FreeBSD 7: kernel nat: почему я потерял удаленный сервер?

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
Laa
ст. лейтенант
Сообщения: 1032
Зарегистрирован: 2008-02-21 18:25:33
Откуда: Украина, Россия

FreeBSD 7: kernel nat: почему я потерял удаленный сервер?

Непрочитанное сообщение Laa » 2008-11-18 22:42:03

Здравствуйте!
Обновил сервер до последней 7.1
Думаю, пора переключиться на кернел нат.
Захожу на сервер, делаю:

Код: Выделить всё

[root@gw /usr/home/laa]# ipfw sh
ipfw: DEPRECATED: 'sh' matched 'show' as a sub-string
00100  48   5664 allow ip from any to any via lo0
00200   0      0 deny ip from any to 127.0.0.0/8
00300   0      0 deny ip from 127.0.0.0/8 to any
01000   0      0 allow tcp from any to me dst-port 25 in via rl0
01020   0      0 unreach port log logamount 1000 tcp from any to any dst-port 25 in via rl0
02000 437  95552 divert 8668 ip from any to any via em0
65535 679 168301 allow ip from any to any
[root@gw /usr/home/laa]# ipfw nat 1 config ip 194.z.x.y same_ports unreg_only
ipfw nat 1 config ip 194.z.x.y same_ports unreg_only
[root@gw /usr/home/laa]# ipfw delete 2000
[root@gw /usr/home/laa]# ipfw add 2000 nat 1 ip from any to any via em0
Read from remote host 194.z.x.y: Connection reset by peer
Оно то не беда, сервер не критичный..., но:
И почему я потерял сервер?
Кто подскажет где я протупил?
exim: помните, что выдавая deny, вы можете недоставить ваше же письмо, зарубив sender-verify удаленного MTA к вашему MTA!!!

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
Laa
ст. лейтенант
Сообщения: 1032
Зарегистрирован: 2008-02-21 18:25:33
Откуда: Украина, Россия

Re: FreeBSD 7: kernel nat: почему я потерял удаленный сервер?

Непрочитанное сообщение Laa » 2008-11-18 22:43:23

Кстати, сервер на пинги отвечает...
exim: помните, что выдавая deny, вы можете недоставить ваше же письмо, зарубив sender-verify удаленного MTA к вашему MTA!!!

Аватара пользователя
LMik
капитан
Сообщения: 1852
Зарегистрирован: 2007-07-17 9:14:39
Откуда: МО
Контактная информация:

Re: FreeBSD 7: kernel nat: почему я потерял удаленный сервер?

Непрочитанное сообщение LMik » 2008-11-19 10:12:15

ну наверное стоило первой парой правил разрешить ssh на сервер, а дальше уже заниматься экспериментами ;-)
BSD... Join the dark side.
Виpус детям не игpушка, не товаpищ и не дpуг!

Аватара пользователя
Laa
ст. лейтенант
Сообщения: 1032
Зарегистрирован: 2008-02-21 18:25:33
Откуда: Украина, Россия

Re: FreeBSD 7: kernel nat: почему я потерял удаленный сервер?

Непрочитанное сообщение Laa » 2008-11-19 10:59:43

Ну это не ответ. ;-)
exim: помните, что выдавая deny, вы можете недоставить ваше же письмо, зарубив sender-verify удаленного MTA к вашему MTA!!!

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: FreeBSD 7: kernel nat: почему я потерял удаленный сервер?

Непрочитанное сообщение manefesto » 2008-11-19 11:30:37

модулем ipfw подгружал, или ядерный.
DEFAULT_ACCEPT????
я такой яростный шо аж пиздеЦ
Изображение

Аватара пользователя
Laa
ст. лейтенант
Сообщения: 1032
Зарегистрирован: 2008-02-21 18:25:33
Откуда: Украина, Россия

Re: FreeBSD 7: kernel nat: почему я потерял удаленный сервер?

Непрочитанное сообщение Laa » 2008-11-19 12:53:17

Ну я же прислал вывод правил и то что я сделал.
В конце же четко стоит allow ip from any to any...
exim: помните, что выдавая deny, вы можете недоставить ваше же письмо, зарубив sender-verify удаленного MTA к вашему MTA!!!

Аватара пользователя
Laa
ст. лейтенант
Сообщения: 1032
Зарегистрирован: 2008-02-21 18:25:33
Откуда: Украина, Россия

Re: FreeBSD 7: kernel nat: почему я потерял удаленный сервер?

Непрочитанное сообщение Laa » 2008-11-19 12:58:15

Кстати, после этого правила я потерял сервер, а утром, клиенты которые за сервером в локалке даже не подумали перегружать сервер, он у них работал и нат, похоже, тоже работал. То есть правило трансляции успешно транслировало то, что из локалки, но как-то вредило входящему внешнему трафику.

Меня настораживает unreg_only, на этом сервере я впервые его включил, на других подобный нат работает совершенно без проблем.... :st:
exim: помните, что выдавая deny, вы можете недоставить ваше же письмо, зарубив sender-verify удаленного MTA к вашему MTA!!!

Аватара пользователя
aliet
ефрейтор
Сообщения: 67
Зарегистрирован: 2007-08-25 19:24:21

Re: FreeBSD 7: kernel nat: почему я потерял удаленный сервер?

Непрочитанное сообщение aliet » 2009-11-27 7:19:24

Наткнулся на те же грабли на фре 7.2. Как решилась проблема-то?

Аватара пользователя
MASiK
лейтенант
Сообщения: 625
Зарегистрирован: 2008-09-19 20:09:41
Откуда: Оттуда
Контактная информация:

Re: FreeBSD 7: kernel nat: почему я потерял удаленный сервер?

Непрочитанное сообщение MASiK » 2009-11-27 10:09:26

unreg_only Traffic on the local network not originating from an unregistered address spaces will be ignored.
Самурай