|
|
3.5, skif (??), 11:11, 10/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
да я не об этом, ну просто я не вижу смысла например выкладывания конфига просто так, ну вот сами посудите, те кто опытные и так все знают и видят и простые правила сами пишут :)
я так полагаю все же сей конфиг расчитан как раз для молодых, а раз для молодых то трудитесь объяснять ибо смысла нет в нем:)
| |
|
|
|
2.4, abigor (?), 10:43, 10/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
это я именно в виду не для автора, а для молодых админов которые первый раз с данным вопросом сталкнулись
| |
|
1.6, muaddib (??), 12:11, 10/12/2008 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
"Интернет шлюз" ну веб и аська с игрушками работать так будут, а ftp, DC++ в активном режиме, IP-TV (IGMP-multicast) ?
Лучше было назвать статью "Простой пример тэгирования пакетов на BSD PF" - в этом ключе хорошая статья, спасибо :)
А если поподробнее и для полноценного шлюза - то нет лучше доки по PF чем выше указанный раздел из курса подготовки к BSDA - все разъяснено практически, есть примеры, есть переведенный вариант :-) P.S. отличный пакетный фиьтр, жаль на линукс его не портировали ещё.
| |
|
2.7, artemrts (ok), 12:22, 10/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
>"Интернет шлюз" ну веб и аська с игрушками работать так будут, а
>ftp, DC++ в активном режиме, IP-TV (IGMP-multicast) ?
>Лучше было назвать статью "Простой пример тэгирования пакетов на BSD PF" -
>в этом ключе хорошая статья, спасибо :)
>А если поподробнее и для полноценного шлюза - то нет лучше доки
>по PF чем выше указанный раздел из курса подготовки к BSDA
>- все разъяснено практически, есть примеры, есть переведенный вариант :-) P.S.
>отличный пакетный фиьтр, жаль на линукс его не портировали ещё.
FTP работает отлично.
Я привел лишь небольшую часть, что использую сам на своих серверах. Ничто не мешает добавить правила для того же IGMP. Здесь просто изложил один из способов раздачи инета, используя теггирование в PF.
| |
|
3.8, muaddib (??), 12:58, 10/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
Было бы здорово если бы вторым вашим примером использования тэгирования было их применение на практике например в т.н. траффик-шейпинге c ALTQ. Обычные задачи можно и без тегирования сделать, а хорошо бы было показать где тэгирование вне конкуренции.
P.S.
про IP-TV вопрос был с подвохом, имхо просто правил не достаточно будет (и вообще просто PF) - но это решабельно, если кому известен способ кроме самопальной переделки линуксового igmpproxy - поделитесь ссылкой если не затруднит.
| |
|
4.13, linked (ok), 23:05, 10/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
Мне так и не удалсь победить мультикаст. Пытался через mrouted.
| |
|
5.20, pepelac (?), 00:25, 13/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
Аналогично - воевал очень долго. pf+mrouted+multicast!=friendship. ipfw+mrouted работает замечательно, а с pf ни в какую.
| |
|
6.23, muaddib (??), 14:53, 13/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
2 pepelac: pf+igmpproxy=IP-TV/friendship - работает, если сделать так как написано по указанной мной ссылке
| |
|
|
|
3.9, abigor (?), 13:31, 10/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
При таком подходе, да клиенты внутри сети смогут ходить на ftp в инете, а вот публиковать внутренней ftp придется все же с использованием proxy-ftp иначе для нормальной работы ни как.
----------------------------------
P.S. но если я ошибаюсь то покажите пальцем примером или линком
| |
|
4.10, artemrts (ok), 13:46, 10/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
>При таком подходе, да клиенты внутри сети смогут ходить на ftp в
>инете, а вот публиковать внутренней ftp придется все же с использованием
>proxy-ftp иначе для нормальной работы ни как.
