<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: PF+Squid</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6132.html</link>
    <description>Достался мне шлюз с почтовиком на борту...&lt;br&gt;по желанию хозяина - попросил убрать нат для внутренней сети дабы все ходили через прокси сервер.&lt;br&gt;Я попытался применить правило для единичного компутеря &lt;br&gt;#test&lt;br&gt;block log on $int_if proto tcp from 192.168.0.241 to any port 80&lt;br&gt;&lt;br&gt;потом сказал&lt;br&gt;office# /etc/rc.d/./pf reload&lt;br&gt;Reloading pf rules.&lt;br&gt;No ALTQ support in kernel&lt;br&gt;ALTQ related functions disabled&lt;br&gt;&lt;br&gt;(Судя по докам - ALTQ в моем случае не нужен - я не собираюсь зажимать канал.)&lt;br&gt;&lt;br&gt;Так вот - указанный в правиле комп (192.168.0.241) продолжает ходить в инет- тоесть открываю браузер и тыркаю первую ссылку.&lt;br&gt;&lt;br&gt;вот собственно хозяйство&lt;br&gt;&lt;br&gt;&lt;br&gt;office# ifconfig&lt;br&gt;vr0: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; metric 0 mtu 1500&lt;br&gt;        options=2808&amp;lt;VLAN_MTU,WOL_UCAST,WOL_MAGIC&amp;gt;&lt;br&gt;        ether 00:22:b0:50:eb:54&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;nfe0: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; metric 0 mtu 1500&lt;br&gt;        options=8&amp;lt;VLAN_MTU&amp;gt;&lt;br&gt;        ethe</description>

<item>
    <title>PF+Squid (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6132.html#7</link>
    <pubDate>Fri, 17 Jul 2009 06:21:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;слова quick весьма удобно, когда вам требуется сделать несколько правил-исключений. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;и в вашем конфиге уже используется с некоторыми правилами &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да - спасибо - тестовый айпишник перестал ходить через 80 порт. &lt;br&gt;&amp;gt;А вы не подскажете где почитать можно что значить связки &lt;br&gt;&amp;gt;pass in quick on $int_if inet from $int_if:network to any keep state &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;что значит keep state, или чем отличаются block drop от block log... &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;странный вопрос, вы не доверяете в этом вопросе поисковикам?&lt;br&gt;что то можно почитать http://house.hcn-strela.ru/BSDCert/BSDA-course/apcs02.html#pf-filter&lt;br&gt;</description>
</item>

<item>
    <title>PF+Squid (100matolog)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6132.html#6</link>
    <pubDate>Fri, 17 Jul 2009 04:49:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;      pass quick inet proto &#123; tcp, &lt;br&gt;&amp;gt;udp &#125; to any port $udp_services keep state &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Обратите внимание на ключевое слово quick. Если пакет соответствует правилу с этим &lt;br&gt;&amp;gt;ключевым словом то пакет прекращает дальнейшее прохождение по цепочке правил и &lt;br&gt;&amp;gt;к нему применяется то действие, которое указано в правиле. Использование ключегого &lt;br&gt;&amp;gt;слова quick весьма удобно, когда вам требуется сделать несколько правил-исключений. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;и в вашем конфиге уже используется с некоторыми правилами &lt;br&gt;&lt;br&gt;Да - спасибо - тестовый айпишник перестал ходить через 80 порт.&lt;br&gt;А вы не подскажете где почитать можно что значить связки &lt;br&gt;pass in quick on $int_if inet from $int_if:network to any keep state&lt;br&gt;что значит keep state, или чем отличаются block drop от block log...&lt;br&gt;</description>
</item>

<item>
    <title>PF+Squid (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6132.html#5</link>
    <pubDate>Thu, 16 Jul 2009 11:50:58 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;так добавление quick помогло? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;соединение наверно проходит через правило &lt;br&gt;&amp;gt;&amp;gt;pass in quick on $int_if inet from $int_if:network to any keep state &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;можете попробовать его изменить &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; я прошу прощенья - не очень хорошо разбираюсь в пф - &lt;br&gt;&amp;gt;а что значить добавить quick &lt;br&gt;&lt;br&gt;ай, ай, ай , как не хорошо лениться, описаний море в том числе и переведенных&lt;br&gt;&lt;br&gt;&lt;br&gt;      pass quick inet proto &#123; tcp, udp &#125; to any port $udp_services keep state&lt;br&gt;&lt;br&gt;Обратите внимание на ключевое слово quick. Если пакет соответствует правилу с этим ключевым словом то пакет прекращает дальнейшее прохождение по цепочке правил и к нему применяется то действие, которое указано в правиле. Использование ключегого слова quick весьма удобно, когда вам требуется сделать несколько правил-исключений. &lt;br&gt;&lt;br&gt;и в вашем конфиге уже используется с некоторыми правилами&lt;br&gt;</description>
</item>

<item>
    <title>PF+Squid (100matolog)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6132.html#4</link>
    <pubDate>Thu, 16 Jul 2009 11:33:12 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;шлюз нужен - так-как на тазиках живет софтина которая неумеет через прокси &lt;br&gt;&amp;gt;&amp;gt;ходить &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;так добавление quick помогло? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;соединение наверно проходит через правило &lt;br&gt;&amp;gt;pass in quick on $int_if inet from $int_if:network to any keep state &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;можете попробовать его изменить &lt;br&gt;&lt;br&gt; я прошу прощенья - не очень хорошо разбираюсь в пф - а что значить добавить quick&lt;br&gt;</description>
</item>

<item>
    <title>PF+Squid (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6132.html#3</link>
    <pubDate>Thu, 16 Jul 2009 11:08:09 GMT</pubDate>
    <description>&amp;gt;&amp;gt;а если quick добавить? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;может им адрес шлюза не прописывать? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;шлюз нужен - так-как на тазиках живет софтина которая неумеет через прокси &lt;br&gt;&amp;gt;ходить &lt;br&gt;&lt;br&gt;так добавление quick помогло?&lt;br&gt;&lt;br&gt;соединение наверно проходит через правило&lt;br&gt;pass in quick on $int_if inet from $int_if:network to any keep state&lt;br&gt;&lt;br&gt;можете попробовать его изменить&lt;br&gt;</description>
</item>

<item>
    <title>PF+Squid (100matolog)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6132.html#2</link>
    <pubDate>Thu, 16 Jul 2009 10:33:00 GMT</pubDate>
    <description>&amp;gt;а если quick добавить? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;может им адрес шлюза не прописывать? &lt;br&gt;&lt;br&gt;шлюз нужен - так-как на тазиках живет софтина которая неумеет через прокси ходить&lt;br&gt;</description>
</item>

<item>
    <title>PF+Squid (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6132.html#1</link>
    <pubDate>Thu, 16 Jul 2009 07:58:53 GMT</pubDate>
    <description>а если quick добавить?&lt;br&gt;&lt;br&gt;может им адрес шлюза не прописывать?&lt;br&gt;</description>
</item>

</channel>
</rss>
