хай вери гуд!
не поучается осилить сабж - как с самого рутера куда-ть ходить?
не пингов, ни пакетов (ipfw s) :|ipfw pass all from any to any.
fBSD 4.10
в ядре всё есть (дени всё по дефолту)
все же все опции из ядра касательно
ipfw
ipfilter
прошу:options IPFIREWALL
options IPFIREWALL_VERBOSE
options IPFIREWALL_VERBOSE_LIMIT=10
options IPFIREWALL_FORWARD
options IPDIVERT
options IPSTEALTHoptions TCP_DROP_SYNFIN
options ICMP_BANDLIM
options DUMMYNET
options BRIDGEoptions IPFILTER
options IPFILTER_LOG
options IPFILTER_DEFAULT_BLOCKмост пока не используется на этой тачке.
options IPFILTER_DEFAULT_BLOCKоткрой ipfilter
pass in all
pass out all
>options IPFILTER_DEFAULT_BLOCK
>
>открой ipfilter
>pass in all
>pass out allэто понятно, но секурити?
никогда так не делал, чтобы ВСЁ было по дефолту расшарено!есть ли другой способ?
или в принципе если ipfw по умолчанию денит - тогда можно и ипнат разрешать всё.
всё-таки интересен БЛОК-вариант.
Стоп стоп
читаем пост
хай вери гуд!
не поучается осилить сабж - как с самого рутера куда-ть ходить?
не пингов, ни пакетов (ipfw s) :|ipfw pass all from any to any.
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ а это типа "секьюрно"?
fBSD 4.10
в ядре всё есть (дени всё по дефолту)Тогда не верен вопрос.
Что тебе надо?
Спрашиваешь почему не ходят, отвечаем потому, что все закрыто ipfilter по-умолчанию.
ok.
ipfw pass all - для теста.делаем так:
ipfw pass all from me to any keep-state
ipfw pass all from 1.1.1.1 to me (грубо - его ипнатитть баду)ипнат:
map em0 1.1.1.1/24 -> 192.168.0.100/32после компиляции kernel + ipnat = нет даже пингов никуда (ipfw s = 0/0 пакетов\байт)
я в локалке - сам цепляюсь к рутеру напрямую, и через меня людям (своим :) надоть дать инету - через ipnat (не natd = чоб src <-> dst, типа сам).
нат работает ок, но треба именно так.
ничего не понятно.
для начала
ipfw
ipfw add allow from any to anyipfilter
pass in all
pass out allipnat
map em0 1.1.1.1/24 -> 192.168.0.100/32
тут смотри сам с адресами.Если работает там уж начинай фильтровать или ipfilter или ipfw, или двумя сразу.
спа, наверное, я много в GISH (ИГРУШКА) погонял - не выспался.
конечно, надо ещё И IPFILTER по правилам включать ;)))