<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: PF + почтовый сервер в DMZ...</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/79819.html</link>
    <description>всем - драсЬте!...&lt;br&gt;&lt;br&gt;есть локалка: 10.0.0.0/24&lt;br&gt;есть DMZ: 10.10.10.10/24&lt;br&gt;&lt;br&gt;между ними стоит FreeBSD 6.3, которая одним интерфейсом смотрит в Инет. На него же она принимает почтовые запросы и пересылает их к почтовому серверу в DMZ.&lt;br&gt;Правила пакетного фильтра следующие:&lt;br&gt;&lt;br&gt;ext_if=&quot;tun0&quot; - внешний интерфейс&lt;br&gt;int_if=&quot;lnc1&quot; - локалка&lt;br&gt;vir_if=&quot;lnc2&quot; - DMZ&lt;br&gt;&lt;br&gt;&lt;br&gt;mail_server = &quot;10.10.10.123&quot;&lt;br&gt;mail_ports = &quot;&#123; smtp, pop3 &#125;&quot;&lt;br&gt;&lt;br&gt;...&lt;br&gt;&lt;br&gt;rdr on $ext_if proto tcp from any to any port $web_ports -&amp;gt; $web_server&lt;br&gt;&lt;br&gt;...&lt;br&gt;&lt;br&gt;=======================================================================&lt;br&gt;&lt;br&gt;&lt;br&gt;помогите написать правила, разрешающие пользователям из локалки (10.0.0.0/24) забирать почту с почтового сервера 10.10.10.123&lt;br&gt;&lt;br&gt;я пробовал написать так:&lt;br&gt;&lt;br&gt;...&lt;br&gt;&lt;br&gt;$office_net=&quot;10.0.0.0/24&quot;&lt;br&gt;$vir_net=&quot;10.10.10.10/24&quot;&lt;br&gt;&lt;br&gt;...&lt;br&gt;&lt;br&gt;nat on $int_if from $office_net to $vir_net -&amp;gt; ($vir_if)&lt;br&gt;&lt;br&gt;rdr on $int_if proto tcp from any to $mail_server port 8110 -&amp;gt; 10.10.10.123 port 110&lt;br&gt;&lt;br&gt;...&lt;br&gt;&lt;br&gt;&lt;br&gt;...но при попытке получить почту с локального компа</description>

<item>
    <title>PF + почтовый сервер в DMZ... (salimk)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/79819.html#11</link>
    <pubDate>Mon, 07 Apr 2014 17:41:05 GMT</pubDate>
    <description>int_if=&quot;bge0&quot; # внутренний интерфейс, имеет адрес 192.168.0.254  192.168.0.0/24 &lt;br&gt;dmz_if=&quot;bge1&quot; # DMZ интерфейс, имеет адрес 10.0.1.254&lt;br&gt;ext_if1=&quot;bge3&quot; # внешний интерфейс, имеет адрес XXX.XXX.XXX.XXX&lt;br&gt;&lt;br&gt;int_net=&quot;192.168.0.0/24&quot;&lt;br&gt;dmz_net=&quot;10.0.0.0/24&quot;&lt;br&gt;&lt;br&gt;mail_server=&quot;10.0.1.235&quot;&lt;br&gt;&lt;br&gt;nat on $ext_if1 inet from &#123; $int_net, $dmz_net &#125; &#092;&lt;br&gt; to &#123; !$int_net, !$dmz_net &#125;  -&amp;gt; ($ext_if1)&lt;br&gt;&lt;br&gt;nat on $dmz_if inet from $int_net to $dmz_net -&amp;gt; ($dmz_if)&lt;br&gt;&lt;br&gt;&lt;br&gt;rdr on $ext_if1 inet proto tcp from any to $ext_if1 port 25 -&amp;gt; $mail_server port 25&lt;br&gt;rdr on $ext_if1 inet proto tcp from any to $ext_if1 port 465 -&amp;gt; $mail_server port 465&lt;br&gt;rdr on $ext_if1 inet proto tcp from any to $ext_if1 port 993 -&amp;gt; $mail_server port 993&lt;br&gt;rdr on $ext_if1 inet proto tcp from any to $ext_if1 port 995 -&amp;gt; $mail_server port 995&lt;br&gt;&lt;br&gt;block in log from any to any&lt;br&gt;block out log from any to any&lt;br&gt;&lt;br&gt;pass out on $int_if proto tcp from any to any  flags S/SA modulate state&lt;br&gt;pass out on $int_if proto &#123; udp, icmp &#125; from any to any keep state&lt;br&gt;&lt;br&gt;pass out on $ext_if1 pr</description>
</item>

<item>
    <title>PF + почтовый сервер в DMZ... (mishanya)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/79819.html#10</link>
    <pubDate>Sun, 17 Aug 2008 12:16:35 GMT</pubDate>
    <description>&amp;gt;подскажите пожайлуста, куда копать... &lt;br&gt;&lt;br&gt;http://house.hcn-strela.ru/BSDCert/BSDA-course/apcs02.html#pf-nat&lt;br&gt;&lt;br&gt;копать внимательно в этом пункте&lt;br&gt;C.2.1.6.4. Перенаправление и отражение&lt;br&gt;&lt;br&gt;проверено, работает&lt;br&gt;</description>
</item>

