<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раздел полезных советов: Интернет-шлюз с использованием PF</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/46550.html</link>
    <description>O пакетном фильтре (PF) написано довольно много статей. Вот и я хочу предложить свою реализацию Интернет-шлюза с&lt;br&gt;использованием  PF. Раздача Интернета для локальной сети происходит через NAT и основана на Packet Tagging. Плюсом этого&lt;br&gt;метода является то что упрощается настройка правил для FTP (ftp-proxy не используется), как для клиентов за шлюзом, так и для&lt;br&gt;возможной публикации &quot;внутреннего&quot; ftp-сервера в мир.&lt;br&gt;&lt;br&gt;Для простоты приведу пример с 1 внешним и 1 внутренним интерфейсом. На шлюзе также запущен DNS-сервер. Пользователям&lt;br&gt;локальной сети разрешен доступ на все порты без исключений по протоколам TCP, UDP, из ICMP разрешен только ping. В качестве&lt;br&gt;ОС выступает FreeBSD7.0&lt;br&gt;&lt;br&gt;Для начала определим интерфейсы с помощью макросов&lt;br&gt;&lt;br&gt;   ext_if=&quot;rl0&quot;&lt;br&gt;   int_if=&quot;sk1&quot;&lt;br&gt;&lt;br&gt;   dns=&quot;ААА.ААА.ААА.ААА&quot;&lt;br&gt;   lan=&quot;192.168.1.0/24&quot;&lt;br&gt;&lt;br&gt;   table &amp;lt;no_if&amp;gt; &#123;BBB.BBB.BBB.BBB, 192.168.1.1, 127.0.0.1&#125; persist&lt;br&gt;&lt;br&gt;   set skip on lo&lt;br&gt;   set loginterface rl0&lt;br&gt;   set ruleset-optimization basic&lt;br&gt;   set block-policy return&lt;br&gt;   scrub in al</description>

<item>
    <title>Интернет-шлюз с использованием PF (slepnoga)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/46550.html#33</link>
    <pubDate>Mon, 07 Jun 2010 21:52:16 GMT</pubDate>
    <description>&amp;gt;http://ezine.daemonnews.org/200406/mpd.html &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;http://fiery-fenix.kiev.ua/archives/17-FreeBSD_i_GRE._Proksirovanie_na_odin_VPN_server..html &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;оно? &lt;br&gt;&lt;br&gt;я же написал - опенок. &lt;br&gt;где там ipfw в базе, покажи&lt;br&gt;</description>
</item>

<item>
    <title>Интернет-шлюз с использованием PF (Sem)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/46550.html#32</link>
    <pubDate>Mon, 03 Aug 2009 11:32:58 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Path MTU discovery works by setting the DF (Don&apos;t Fragment) option bit &lt;br&gt;&amp;gt;in the IP headers of outgoing packets. Then, any device along &lt;br&gt;&amp;gt;the path whose MTU is smaller than the packet will drop &lt;br&gt;&amp;gt;it, and send back an ICMP &quot;Fragmentation Needed&quot; (Type 3, Code &lt;br&gt;&amp;gt;4) message containing its MTU, allowing the source host to reduce &lt;br&gt;&amp;gt;its path MTU appropriately. The process repeats until the MTU is &lt;br&gt;&amp;gt;small enough to traverse the entire path without fragmentation. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тут либо ты на en не понимаеш, либо не понимаеш принципы работы &lt;br&gt;&amp;gt;keep state в PF... &lt;br&gt;&lt;br&gt;Ну и как это будет работать, если &quot;из ICMP разрешен только ping&quot;?&lt;br&gt;</description>
</item>

<item>
    <title>Интернет-шлюз с использованием PF (artemrts)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/46550.html#31</link>
    <pubDate>Sat, 01 Aug 2009 13:27:34 GMT</pubDate>
    <description>Это ты читай, умник...&lt;br&gt;http://en.wikipedia.org/wiki/Path_MTU_discovery&lt;br&gt;Там же четко написано&lt;br&gt;Path MTU discovery works by setting the DF (Don&apos;t Fragment) option bit in the IP headers of outgoing packets. Then, any device along the path whose MTU is smaller than the packet will drop it, and send back an ICMP &quot;Fragmentation Needed&quot; (Type 3, Code 4) message containing its MTU, allowing the source host to reduce its path MTU appropriately. The process repeats until the MTU is small enough to traverse the entire path without fragmentation.&lt;br&gt;&lt;br&gt;Тут либо ты на en не понимаеш, либо не понимаеш принципы работы keep state в PF...&lt;br&gt;</description>
</item>

<item>
    <title>Интернет-шлюз с использованием PF (Sem)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/46550.html#30</link>
    <pubDate>Thu, 05 Feb 2009 23:01:18 GMT</pubDate>
    <description>Не вижу смысла делать два тега LAN_INET_TCP_UDP и LAN_INET_ICMP.&lt;br&gt;</description>
</item>

<item>
    <title>Интернет-шлюз с использованием PF (slepnoga)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/46550.html#29</link>
    <pubDate>Fri, 26 Dec 2008 15:02:40 GMT</pubDate>
    <description>на трекинге соединеии (openBSD);&lt;br&gt;больше 1 коннекта не проходит;&lt;br&gt;&lt;br&gt;&lt;br&gt;Так как все таки  с UPnp ?&lt;br&gt;</description>
</item>

<item>
    <title>Интернет-шлюз с использованием PF (fank)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/46550.html#28</link>
    <pubDate>Tue, 16 Dec 2008 08:33:49 GMT</pubDate>
    <description>PMTU Discover&lt;br&gt;почитай, умник&lt;br&gt;</description>
</item>

<item>
    <title>Интернет-шлюз с использованием PF (baradatiy)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/46550.html#27</link>
    <pubDate>Mon, 15 Dec 2008 09:13:01 GMT</pubDate>
    <description>А на чем споткнулись, когда pptp из серой сети хотели пропустить?&lt;br&gt;</description>
</item>

<item>
    <title>Интернет-шлюз с использованием PF (vitalic)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/46550.html#26</link>
    <pubDate>Sun, 14 Dec 2008 14:56:46 GMT</pubDate>
    <description>&amp;gt;&quot;из ICMP разрешен только ping&quot; &lt;br&gt;&amp;gt;Руки за такое отрывать &lt;br&gt;&lt;br&gt;Да что ты говоришь.&lt;br&gt;Вот таких так ты, таким да отрывать нада))&lt;br&gt;</description>
</item>

<item>
    <title>Интернет-шлюз с использованием PF (iZEN)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/46550.html#25</link>
    <pubDate>Sun, 14 Dec 2008 11:28:27 GMT</pubDate>
    <description>http://ezine.daemonnews.org/200406/mpd.html&lt;br&gt;&lt;br&gt;http://fiery-fenix.kiev.ua/archives/17-FreeBSD_i_GRE._Proksirovanie_na_odin_VPN_server..html&lt;br&gt;&lt;br&gt;оно?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
