Спасибо за ответы (Евгений в т.ч.)!
щас короче у меня так настроено:
ppp запускается с параметром -nat,а natd ваще не запускаю!
но для того чтобы позволить ppp "дивертить" пакеты пришлось добавить правило:
allow ip from 192.168.2.2 to any via tun0
allow ip from any to 192.168.2.2 via tun0
иначе nat ругается что не может вернуть пакеты
(хм.. если я natd ваще не запускаю, то кто тогда ругается? может ppp?)
теперь выяснил почему почта не пахала:
надо писать
allow tcp from 192.168.2.2 to any 25,53,110 via ed0
allow udp from 192.168.2.2 to any 25,53,110 via ed0
allow tcp from any 25,53,110 to 192.168 2.2 via ed0
allow udp from any 25,53,110 to 192.168 2.2 via ed0
то есть надо разрешать не только tcp но и udp пакеты
смотрел статистику: при прокачке почты несколько пакетов ходят через utp - че это за пакеты?
теперь опять по статистике:
хотел смотреть стистику по разным портам, в итоге завел отдельное правило для каждого порта/клиента типа:
allow tcp from 192.168.2.2 to any 25 via ed0
allow tcp from 192.168.2.2 to any 53 via ed0
allow tcp from 192.168.2.2 to any 110 via ed0
ну и т.д.
ВОПРОС: стОит ли извращаться таким образом или проще/лучше/надежнее задать общие правила для всех портов/подсетей типа
allow tcp from 192.168.2.0/24 to any 25,53,110 via ed0
а стистику по портам и клиентам выцеплять при помощи какой-нибудь резидентной программки-демона?
мне кажется, такие утилитки я где-то видел...
с наилучшими,
Сергей