<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: из-за NATа не видно часть спйтов</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/84258.html</link>
    <description>Господа!&lt;br&gt;Имеем следующую проблему.&lt;br&gt;Есть роутер на базе FreeBSD. Соединение с провом - pppoe.&lt;br&gt;За NATом роутера компьютеры с разнообразным виндоуз.&lt;br&gt;Есть сайт который открывается напрямую с роутера (или если подрубать любую виндовую машину напрямую)&lt;br&gt;Но не открывается из внутренней сети.&lt;br&gt;&lt;br&gt;router# ifconfig&lt;br&gt;rl0: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; metric 0 mtu 1500&lt;br&gt;        options=8&amp;lt;VLAN_MTU&amp;gt;&lt;br&gt;        ether 00:02:44:2d:8f:86&lt;br&gt;        inet 10.19.18.8 netmask 0xfffffc00 broadcast 10.19.19.255&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;rl1: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; metric 0 mtu 1500&lt;br&gt;        options=8&amp;lt;VLAN_MTU&amp;gt;&lt;br&gt;        ether 00:c0:0c:72:69:2c&lt;br&gt;        inet 192.168.0.1 netmask 0xffffff00 broadcast 192.168.0.255&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;vr0: flags=8802&amp;lt;BROADCAST,SIMPLEX,MULTICAST&amp;gt; metric 0 mtu 1500&lt;br&gt;        options=2808&amp;lt;VLAN_MTU,WOL_UCAST,WOL_MAGIC&amp;gt;&lt;br&gt;        ether 0</description>

<item>
    <title>из-за NATа не видно часть спйтов (solariz)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/84258.html#35</link>
    <pubDate>Sat, 28 Feb 2009 10:40:13 GMT</pubDate>
    <description>Итак, проблема решена.&lt;br&gt;Спасибо за помощь, друзья! )&lt;br&gt;&lt;br&gt;добавил в пакетфильтр строку &lt;br&gt;nat on $ext_if proto tcp from $int_if/24 to 81.9.101.68/32 -&amp;gt; ($ext_if)&lt;br&gt;&lt;br&gt;все работает. тема закрыта.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>из-за NATа не видно часть спйтов (solariz)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/84258.html#34</link>
    <pubDate>Sat, 28 Feb 2009 10:23:59 GMT</pubDate>
    <description>А вот пингуем media-portal.ru c опущенным(!!!!) динамическим интерфейсом!!! &amp;gt;=E&lt;br&gt;&lt;br&gt;router# ping 81.9.101.68&lt;br&gt;PING 81.9.101.68 (81.9.101.68): 56 data bytes&lt;br&gt;64 bytes from 81.9.101.68: icmp_seq=0 ttl=62 time=0.746 ms&lt;br&gt;64 bytes from 81.9.101.68: icmp_seq=1 ttl=62 time=0.626 ms&lt;br&gt;64 bytes from 81.9.101.68: icmp_seq=2 ttl=62 time=0.702 ms&lt;br&gt;64 bytes from 81.9.101.68: icmp_seq=3 ttl=62 time=0.603 ms&lt;br&gt;&lt;br&gt;отсюда делается ясно, почему пакеты не проходят через NAT.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>из-за NATа не видно часть спйтов (solariz)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/84258.html#33</link>
    <pubDate>Sat, 28 Feb 2009 09:39:45 GMT</pubDate>
    <description>&amp;gt;может все же правила pf? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;pfctl -sn &lt;br&gt;&amp;gt;pfctl -sr &lt;br&gt;&lt;br&gt;router# pfctl -sn&lt;br&gt;nat-anchor &quot;ftp-proxy/*&quot; all&lt;br&gt;no nat on ng0 inet proto tcp from 192.168.0.3 to any port = aol&lt;br&gt;nat on ng0 inet proto tcp from 192.168.0.0/24 to any port = ssh -&amp;gt; (ng0) round-robin&lt;br&gt;nat on ng0 inet proto tcp from 192.168.0.0/24 to any port = smtp -&amp;gt; (ng0) round-robin&lt;br&gt;nat on ng0 inet proto tcp from 192.168.0.0/24 to any port = domain -&amp;gt; (ng0) round-robin&lt;br&gt;nat on ng0 inet proto tcp from 192.168.0.0/24 to any port = http -&amp;gt; (ng0) round-robin&lt;br&gt;nat on ng0 inet proto tcp from 192.168.0.0/24 to any port = pop3 -&amp;gt; (ng0) round-robin&lt;br&gt;nat on ng0 inet proto tcp from 192.168.0.0/24 to any port = https -&amp;gt; (ng0) round-robin&lt;br&gt;nat on ng0 inet proto tcp from 192.168.0.0/24 to any port = rdp -&amp;gt; (ng0) round-robin&lt;br&gt;nat on ng0 inet proto tcp from 192.168.0.0/24 to any port = aol -&amp;gt; (ng0) round-robin&lt;br&gt;nat on ng0 inet proto tcp from 192.168.0.0/24 to any port = 49155 -&amp;gt; (ng0) round-robin&lt;br&gt;nat on ng0 inet proto udp from 192.168.0.0/24 to any port = domain -</description>
</item>

