<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: NAT + ядерный IPFW + MPD5 Помогите найти ошибку.</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95357.html</link>
    <description>Добрый день Коллеги! Помогите разобраться, что происходит с серваком, я в тупике!&lt;br&gt;Что имеем:&lt;br&gt;Сервер с двумя сетевыми картами на FreeBsd 9.2 amd 64.&lt;br&gt;Age0 &amp;#8211; локальная сеть&lt;br&gt;Rl0 &amp;#8211; сеть провайдера&lt;br&gt;Локалка постоянный IP 192.168.1.1 маска 255.255.255.0&lt;br&gt;Сеть провайдера подключение по DHCP, получаю внутренний IP сети провайдера, dns, gateway&lt;br&gt;После запуска на rl0 поднимается mpd5 соединение pptp до провайдера, получается реальный IP, добавляться правила IPFW для интерфейса ng0, поднимается на нем NAT.&lt;br&gt;Проходит все гладко и ровно, но тут начинаются чудеса&amp;#8230;&lt;br&gt;Ping с клиента проходит, DNS обрабатываться, внешние сайты пингуются, но зайти через браузер не получается. Уже передрал все, что можно, но результата ноль! Помогите разобраться, где ошибка!&lt;br&gt;Конфиги:&lt;br&gt;Ядро собрано с опциями&lt;br&gt;optionsIPFIREWALL &lt;br&gt;optionsIPFIREWALL_FORWARD &lt;br&gt;optionsIPFIREWALL_VERBOSE&lt;br&gt;optionsIPFIREWALL_VERBOSE_LIMIT=50&lt;br&gt;optionsIPFIREWALL_DEFAULT_TO_ACCEPT &lt;br&gt;optionsIPFIREWALL_NAT&lt;br&gt;optionsROUTETABLES=2&lt;br&gt;optionsIPDIVERT&lt;br&gt;</description>

<item>
    <title>NAT + ядерный IPFW + MPD5 Помогите найти ошибку. (osaleks)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95357.html#10</link>
    <pubDate>Sun, 19 Jan 2014 17:33:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; 02000  473 102816 allow ip from 192.168.1.0/24 to any via age0 &lt;br&gt;&amp;gt;&amp;gt; 02001  204  52986 allow ip from any to 192.168.1.0/24 via age0 &lt;br&gt;&amp;gt;&amp;gt; 65000  175  10359 deny ip from any to any &lt;br&gt;&amp;gt;&amp;gt; 65535 1206  87578 allow ip from any to any &lt;br&gt;&amp;gt; Счетчики на правилах 2000 и 2001 заработали.&lt;br&gt;&amp;gt;&amp;gt; вроде все работает, что ещё можете порекомендовать?&lt;br&gt;&amp;gt; Ну так внести изменения в конфигурационные файлы.&lt;br&gt;&amp;gt; Добавить в firewall.conf правила 2000 и 2001 &lt;br&gt;&amp;gt; и убрать из /usr/local/etc/mpd5/up.sh правило 1010 &lt;br&gt;&amp;gt; И контрольный reboot )) &lt;br&gt;&lt;br&gt;Перенёс вроде всё работает! Спасибо!&lt;br&gt;</description>
</item>

<item>
    <title>NAT + ядерный IPFW + MPD5 Помогите найти ошибку. (михалыч)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95357.html#9</link>
    <pubDate>Sun, 19 Jan 2014 16:52:46 GMT</pubDate>
    <description>&amp;gt; 01000  391  99925 nat 2 ip from any to any via ng0 &lt;br&gt;&amp;gt; 01030  976 189267 nat 1 ip from any to any via rl0 &lt;br&gt;&amp;gt; 02000  473 102816 allow ip from 192.168.1.0/24 to any via age0 &lt;br&gt;&amp;gt; 02001  204  52986 allow ip from any to 192.168.1.0/24 via age0 &lt;br&gt;&amp;gt; 65000  175  10359 deny ip from any to any &lt;br&gt;&amp;gt; 65535 1206  87578 allow ip from any to any &lt;br&gt;&lt;br&gt;Счетчики на правилах 2000 и 2001 заработали.&lt;br&gt;&amp;gt; вроде все работает, что ещё можете порекомендовать?&lt;br&gt;&lt;br&gt;Ну так внести изменения в конфигурационные файлы.&lt;br&gt;Добавить в firewall.conf правила 2000 и 2001&lt;br&gt;и убрать из /usr/local/etc/mpd5/up.sh правило 1010&lt;br&gt;И контрольный reboot ))&lt;br&gt;</description>
</item>

<item>
    <title>NAT + ядерный IPFW + MPD5 Помогите найти ошибку. (osaleks)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95357.html#8</link>
    <pubDate>Sun, 19 Jan 2014 16:39:52 GMT</pubDate>
    <description>&amp;gt; ipfw delete 1010 &lt;br&gt;&amp;gt; ?&lt;br&gt;&lt;br&gt;Удалил 1010&lt;br&gt;&lt;br&gt;Вот результат, вроде все работает, что ещё можете порекомендовать?&lt;br&gt;&lt;br&gt;&amp;gt; ipfw show&lt;br&gt;&lt;br&gt;00101   82  11882 allow ip from any to any via lo0&lt;br&gt;00102    0      0 deny ip from any to 127.0.0.0/8&lt;br&gt;00103    0      0 deny ip from 127.0.0.0/8 to any&lt;br&gt;00110    0      0 check-state&lt;br&gt;00130    0      0 allow ip from any 1701 to me via rl0&lt;br&gt;00140    0      0 allow ip from me to any dst-port 1701 via rl0&lt;br&gt;00150    7    576 allow ip from any 1723 to me via rl0&lt;br&gt;00160    7    740 allow ip from me to any dst-port 1723 via rl0&lt;br&gt;00170    0      0 allow ip from any 5005 to me via rl0&lt;br&gt;00180    0      0 allow ip from me to any dst-port 5005 via rl0&lt;br&gt;00181    0      0 allow ip from any 953 to me via rl0&lt;br&gt;00182    0      0 allow ip from me to any dst-port 953 via rl0&lt;br&gt;00190   29   3364 allow ip from 91.238.48.224 53 to any out via ng0&lt;br&gt;00191   32   2200 allow ip from any to 91.238.48.224 dst-port 53 in via ng0&lt;br&gt;00192    0      0 allow ip from 91.238.48.224 123 to any out via ng0&lt;br&gt;00193    3    2</description>
</item>

