<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ipfw reverse nat</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/91636.html</link>
    <description>Доброго дня.&lt;br&gt;Не получается настроить reverse nat на FreeBSD на основе ipfw.&lt;br&gt;ng8 - внутренний интерфейс&lt;br&gt;em2 - внешний интерфейс&lt;br&gt;конфигурация ipfw&lt;br&gt;nat 1 config if ng8 same_ports reset reverse&lt;br&gt;nat 1 ip from 10.8.0.103 to 194.87.0.50 via ng8&lt;br&gt;nat 1 ip from 194.87.0.50 to any (на примере, на один внешний адрес)&lt;br&gt;&lt;br&gt;Пакеты маскирутся, уходят на внешний адрес. Снаружи возвращаются на брандмауэр и дальше проблема. Пакеты не демаскируются.&lt;br&gt;&lt;br&gt;Подскажите, в чем может быть проблема?&lt;br&gt;</description>

<item>
    <title>ipfw reverse nat (Vs_)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/91636.html#9</link>
    <pubDate>Fri, 27 May 2011 09:37:49 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; а почему пакет должен выйти наружу через внутренний интерфейс? (вернее если быть &lt;br&gt;&amp;gt;&amp;gt; точным пакет уйдет с внутреннего через внешний) маршрутизация подскажет куда нужно &lt;br&gt;&amp;gt;&amp;gt; идти.&lt;br&gt;&amp;gt; Все правильно. для пакета нужно подсказать, что прийти он должен на внутренний &lt;br&gt;&amp;gt; интерфейс как транзитный. Дальше правилом повесить на nat. Работает, если сделать &lt;br&gt;&amp;gt; следующим образом: &lt;br&gt;&amp;gt; ipfw nat 1 config ip &amp;lt;IP&amp;gt; &lt;br&gt;&amp;gt; IP должен быть отличным от ip-адреса внутреннего интерфейса. Например, какой нибудь из &lt;br&gt;&amp;gt; того же диапазона адресов. Ну или собственно вообще какой угодно, главное &lt;br&gt;&amp;gt; чтобы маршруты правильно были настроены.&lt;br&gt;&lt;br&gt;сорри &lt;br&gt;ipfw nat 1 config ip &amp;lt;IP&amp;gt; reverse&lt;br&gt;а вот если дальше сделать redirect_addr....&lt;br&gt;</description>
</item>

<item>
    <title>ipfw reverse nat (Vs_)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/91636.html#8</link>
    <pubDate>Thu, 26 May 2011 04:46:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; все представления входящий/исходящий переворачиваются. По аналогии прямого nat, на nat &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; мы вешаем как исходящий поток, так и входящий, если смотреть со &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; стороны роутера.&lt;br&gt;&amp;gt;&amp;gt; ответный пакет пришел. пришел на внешний интерфейс.&lt;br&gt;&amp;gt; Хорошо, согласен. А есть ли предложения?&lt;br&gt;&amp;gt;&amp;gt; С какой радости он решит выйти наружу из раутера через внутренний интерфейс, &lt;br&gt;&amp;gt;&amp;gt; чтобы его там подхватил нат и сделал обратное преобразование?&lt;br&gt;&amp;gt; а почему пакет должен выйти наружу через внутренний интерфейс? (вернее если быть &lt;br&gt;&amp;gt; точным пакет уйдет с внутреннего через внешний) маршрутизация подскажет куда нужно &lt;br&gt;&amp;gt; идти.&lt;br&gt;&lt;br&gt;Все правильно. для пакета нужно подсказать, что прийти он должен на внутренний интерфейс как транзитный. Дальше правилом повесить на nat. Работает, если сделать следующим образом:&lt;br&gt;ipfw nat 1 config ip &amp;lt;IP&amp;gt;&lt;br&gt;IP должен быть отличным от ip-адреса внутреннего интерфейса. Например, какой нибудь из того же диапазона адресов. Ну или собственно вообще какой угодно, главное чтобы маршруты </description>
</item>

