщениеДобавлено: Пн Авг 29 2005 10:43    Заголовок сообщения: Ответить с цитатой

вообще-то нат используется не для фильтрования, а для трансляции адресов... дабы локальные *серые* адреса, если иных ваш провайдер не выдал, транслировать в маршрутизируемые в *большом мире* Wink

правила ната (я так понимаю речь идет про natd.conf) позволяют *пробросить* входящий трафик на внутренние адреса! т.е. выполнить не SNAT a DNAT (надеюсь разницу чувствуете?) ну или еще позволяется выполнить трансляцию портов, т.е. входящий SYN-пакет на внешний интерфейс, порт 1723, можно перенаправить на локальный сервер (скажем стоящий в ДМЗ) на тот же (или какой иной) порт, на котором слушает сервис.

# пример
redirect_port tcp 10.1.0.13:1723 1723

ну и соответственно, в ipfw вы просто регулируете кому можно, а кому нельзя обращаться на внешний порт... ну и т.д. можно конечно и отдельных правил для НАТа настроить, но имхо это не всегда оправдано, да и пакеты будут проходить по вашим правилам дольше, и нагрузка соответственно возрастает....
_________________
you have the rest of your lives to fail
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
dio



Зарегистрирован: 07.10.2004
Сообщения: 722
Откуда: Дважды орденоносная Кубань,Краснодар

СообщениеДобавлено: Пн Авг 29 2005 16:52    Заголовок сообщения: Ответить с цитатой

Я тебе советую(после того, как нат заработает конечно) сделать базовую настройку файервола (ipfw), после чего поднять прозрачный прокси, а там рули уже по ip - куда кому и зачем. Никто мимо не пройдет! Smile
_________________
All is not lost! Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Valera



Зарегистрирован: 26.12.2003
Сообщения: 133

СообщениеДобавлено: Вт Авг 30 2005 11:34    Заголовок сообщения: Ответить с цитатой

Всем спасибо. Мало-мало разобрался.
Получилось совсем не то, хотелось.
Ну да ладно, работает.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...