<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Прозрачный мост с подсчетом трафика + железный soho роутер</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92093.html</link>
    <description>Посоветуйте правильное решение:&lt;br&gt;&lt;br&gt;В небольшом офисе в качестве шлюза стоит старенький компьютер с FreeBSD и прозрачным Squid, каши не просит и все такое.&lt;br&gt;&lt;br&gt;У нас часто бывают проблемы с электричеством (UPS не спасает, т.к. задержки питания на 2-3 часа, а на UPS сидят еще и другие компы), поэтому я хочу заменить этот компьютер на:&lt;br&gt;--- 1. маленький простой роутер (типа Asus WL-500gP);&lt;br&gt;--- 2. между этим роутером и локальной сетью поставить обычный компьютер в режиме моста (или как это назвать???) для тихого и прозрачного подсчета трафика.&lt;br&gt;&lt;br&gt;В случае необходимости я просто кабель из локалки буду втыкать в LAN Asus WL-500gP, т.е. просто в обход моста, при этом никто в сети ничего не заметит и все будут работать.&lt;br&gt;&lt;br&gt;Кроме этого, плюсом схемы будет максимальная простота с сохранением учета трафика и независимость от того, какую железку за 2000-3000 р. поставить &quot;в мир&quot;.&lt;br&gt;&lt;br&gt;Вопрос: как называется режим работы компьютера в прозрачном режиме для посчета трафика и как это реализовать? Интересует также возможность у</description>

<item>
    <title>Прозрачный мост с подсчетом трафика + железный soho роутер (billybons2006)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92093.html#10</link>
    <pubDate>Wed, 17 Aug 2011 09:55:16 GMT</pubDate>
    <description>&amp;gt; Задействуется так net.link.ether.ipfw=1 &lt;br&gt;&amp;gt; И не забыть net.link.ether.bridge_ipfw=1 &lt;br&gt;&lt;br&gt;Спасибо за ответ!&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный мост с подсчетом трафика + железный soho роутер (VolanD)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92093.html#9</link>
    <pubDate>Tue, 16 Aug 2011 01:51:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt; DEFAULT_TO_ACCEPT - это, конечно, не гуд, но в данной &lt;br&gt;&amp;gt;&amp;gt; ситуации это не влияет на безопасность системы...&lt;br&gt;&amp;gt; Ну, парадоксальным образом ИПФВ, работая в сетевом и транспортном уровнях, умеет резать &lt;br&gt;&amp;gt; арп-пакеты, которые ходят в канальном уровне, но при этом не имеет &lt;br&gt;&amp;gt; средств для управления этим уровнем. ИМХО, это некрасивый архитектурный косяк, но, &lt;br&gt;&amp;gt; с другой стороны, понятно, откуда он возник - неявная обработка канальных &lt;br&gt;&amp;gt; пакетов здорово упрощает конфиг ипфв в 99&#037; случаев. Сильно подозреваю, что &lt;br&gt;&amp;gt; подобная же политика имеет место и в других фаерволлах, это нужно &lt;br&gt;&amp;gt; иметь в виду.&lt;br&gt;&lt;br&gt;А я всегда думал, что ARP- это L3. По теме, я бы поставил свич, настроил порт-мирроринг и с помощью нетфлоу снимал бы с этого порта (хотя такого не делал, возможно что-то упустил).&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный мост с подсчетом трафика + железный soho роутер (DeadLoco)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92093.html#8</link>
    <pubDate>Mon, 15 Aug 2011 21:34:28 GMT</pubDate>
    <description>&amp;gt; Задействуется так net.link.ether.ipfw=1 &lt;br&gt;&amp;gt; И не забыть net.link.ether.bridge_ipfw=1 &lt;br&gt;&lt;br&gt;И не забыть net.link.bridge.ipfw_arp=1&lt;br&gt;&lt;br&gt;Спасибо за дополнение!&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный мост с подсчетом трафика + железный soho роутер (Deac)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92093.html#7</link>
    <pubDate>Mon, 15 Aug 2011 14:25:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; проходят пакеты. Но, обычно, на один из интерфейсов вешается адрес для &lt;br&gt;&amp;gt; возможности удаленно рулить девайсом.&lt;br&gt;&amp;gt; На фре man bridge довольно подробно описывает все нюансы. Из неописанного замечу, &lt;br&gt;&amp;gt; что далеко не все сетевухи одинаково хорошо объединяются в бридж. Могут &lt;br&gt;&amp;gt; быть проблемы как из-за зоопарка сетевух, так и из-за кривизны отдельных &lt;br&gt;&amp;gt; железок. Еще для полностью прозрачного бриджа придется пересобрать ядро со статически &lt;br&gt;&amp;gt; вкомпиленным ИПФВ, которому нужно будет указать дисциплину DEFAULT_TO_ACCEPT. Простое &lt;br&gt;&amp;gt; добавление правила &quot;pass any to any&quot; не поможет бриджевать ARP-пакеты.&lt;br&gt;&amp;gt; Установить на бридже сквид можно - в одноголовой конфигурации, когда входной интерфейс &lt;br&gt;&amp;gt; будет одновременно и исходящим.&lt;br&gt;&lt;br&gt;Сие неправда.&lt;br&gt;Существует нотация &quot;mac-type&quot;.&lt;br&gt;В т.ч. mac-type arp/rarp.&lt;br&gt;&lt;br&gt;Задействуется так net.link.ether.ipfw=1&lt;br&gt;&lt;br&gt;И не забыть net.link.ether.bridge_ipfw=1&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный мост с подсчетом трафика + железный soho роутер (billybons2006)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92093.html#6</link>