<item>
    <title>PF + почтовый сервер в DMZ... (iTango)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/79819.html#9</link>
    <pubDate>Tue, 15 Apr 2008 09:55:27 GMT</pubDate>
    <description>&amp;gt;Сети с адресом 10.10.10.10/24 НЕ СУЩЕСТВУЕТ. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;УЧИТЕ ТЕОРИЮ!&lt;br&gt;&lt;br&gt;упс - ОЧЕПЯТКА... &lt;br&gt;&lt;br&gt;10.10.10.0/24&lt;br&gt;</description>
</item>

<item>
    <title>PF + почтовый сервер в DMZ... (1ight_apprentice)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/79819.html#8</link>
    <pubDate>Tue, 15 Apr 2008 09:44:37 GMT</pubDate>
    <description>Сети с адресом 10.10.10.10/24 НЕ СУЩЕСТВУЕТ.&lt;br&gt;&lt;br&gt;УЧИТЕ ТЕОРИЮ!&lt;br&gt;</description>
</item>

<item>
    <title>PF + почтовый сервер в DMZ... (iTango)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/79819.html#7</link>
    <pubDate>Tue, 15 Apr 2008 09:03:13 GMT</pubDate>
    <description>&amp;gt;...млин!!! &lt;br&gt;&lt;br&gt;прошу прощение за наглость, но может у кого нибудь есть готове решение о том как организовать почтовый сервер в DMZ с применением правил PF?.. а то почта на него сваливается, но принять получается только через интерфейс, подключеный к локалке напрямую... :(((&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>PF + почтовый сервер в DMZ... (iTango)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/79819.html#6</link>
    <pubDate>Tue, 15 Apr 2008 07:50:49 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;но почтовый клиент при попытке получить почту задумывается на пару секунд и &lt;br&gt;&amp;gt;выдаёт ошибку о невозможности соединиться с почтовым серверов, а pftop выдаёт &lt;br&gt;&amp;gt;в момент коннекта: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;In  10.0.0.2:1924          &lt;br&gt;&amp;gt;  10.10.10.123:110         &lt;br&gt;&amp;gt;     CLOSED:SYN_SENT &lt;br&gt;&lt;br&gt;убрал:&lt;br&gt;&lt;br&gt;rdr on $int_if proto tcp from any to $mail_server port 8110 -&amp;gt; 10.10.10.123 port 110&lt;br&gt;&lt;br&gt;заменил:&lt;br&gt;&lt;br&gt;pass in quick on $int_if from $office_net to $vir_net&lt;br&gt;&lt;br&gt;на&lt;br&gt;&lt;br&gt;pass in quick on $int_if from $office_net to $vir_net flags S/SA synproxy state&lt;br&gt;&lt;br&gt;...и теперь почтовик непереставая принимает почту (по крайней мере делает вид, что получает...), а pftop выдаёт:&lt;br&gt;&lt;br&gt;tcp       In  10.0.0.2:3091            10.10.10.123:110               PROXY:DST&lt;br&gt;&lt;br&gt;...млин!!!&lt;br&gt;</description>
</item>

<item>
    <title>PF + почтовый сервер в DMZ... (iTango)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/79819.html#5</link>
    <pubDate>Tue, 15 Apr 2008 06:42:58 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt;может? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;nat on $vir_if from $office_net to $vir_net -&amp;gt; ($vir_if)&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;не помогло и это!.. :( &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;А может не городить весь этот огород и просто тупо &lt;br&gt;&amp;gt;&amp;gt;pass in quick on $local_if from $local_net to $dmz_net &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Правильно, НАТ в этом случае уже не нужен &lt;br&gt;&lt;br&gt;добавил правило:&lt;br&gt;&lt;br&gt;office_net=&quot;10.0.0.0/24&quot;    # local&lt;br&gt;vir_net=&quot;10.10.10.0/24&quot;     # DMZ&lt;br&gt;&lt;br&gt;mail_server = &quot;10.10.10.123&quot;&lt;br&gt;&lt;br&gt;...&lt;br&gt;&lt;br&gt;# mail&lt;br&gt;rdr on $int_if proto tcp from any to $mail_server port 8110 -&amp;gt; 10.10.10.123 port 110&lt;br&gt;&lt;br&gt;...&lt;br&gt;&lt;br&gt;pass in quick on $int_if from $office_net to $vir_net&lt;br&gt;&lt;br&gt;...&lt;br&gt;&lt;br&gt;но почтовый клиент при попытке получить почту задумывается на пару секунд и выдаёт ошибку о невозможности соединиться с почтовым серверов, а pftop выдаёт в момент коннекта:&lt;br&gt;&lt;br&gt;In  10.0.0.2:1924            10.10.10.123:110              CLOSED:SYN_SENT&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>PF + почтовый сервер в DMZ... (vg)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/79819.html#4</link>
    <pubDate>Tue, 15 Apr 2008 06:16:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;может? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;nat on $vir_if from $office_net to $vir_net -&amp;gt; ($vir_if)&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;не помогло и это!.. :( &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А может не городить весь этот огород и просто тупо &lt;br&gt;&amp;gt;pass in quick on $local_if from $local_net to $dmz_net &lt;br&gt;&lt;br&gt;Правильно, НАТ в этом случае уже не нужен&lt;br&gt;</description>
</item>

<item>
    <title>PF + почтовый сервер в DMZ... (EL)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/79819.html#3</link>
    <pubDate>Tue, 15 Apr 2008 05:37:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt;может? &lt;br&gt;&amp;gt;&amp;gt;nat on $vir_if from $office_net to $vir_net -&amp;gt; ($vir_if)&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;не помогло и это!.. :( &lt;br&gt;&lt;br&gt;А может не городить весь этот огород и просто тупо&lt;br&gt;pass in quick on $local_if from $local_net to $dmz_net&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