>----------------------------------
>P.S. но если я ошибаюсь то покажите пальцем примером или линком
Ошибаетесь. необходимо просто добавить правило редиректа для внешнего интерфейса + разрешить исходящий траффик для внутреннего на сервер, на котором запущена служба ftp.
| |
|
5.15, muaddib (??), 12:56, 11/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
Просто rdr aka порт-маппинг даст только пассивный режим, делал, уперся в это, переделал на ftp-proxy с помощью anchor как учат в доках. Вы не ответили про шейпинг - у меня есть гипотеза что с помощью тегирования можно приоритеты для входящего трафика сделать на основании тегов в зависимости от того на какие порты порты/службы хотел клиент из внутренней сети обратиться (маркируем пришедшее на внутренний интерфейс, шейпим то маркерам на внешнем интерфейсе) но я сомневаюсь.
| |
|
6.16, artemrts (ok), 13:04, 11/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
>Просто rdr aka порт-маппинг даст только пассивный режим, делал, уперся в это,
>переделал на ftp-proxy с помощью anchor как учат в доках. Вы
>не ответили про шейпинг - у меня есть гипотеза что с
>помощью тегирования можно приоритеты для входящего трафика сделать на основании тегов
>в зависимости от того на какие порты порты/службы хотел клиент из
>внутренней сети обратиться (маркируем пришедшее на внутренний интерфейс, шейпим то маркерам
>на внешнем интерфейсе) но я сомневаюсь.
Чесно сказать, шейпить таким образом не пробовал. В тех случаях где нужно ограничение, использую думминет.
| |
6.17, abigor (?), 16:34, 11/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
Мой вопрос был больше адресован для пользователя artemrts, но оно так и есть, если хочется оба режима, хочешь не хочешь придется пользовать якоря и proxy-ftp
| |
|
|
|
|
|
|
|
|
4.21, q (??), 02:37, 13/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
Пропуск PPTP делается средствами какого-нибудь PPTP-прокси, а не файрвола. pf не лезет на прикладной уровень, в отличие от iptables.
| |
|
5.22, Добрый Дохтур (?), 03:10, 13/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
угу. а ещё в отличие от ipfilter, natd, ng_nat и ipfw nat.
Гонять данные из ядра в юзерспей и обратно - это очень полезно.
| |
|
|
5.29, slepnoga (??), 18:02, 26/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
на трекинге соединеии (openBSD);
больше 1 коннекта не проходит;
Так как все таки с UPnp ?
| |
|
|
|
|
|
2.26, vitalic (?), 17:56, 14/12/2008 [^] [^^] [^^^] [ответить]
| +/– |
>"из ICMP разрешен только ping"
>Руки за такое отрывать
Да что ты говоришь.
Вот таких так ты, таким да отрывать нада))
| |
|
|
4.31, artemrts (??), 17:27, 01/08/2009 [^] [^^] [^^^] [ответить]
| +/– |
Это ты читай, умник...
http://en.wikipedia.org/wiki/Path_MTU_discovery
Там же четко написано
Path MTU discovery works by setting the DF (Don't Fragment) option bit in the IP headers of outgoing packets. Then, any device along the path whose MTU is smaller than the packet will drop it, and send back an ICMP "Fragmentation Needed" (Type 3, Code 4) message containing its MTU, allowing the source host to reduce its path MTU appropriately. The process repeats until the MTU is small enough to traverse the entire path without fragmentation.
Тут либо ты на en не понимаеш, либо не понимаеш принципы работы keep state в PF...
| |
|
5.32, Sem (ok), 15:32, 03/08/2009 [^] [^^] [^^^] [ответить]
| +/– |
>[оверквотинг удален]
>Path MTU discovery works by setting the DF (Don't Fragment) option bit
>in the IP headers of outgoing packets. Then, any device along
>the path whose MTU is smaller than the packet will drop
>it, and send back an ICMP "Fragmentation Needed" (Type 3, Code
>4) message containing its MTU, allowing the source host to reduce
>its path MTU appropriately. The process repeats until the MTU is
>small enough to traverse the entire path without fragmentation.
>
>Тут либо ты на en не понимаеш, либо не понимаеш принципы работы
>keep state в PF...
Ну и как это будет работать, если "из ICMP разрешен только ping"?
| |
|
|
|
|
1.30, Sem (??), 02:01, 06/02/2009 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Не вижу смысла делать два тега LAN_INET_TCP_UDP и LAN_INET_ICMP.
| |
|