<item>
    <title>из-за NATа не видно часть спйтов (solariz)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/84258.html#32</link>
    <pubDate>Sat, 28 Feb 2009 09:35:07 GMT</pubDate>
    <description>&amp;gt;можешь ли ты контролировать названия динамических интерфейсов и, соотвественно опираться на них &lt;br&gt;&amp;gt;в своих правилах? &lt;br&gt;&lt;br&gt;Вот, собственно, пакетфильтр в том виде, на котором все и тестируется:&lt;br&gt;&lt;br&gt;router# more /etc/pf.conf&lt;br&gt;ext_if = &quot;rl0&quot;&lt;br&gt;# внешний интерфейс&lt;br&gt;int_if = &quot;rl1&quot;&lt;br&gt;# внутрений интерфейс&lt;br&gt;pppoe_if = &quot;ng0&quot;&lt;br&gt;# динамический интерфейс&lt;br&gt;lo_if = &quot;lo0&quot;&lt;br&gt;# lo0&lt;br&gt;lan_nets = &quot;&#123; 192.168/16, 10/8, 172.16/12 &#125;&quot;&lt;br&gt;# разрешенные сети&lt;br&gt;nat_allowed_tcp_ports=&quot;&#123; 22, 25, 53, 80, 110, 443, 5190, 49155 &#125;&quot;&lt;br&gt;# разрешенные порты TCP&lt;br&gt;nat_allowed_udp_ports=&quot;&#123; 53 &#125;&quot;&lt;br&gt;# разрешенные порты UDP&lt;br&gt;&lt;br&gt;nat-anchor &quot;ftp-proxy/*&quot;&lt;br&gt;rdr-anchor &quot;ftp-proxy/*&quot;&lt;br&gt;# якоря для работы FTP&lt;br&gt;&lt;br&gt;no nat on $pppoe_if proto tcp from 192.168.0.3/32 to any port 5190&lt;br&gt;# не пускаем icq с определенного ip&lt;br&gt;nat on $pppoe_if proto tcp from $int_if/24 to any port $nat_allowed_tcp_ports -&amp;gt; ($pppoe_if)&lt;br&gt;# пробрасываем через NAT рапзрешенные порты TCP&lt;br&gt;nat on $pppoe_if proto udp from $int_if/24 to any port $nat_allowed_udp_ports -&amp;gt; ($pppoe_if)&lt;br&gt;# пробрасываем через NA</description>
</item>

<item>
    <title>из-за NATа не видно часть спйтов (LS)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/84258.html#31</link>
    <pubDate>Sat, 28 Feb 2009 01:34:08 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;02:03:00.109992 81.222.235.35 -&amp;gt; 213.180.204.8 ICMP Echo (ping) request&lt;br&gt;&amp;gt;&amp;gt;02:03:00.119460 213.180.204.8 -&amp;gt; 81.222.235.35 ICMP Echo (ping) reply&lt;br&gt;&amp;gt;&amp;gt;02:03:01.120416 81.222.235.35 -&amp;gt; 213.180.204.8 ICMP Echo (ping) request&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;может все же правила pf? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;pfctl -sn &lt;br&gt;&amp;gt;pfctl -sr &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а, через pfctl -ss смотрите текущие соединения, или pftop &lt;br&gt;&lt;br&gt;nat on $pppoe_if proto tcp from $int_if/24 to any port $nat_allowed_tcp_ports -&amp;gt; ($pppoe_if)&lt;br&gt;nat on $pppoe_if proto udp from $int_if/24 to any port $nat_allowed_udp_ports -&amp;gt; ($pppoe_if)&lt;br&gt;&lt;br&gt;а как это прокоментируете? тут все нормально?&lt;br&gt;&lt;br&gt;прилепил не туда вопрос ((. но если ответите буду очень благодарен.&lt;br&gt;&lt;br&gt;кстати pppoe интерфейс - динамический. отсуда вопросы:&lt;br&gt;1)&lt;br&gt;$pppoe_if и $int_if - это адреса или названия интерфейсов?&lt;br&gt;2)&lt;br&gt;можешь ли ты контролировать названия динамических интерфейсов и, соотвественно опираться на них в своих правилах?&lt;br&gt;</description>
</item>