    <pubDate>Mon, 15 Aug 2011 13:57:42 GMT</pubDate>
    <description>&amp;gt; Это нужно иметь в виду с той точки зрения, что сетевое взаимодействие &lt;br&gt;&amp;gt; хостов не ограничивается вторым-третьим уровнями тцп/ип, и для корректного бриджевания &lt;br&gt;&amp;gt; нужна корректная отработка первого, канального уровня. Что, обычно, в файрволлах реализовано &lt;br&gt;&amp;gt; специфично. Поскольку вы собираетесь ставить прозрачный сквид с принудительным заворотом &lt;br&gt;&amp;gt; портов средствами файрволла, поведение файрволла на канальном уровне учитывать придется &lt;br&gt;&amp;gt; непременно.&lt;br&gt;&lt;br&gt;Ясно! Спасибо за пояснение!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный мост с подсчетом трафика + железный soho роутер (DeadLoco)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92093.html#5</link>
    <pubDate>Fri, 12 Aug 2011 14:44:22 GMT</pubDate>
    <description>&amp;gt; Я не совсем понял, с какой точки зрения это надо иметь ввиду? &lt;br&gt;&amp;gt; Ipfw не пропускает arp-опросы? Или что-то другое?&lt;br&gt;&lt;br&gt;Это нужно иметь в виду с той точки зрения, что сетевое взаимодействие хостов не ограничивается вторым-третьим уровнями тцп/ип, и для корректного бриджевания нужна корректная отработка первого, канального уровня. Что, обычно, в файрволлах реализовано специфично. Поскольку вы собираетесь ставить прозрачный сквид с принудительным заворотом портов средствами файрволла, поведение файрволла на канальном уровне учитывать придется непременно. &lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный мост с подсчетом трафика + железный soho роутер (billybons2006)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92093.html#4</link>
    <pubDate>Fri, 12 Aug 2011 07:10:09 GMT</pubDate>
    <description>&amp;gt; Ну, парадоксальным образом ИПФВ, работая в сетевом и транспортном уровнях, умеет резать &lt;br&gt;&amp;gt; арп-пакеты, которые ходят в канальном уровне, но при этом не имеет &lt;br&gt;&amp;gt; средств для управления этим уровнем. ИМХО, это некрасивый архитектурный косяк, но, &lt;br&gt;&amp;gt; с другой стороны, понятно, откуда он возник - неявная обработка канальных &lt;br&gt;&amp;gt; пакетов здорово упрощает конфиг ипфв в 99&#037; случаев. Сильно подозреваю, что &lt;br&gt;&amp;gt; подобная же политика имеет место и в других фаерволлах, это нужно &lt;br&gt;&amp;gt; иметь в виду.&lt;br&gt;&lt;br&gt;Я не совсем понял, с какой точки зрения это надо иметь ввиду? Ipfw не пропускает arp-опросы? Или что-то другое?&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный мост с подсчетом трафика + железный soho роутер (DeadLoco)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92093.html#3</link>
    <pubDate>Thu, 11 Aug 2011 14:17:03 GMT</pubDate>
    <description>&amp;gt; DEFAULT_TO_ACCEPT - это, конечно, не гуд, но в данной &lt;br&gt;&amp;gt; ситуации это не влияет на безопасность системы... &lt;br&gt;&lt;br&gt;Ну, парадоксальным образом ИПФВ, работая в сетевом и транспортном уровнях, умеет резать арп-пакеты, которые ходят в канальном уровне, но при этом не имеет средств для управления этим уровнем. ИМХО, это некрасивый архитектурный косяк, но, с другой стороны, понятно, откуда он возник - неявная обработка канальных пакетов здорово упрощает конфиг ипфв в 99&#037; случаев. Сильно подозреваю, что подобная же политика имеет место и в других фаерволлах, это нужно иметь в виду. &lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный мост с подсчетом трафика + железный soho роутер (billybons2006)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/92093.html#2</link>
    <pubDate>Thu, 11 Aug 2011 11:49:15 GMT</pubDate>
    <description>Большое спасибо!&lt;br&gt;&lt;br&gt;Bridge - это мост по-нашенски. То, что DEFAULT_TO_ACCEPT - это, конечно, не гуд, но в данной ситуации это не влияет на безопасность системы...&lt;br&gt;&lt;br&gt;С сетевухами проблем быть не должно, в крайнем случае поставлю 3Com 905 и всех делов, благо их в изобилии (у меня, а не в магазине ;)).&lt;br&gt;&lt;br&gt;В общем, пошел гуглить на тему &quot;bridge linux squid&quot;...&lt;br&gt;</description>
</item>

</channel>
</rss>