<item>
    <title>ipfw reverse nat (Vs_)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/91636.html#7</link>
    <pubDate>Wed, 25 May 2011 19:52:19 GMT</pubDate>
    <description>&amp;gt;&amp;gt; но в таблице маскировки/демаскировки пакетов должна соответствовать запись?&lt;br&gt;&amp;gt;&amp;gt; согласно описанию reverse nat, нат нужно вешать на внутренний интерфейс и тогда &lt;br&gt;&amp;gt;&amp;gt; все представления входящий/исходящий переворачиваются. По аналогии прямого nat, на nat &lt;br&gt;&amp;gt;&amp;gt; мы вешаем как исходящий поток, так и входящий, если смотреть со &lt;br&gt;&amp;gt;&amp;gt; стороны роутера.&lt;br&gt;&amp;gt; ответный пакет пришел. пришел на внешний интерфейс.&lt;br&gt;&lt;br&gt;Хорошо, согласен. А есть ли предложения?&lt;br&gt;&lt;br&gt;&amp;gt; С какой радости он решит выйти наружу из раутера через внутренний интерфейс, &lt;br&gt;&amp;gt; чтобы его там подхватил нат и сделал обратное преобразование?&lt;br&gt;&lt;br&gt;а почему пакет должен выйти наружу через внутренний интерфейс? (вернее если быть точным пакет уйдет с внутреннего через внешний) маршрутизация подскажет куда нужно идти.&lt;br&gt;</description>
</item>

<item>
    <title>ipfw reverse nat (PavelR)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/91636.html#6</link>
    <pubDate>Wed, 25 May 2011 13:57:34 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; но в таблице маскировки/демаскировки пакетов должна соответствовать запись?&lt;br&gt;&amp;gt; согласно описанию reverse nat, нат нужно вешать на внутренний интерфейс и тогда &lt;br&gt;&amp;gt; все представления входящий/исходящий переворачиваются. По аналогии прямого nat, на nat &lt;br&gt;&amp;gt; мы вешаем как исходящий поток, так и входящий, если смотреть со &lt;br&gt;&amp;gt; стороны роутера.&lt;br&gt;&lt;br&gt;ответный пакет пришел. пришел на внешний интерфейс.&lt;br&gt;С какой радости он решит выйти наружу из раутера через внутренний интерфейс, чтобы его там подхватил нат и сделал обратное преобразование?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw reverse nat (Vs_)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/91636.html#5</link>
    <pubDate>Wed, 25 May 2011 10:02:37 GMT</pubDate>
    <description>сорри&lt;br&gt;nat 1 config if em2 same_ports reset &lt;br&gt;</description>
</item>

<item>
    <title>ipfw reverse nat (Vs_)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/91636.html#4</link>
    <pubDate>Wed, 25 May 2011 10:01:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; nat 1 config if ng8 same_ports reset reverse &lt;br&gt;&amp;gt;&amp;gt; nat 1 ip from 10.8.0.103 to 194.87.0.50 via ng8 &lt;br&gt;&amp;gt;&amp;gt; nat 1 ip from 194.87.0.50 to any (на примере, на один внешний &lt;br&gt;&amp;gt;&amp;gt; адрес) &lt;br&gt;&amp;gt;&amp;gt; Пакеты маскирутся, уходят на внешний адрес. Снаружи возвращаются на брандмауэр и дальше &lt;br&gt;&amp;gt;&amp;gt; проблема. Пакеты не демаскируются.&lt;br&gt;&amp;gt;&amp;gt; Подскажите, в чем может быть проблема?&lt;br&gt;&amp;gt; AFAIK, nat учитывает направление движения пакета. по признаку &quot;входящий/исходящий&quot; по &lt;br&gt;&amp;gt; отношению к рутеру.&lt;br&gt;&amp;gt; У вас получается, что он попадает в нат оба раза как входящий. &lt;br&gt;&lt;br&gt;но в таблице маскировки/демаскировки пакетов должна соответствовать запись?&lt;br&gt;согласно описанию reverse nat, нат нужно вешать на внутренний интерфейс и тогда все представления входящий/исходящий переворачиваются. По аналогии прямого nat, на nat мы вешаем как исходящий поток, так и входящий, если смотреть со стороны роутера.&lt;br&gt;Т.е. согласно этого примера повесить nat:&lt;br&gt;nat 1 config if ng8 same_ports reset&lt;br&gt;nat 1 ip from 10.8.0.103 to 194.87.0.50 via em2&lt;br&gt;nat 1</description>
</item>

