freebsd 8.1 и автозауск natd

Все вопросы по установке, обновлению и эксплуатации FreeBSD: конфигурация и сопровождение.

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Гость
проходил мимо

freebsd 8.1 и автозауск natd

Непрочитанное сообщение Гость » 2010-10-06 12:37:30

Подскажите пожалуйста. Проблема в следующем:
После перезагрузки комп. не работает nat, при этом natd стартует и правила файрвола (ipfw) грузятся. Ручной запуск скрипта с правилами фаервола исправляет ситуацию с нат. Правила остаются те же.
На 7 версии такой проблемы нет.

shluz# uname -a
FreeBSD shluz.office.local 8.1-RELEASE FreeBSD 8.1-RELEASE #1: Sun Sep 19 21:13:16 ALMT 2010 admin@shluz.office.local:/usr/obj/usr/src/sys/PROXY i386

Кто нибудь сталкивался с таким?

shluz# cat /etc/rc.conf

Код: Выделить всё

defaultrouter="192.168.10.1"
gateway_enable="YES"
hostname="shluz.office.local"
ifconfig_vr0="inet 192.168.10.250  netmask 255.255.255.0"
ifconfig_my0="inet 192.168.1.1 netmask 255.255.255.0"
ifconfig_my0_alias0="inet 192.168.2.250 netmask 255.255.255.0"

keymap="ru.koi8-r"
ntpdate_enable="YES"
ntpdate_flags="pool.ntp.org"
rpcbind_enable="YES"
sshd_enable="YES"

firewall_enable="YES"
firewall_logging="YES"
firewall_script="/etc/rc.q"

natd_enable="YES"                 # Включаем NATD функцию
natd_interface="vr0"                # имя интерфейса который смотрит в интер
natd_flags="-s -u -m -dynamic"

proftpd_enable="YES"
apache22_enable="YES"
apache2ssl_enable="YES"


Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

nixnix
рядовой
Сообщения: 45
Зарегистрирован: 2010-09-26 9:16:21

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение nixnix » 2010-10-06 12:42:37

попробуй скрипт переложить в /usr/local/etc/rc.d и путь поправить firewall_script="/usr/local/etc/rc.d/ipfww(твоё имя скрипта) " например

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение manefesto » 2010-10-06 13:00:47

а зачем его ложить в /usr/local/etc/rc.d ?
вообще то конфиг /etc/rc.firewall.
Что за велосипеды ?
я такой яростный шо аж пиздеЦ
Изображение

nixnix
рядовой
Сообщения: 45
Зарегистрирован: 2010-09-26 9:16:21

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение nixnix » 2010-10-06 13:04:36

а зачем его ложить в /usr/local/etc/rc.d ?

удобно все в одном месте

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение manefesto » 2010-10-06 13:06:48

мдя, а ты знаешь для чего /usr/local ?
Предлагаю тебе все ставить из исходников не используя порты
И да....какого хрена конфиг должен лежать в папке со стартовыми скриптами???
я такой яростный шо аж пиздеЦ
Изображение

nixnix
рядовой
Сообщения: 45
Зарегистрирован: 2010-09-26 9:16:21

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение nixnix » 2010-10-06 13:07:56

Знаю и что ? А мне из портов нравиться ставить , за это и полюбил фряху :-D

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение manefesto » 2010-10-06 13:08:18

manefesto писал(а): И да....какого хрена конфиг должен лежать в папке со стартовыми скриптами???
брысь учить матчасть
я такой яростный шо аж пиздеЦ
Изображение

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение manefesto » 2010-10-06 13:11:59

от темы ушли.
Попробуй старовать нат перед фаерволом
я такой яростный шо аж пиздеЦ
Изображение

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение hizel » 2010-10-06 13:12:13

может содержание /etc/rc.q поможет
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

nixnix
рядовой
Сообщения: 45
Зарегистрирован: 2010-09-26 9:16:21

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение nixnix » 2010-10-06 13:13:01

не понимаю

/usr/local/etc/rc.d у меня лежит скрипт с настройками фаира - ipfw (который начинается с
#!/bin/sh
ipfw="/sbin/ipfw -q"

ниже идут правила фаира

далее в rc.conf прописал


firewall_enable="yes"
firewall_script="/usr/local/etc/rc.d/ipfw"
firewall_type="SIMPLE"
natd_enable="yes"
natd_interface="wan"

все прекрасно робит и стартует автоматом и нат пашет

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение manefesto » 2010-10-06 13:14:26