<item>
    <title>NAT + ядерный IPFW + MPD5 Помогите найти ошибку. (михалыч)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95357.html#7</link>
    <pubDate>Sun, 19 Jan 2014 16:16:38 GMT</pubDate>
    <description>ipfw delete 1010&lt;br&gt;?&lt;br&gt;</description>
</item>

<item>
    <title>NAT + ядерный IPFW + MPD5 Помогите найти ошибку. (osaleks)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95357.html#6</link>
    <pubDate>Sun, 19 Jan 2014 16:07:36 GMT</pubDate>
    <description>&amp;gt; Смотрим фаерволл.&lt;br&gt;&amp;gt; Правило 6500 на deny отрабатывает своё.&lt;br&gt;&amp;gt; Выше, _до_правил_ для nat на allow ничего нет.&lt;br&gt;&amp;gt; А локальную сеть 192.168.1.0/24 выпустить забыли?&lt;br&gt;&amp;gt; Сделайте так. После поднятия mpd добавьте два правила: &lt;br&gt;&amp;gt; ipfw add 2000 allow all from 192.168.1.0/24 to any via age0 &lt;br&gt;&amp;gt; ipfw add 2001 allow all from any to 192.168.1.0/24 via age0 &lt;br&gt;&lt;br&gt;Добавил, работает! Но логики я не понимаю правила нулевые!&lt;br&gt;&lt;br&gt;&amp;gt; ipfw show&lt;br&gt;&lt;br&gt;00100   506    70470 allow ip from any to any via lo0&lt;br&gt;00110     0        0 deny ip from any to 127.0.0.0/8&lt;br&gt;00120     0        0 deny ip from 127.0.0.0/8 to any&lt;br&gt;00130     0        0 allow ip from any 1701 to me via rl0&lt;br&gt;00140     0        0 allow ip from me to any dst-port 1701 via rl0&lt;br&gt;00150    33     2136 allow ip from any 1723 to me via rl0&lt;br&gt;00160    20     1676 allow ip from me to any dst-port 1723 via rl0&lt;br&gt;00170     0        0 allow ip from any 5005 to me via rl0&lt;br&gt;00180     0        0 allow ip from me to any dst-port 5005 via rl0&lt;br&gt;00181     0        0 allow ip from any 953 to me </description>
</item>

<item>
    <title>NAT + ядерный IPFW + MPD5 Помогите найти ошибку. (михалыч)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95357.html#5</link>
    <pubDate>Sun, 19 Jan 2014 14:59:32 GMT</pubDate>
    <description>Смотрим фаерволл.&lt;br&gt;Правило 6500 на deny отрабатывает своё.&lt;br&gt;Выше, _до_правил_ для nat на allow ничего нет.&lt;br&gt;А локальную сеть 192.168.1.0/24 выпустить забыли?&lt;br&gt;&lt;br&gt;Сделайте так. После поднятия mpd добавьте два правила:&lt;br&gt;ipfw add 2000 allow all from 192.168.1.0/24 to any via age0&lt;br&gt;ipfw add 2001 allow all from any to 192.168.1.0/24 via age0&lt;br&gt;</description>
</item>

<item>
    <title>NAT + ядерный IPFW + MPD5 Помогите найти ошибку. (hizel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95357.html#4</link>
    <pubDate>Sun, 19 Jan 2014 14:20:50 GMT</pubDate>
    <description>&amp;gt; По поводу gre первый раз слышу, если можно поподробней.&lt;br&gt;&lt;br&gt;man pptp&lt;br&gt;&lt;br&gt;&amp;gt; Про nat в mpd читал но толкового описания как его использовать найти &lt;br&gt;&amp;gt; не смог.&lt;br&gt;&lt;br&gt;не нужно описание, просто работает&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NAT + ядерный IPFW + MPD5 Помогите найти ошибку. (osaleks)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95357.html#3</link>
    <pubDate>Sun, 19 Jan 2014 12:59:49 GMT</pubDate>
    <description>&amp;gt; А что gre не надо на rl0 разрешать? И вообще отрубите deny &lt;br&gt;&amp;gt; и смотрите tcpdump-ом. И еще set iface enable tcpmssfix впердольте mpd-ешке, &lt;br&gt;&amp;gt; кстати он сам умеет в nat в режиме клиента.&lt;br&gt;&lt;br&gt;По поводу gre первый раз слышу, если можно поподробней.&lt;br&gt;set iface enable tcpmssfix добавлю посмотрим что даст&lt;br&gt;Про nat в mpd читал но толкового описания как его использовать найти не смог.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NAT + ядерный IPFW + MPD5 Помогите найти ошибку. (hizel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95357.html#2</link>
    <pubDate>Sun, 19 Jan 2014 12:04:07 GMT</pubDate>
    <description>А что gre не надо на rl0 разрешать? И вообще отрубите deny и смотрите tcpdump-ом. И еще set iface enable tcpmssfix впердольте mpd-ешке, кстати он сам умеет в nat в режиме клиента.&lt;br&gt;</description>
</item>

</channel>
</rss>