<item>
    <title>из-за NATа не видно часть спйтов (LS)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/84258.html#30</link>
    <pubDate>Sat, 28 Feb 2009 01:30:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;именно, поэтому и хочется видеть что творится при этом на rl0 &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;23:56:59.016026  192.168.0.3 -&amp;gt; 81.9.101.68  TCP 53931 &amp;gt; http &#091;SYN&#093; Seq=0 Win=8192 Len=0 MSS=1460&lt;br&gt;&amp;gt;&amp;gt;23:57:02.010820  192.168.0.3 -&amp;gt; 81.9.101.68  TCP 53931 &amp;gt; http &#091;SYN&#093; Seq=0 Win=8192 Len=0 MSS=1460&lt;br&gt;&amp;gt;&amp;gt;23:57:08.015479  192.168.0.3 -&amp;gt; 81.9.101.68  TCP 53931 &amp;gt; http &#091;SYN&#093; Seq=0 Win=8192 Len=0 MSS=1460&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;на rl0 при запросе из внутренней сети (192.168.0.3) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;если это действительно на rl0, то NAT похоже не отработал, по моему &lt;br&gt;&amp;gt;тут уже должен быть 10.19.18.8, а не 192.168.0.3 &lt;br&gt;&lt;br&gt;однозначно не отработал. если это ловится снифером на выходе интерфейса. если ловится на уровне ядра... хотя нет - такой бред бсд бы не позволила... стало быть не работает нат&lt;br&gt;</description>
</item>

<item>
    <title>из-за NATа не видно часть спйтов (LS)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/84258.html#29</link>
    <pubDate>Sat, 28 Feb 2009 01:26:26 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;именно, поэтому и хочется видеть что творится при этом на rl0 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;23:56:59.016026  192.168.0.3 -&amp;gt; 81.9.101.68  TCP 53931 &amp;gt; http &#091;SYN&#093; Seq=0 Win=8192 Len=0 MSS=1460&lt;br&gt;&amp;gt;23:57:02.010820  192.168.0.3 -&amp;gt; 81.9.101.68  TCP 53931 &amp;gt; http &#091;SYN&#093; Seq=0 Win=8192 Len=0 MSS=1460&lt;br&gt;&amp;gt;23:57:08.015479  192.168.0.3 -&amp;gt; 81.9.101.68  TCP 53931 &amp;gt; http &#091;SYN&#093; Seq=0 Win=8192 Len=0 MSS=1460&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;на rl0 при запросе из внутренней сети (192.168.0.3) &lt;br&gt;&lt;br&gt;я просто линуксоид. так что мне ориентироваться в названиях интерфейсов и правил пакетного фильтра только по интуиции приходится )&lt;br&gt;</description>
</item>

<item>
    <title>из-за NATа не видно часть спйтов (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/84258.html#28</link>
    <pubDate>Sat, 28 Feb 2009 00:16:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ага. так оно и есть ( &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;причем только для этого сайта. ( &lt;br&gt;&amp;gt;а вот, например, пингуем ya.ru -- смотрим непосредственно на pppoe-интерфейсе: &lt;br&gt;&amp;gt;router# tshark -i ng0 -t a host 213.180.204.8 &lt;br&gt;&amp;gt;Capturing on ng0 &lt;br&gt;&amp;gt;02:03:00.109992 81.222.235.35 -&amp;gt; 213.180.204.8 ICMP Echo (ping) request&lt;br&gt;&amp;gt;02:03:00.119460 213.180.204.8 -&amp;gt; 81.222.235.35 ICMP Echo (ping) reply&lt;br&gt;&amp;gt;02:03:01.120416 81.222.235.35 -&amp;gt; 213.180.204.8 ICMP Echo (ping) request&lt;br&gt;&lt;br&gt;может все же правила pf?&lt;br&gt;&lt;br&gt;pfctl -sn&lt;br&gt;pfctl -sr&lt;br&gt;&lt;br&gt;а, через pfctl -ss смотрите текущие соединения, или pftop&lt;br&gt;</description>
</item>

<item>
    <title>из-за NATа не видно часть спйтов (solariz)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/84258.html#27</link>
    <pubDate>Fri, 27 Feb 2009 23:14:54 GMT</pubDate>
    <description>&amp;gt;если это действительно на rl0, то NAT похоже не отработал, по моему &lt;br&gt;&amp;gt;тут уже должен быть 10.19.18.8, а не 192.168.0.3 &lt;br&gt;&lt;br&gt;ага. так оно и есть (&lt;br&gt;&lt;br&gt;причем только для этого сайта. (&lt;br&gt;а вот, например, пингуем ya.ru -- смотрим непосредственно на pppoe-интерфейсе:&lt;br&gt;router# tshark -i ng0 -t a host 213.180.204.8&lt;br&gt;Capturing on ng0&lt;br&gt;02:03:00.109992 81.222.235.35 -&amp;gt; 213.180.204.8 ICMP Echo (ping) request&lt;br&gt;02:03:00.119460 213.180.204.8 -&amp;gt; 81.222.235.35 ICMP Echo (ping) reply&lt;br&gt;02:03:01.120416 81.222.235.35 -&amp;gt; 213.180.204.8 ICMP Echo (ping) request&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
