>А направление ты указал ( in, out) потому как без направление ipfw
>count считает и входящий и исходящий одновременно и получается у тебя
>цыфра in bytes+outbytes.
вот что выводит ipfw по нескольким правилам после 4 пингов
router# ipfw show 2
00002 4 240 count ip from any to 192.168.1.7
00002 0 0 count ip from any to 192.168.1.7 in
00002 0 0 count ip from any to 192.168.1.7 in via fxp1
00002 4 240 count ip from any to 192.168.1.7 out
00002 0 0 count ip from any to 192.168.1.7 out via fxp1
и соответственно tcpdump
14:10:31.304083 IP 192.168.1.7 > ya.ru: icmp 40: echo request seq 39680
14:10:31.357929 IP ya.ru > 192.168.1.7: icmp 40: echo reply seq 39680
14:10:32.304834 IP 192.168.1.7 > ya.ru: icmp 40: echo request seq 39936
14:10:32.359212 IP ya.ru > 192.168.1.7: icmp 40: echo reply seq 39936
14:10:33.304680 IP 192.168.1.7 > ya.ru: icmp 40: echo request seq 40192
14:10:33.366152 IP ya.ru > 192.168.1.7: icmp 40: echo reply seq 40192
14:10:34.305619 IP 192.168.1.7 > ya.ru: icmp 40: echo request seq 40448
14:10:34.372526 IP ya.ru > 192.168.1.7: icmp 40: echo reply seq 40448
вроде tcpdump прав но всёже хотелось бы считать траф фаерволом а не переписывать движок снятия статистики :\ а то что показал ipfw вообще загадкой осталось почему всё посчиталось в out и ничего не посчиталось в in ???