<item>
    <title>ipfw reverse nat (Vs_)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/91636.html#3</link>
    <pubDate>Wed, 25 May 2011 09:54:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; адрес) &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Пакеты маскирутся, уходят на внешний адрес. Снаружи возвращаются на брандмауэр и дальше &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; проблема. Пакеты не демаскируются.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Подскажите, в чем может быть проблема?&lt;br&gt;&amp;gt;&amp;gt; AFAIK, nat учитывает направление движения пакета. по признаку &quot;входящий/исходящий&quot; по &lt;br&gt;&amp;gt;&amp;gt; отношению к рутеру.&lt;br&gt;&amp;gt;&amp;gt; У вас получается, что он попадает в нат оба раза как входящий.&lt;br&gt;&amp;gt; nat 1 ip from 194.87.0.50 to any (на примере, на один внешний &lt;br&gt;&amp;gt; адрес)?&lt;br&gt;&amp;gt; что такое один внешний интерфейс?&lt;br&gt;&lt;br&gt;не интерфейс, а адрес. т.е. делаю все телодвижения с nat на один внешний адрес в интернете. я думаю это не критично. можно было собственно сделать &lt;br&gt;nat 1 ip from any to any - результат тотже&lt;br&gt;</description>
</item>

<item>
    <title>ipfw reverse nat (rr)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/91636.html#2</link>
    <pubDate>Wed, 25 May 2011 06:16:46 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; nat 1 config if ng8 same_ports reset reverse &lt;br&gt;&amp;gt;&amp;gt; nat 1 ip from 10.8.0.103 to 194.87.0.50 via ng8 &lt;br&gt;&amp;gt;&amp;gt; nat 1 ip from 194.87.0.50 to any (на примере, на один внешний &lt;br&gt;&amp;gt;&amp;gt; адрес) &lt;br&gt;&amp;gt;&amp;gt; Пакеты маскирутся, уходят на внешний адрес. Снаружи возвращаются на брандмауэр и дальше &lt;br&gt;&amp;gt;&amp;gt; проблема. Пакеты не демаскируются.&lt;br&gt;&amp;gt;&amp;gt; Подскажите, в чем может быть проблема?&lt;br&gt;&amp;gt; AFAIK, nat учитывает направление движения пакета. по признаку &quot;входящий/исходящий&quot; по &lt;br&gt;&amp;gt; отношению к рутеру.&lt;br&gt;&amp;gt; У вас получается, что он попадает в нат оба раза как входящий. &lt;br&gt;&lt;br&gt;nat 1 ip from 194.87.0.50 to any (на примере, на один внешний адрес)?&lt;br&gt;&lt;br&gt;что такое один внешний интерфейс?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw reverse nat (PavelR)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/91636.html#1</link>
    <pubDate>Wed, 25 May 2011 04:55:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; ng8 - внутренний интерфейс &lt;br&gt;&amp;gt; em2 - внешний интерфейс &lt;br&gt;&amp;gt; конфигурация ipfw &lt;br&gt;&amp;gt; nat 1 config if ng8 same_ports reset reverse &lt;br&gt;&amp;gt; nat 1 ip from 10.8.0.103 to 194.87.0.50 via ng8 &lt;br&gt;&amp;gt; nat 1 ip from 194.87.0.50 to any (на примере, на один внешний &lt;br&gt;&amp;gt; адрес) &lt;br&gt;&amp;gt; Пакеты маскирутся, уходят на внешний адрес. Снаружи возвращаются на брандмауэр и дальше &lt;br&gt;&amp;gt; проблема. Пакеты не демаскируются.&lt;br&gt;&amp;gt; Подскажите, в чем может быть проблема?&lt;br&gt;&lt;br&gt;AFAIK, nat учитывает направление движения пакета. по признаку &quot;входящий/исходящий&quot; по отношению к рутеру.&lt;br&gt;У вас получается, что он попадает в нат оба раза как входящий.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