не по феншую и все тут. не спорь с комрадами, не засирай систему
я такой яростный шо аж пиздеЦ
Изображение

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение hizel » 2010-10-06 13:15:07

nixnix писал(а):не понимаю

/usr/local/etc/rc.d у меня лежит скрипт с настройками фаира - ipfw (который начинается с
#!/bin/sh
ipfw="/sbin/ipfw -q"

ниже идут правила фаира

далее в rc.conf прописал


firewall_enable="yes"
firewall_script="/usr/local/etc/rc.d/ipfw"
firewall_type="SIMPLE"
natd_enable="yes"
natd_interface="wan"

все прекрасно робит и стартует автоматом и нат пашет
он у вас два раза выполняется, зачем?
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

nixnix
рядовой
Сообщения: 45
Зарегистрирован: 2010-09-26 9:16:21

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение nixnix » 2010-10-06 13:17:39

всмысле два раза, в rc.conf указан только путь к скрипту, в ipfw описаны действия скрипта всё логично

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение hizel » 2010-10-06 13:19:30

в прямом смысле, у вас этот /usr/local/etc/rc.d/ipfw запускается два раза при старте системы
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

nixnix
рядовой
Сообщения: 45
Зарегистрирован: 2010-09-26 9:16:21

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение nixnix » 2010-10-06 13:24:10

у меня все запускается один раз и прекрасно работает

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение manefesto » 2010-10-06 13:27:32

а ты логи глянь....
я такой яростный шо аж пиздеЦ
Изображение

nixnix
рядовой
Сообщения: 45
Зарегистрирован: 2010-09-26 9:16:21

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение nixnix » 2010-10-06 13:32:58

Зачем их смотреть. если все прекрасно работает, я в них смотрю. если совсем плохо дело и даже гугл не помогает :roll:

old_iva
проходил мимо
Сообщения: 5
Зарегистрирован: 2010-10-06 12:23:29

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение old_iva » 2010-10-06 15:10:51

manefesto писал(а):от темы ушли.
Попробуй старовать нат перед фаерволом
пробывал- фиолетово
rc.firewall не хочу использовать открытый
ниже приведен тот самый rc.q
он не причесан так как число экспериментов над правилами уже довольно велико
в принципе он взят с боевого сервака , отличие убрана специфика по конкретным машинам и часть инет.сервисов (скада и пр.)

Код: Выделить всё

#!/bin/sh

FwCMD="/sbin/ipfw"            # бинарник IPFW

LanOut="vr0"                  # Внешняя сетевуха
NetOut="192.168.10.1/24"   # внешняя сеть
IpOut="192.168.10.250"       # Внешний IP

LanIn="my0"                   # внутренняя сетевуха
NetIn="192.168.1.0/24"        # Внутренняя сеть
ip_lan="192.168.1.1"            # Шаблон внутреннего адреса
                              # нужен для ввода разрешений на инет
NetIn1="192.168.2.0/24"
ip_lan1="192.168.2.250"
#сбрасываем правила
${FwCMD} -q -f flush

#ipfw -q -f flush # чистим
# устанавливаем переменные
cmd="ipfw -q add " # для краткости

${FwCMD} add allow ip from any to any via lo0
# режем частные сети на внешнем интерфейсе - по легенде он у нас
# смотрит в интернет, а значит пакетам этим браться неоткуда на нём.
# рубим частные сeти
${FwCMD} add deny ip from any to 10.0.0.0/13 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.32.0/23 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.34.0/24 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.36.0/22 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.40.0/21 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.48.0/20 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.64.0/18 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.128.0/17 in via ${LanOut}
${FwCMD} add deny ip from any to 10.11.0.0/16 in via ${LanOut}
${FwCMD} add deny ip from any to 10.12.0.0/14 in via ${LanOut}
${FwCMD} add deny ip from any to 10.16.0.0/12 in via ${LanOut}
${FwCMD} add deny ip from any to 10.32.0.0/11 in via ${LanOut}
${FwCMD} add deny ip from any to 10.64.0.0/10 in via ${LanOut}
${FwCMD} add deny ip from any to 10.128.0.0/9 in via ${LanOut}
${FwCMD} add deny ip from any to 172.16.0.0/12 in via ${LanOut}
#${FwCMD} add deny ip from any to 192.168.0.0/21 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.8.0/23 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.12.0/22 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.16.0/20 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.32.0/19 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.64.0/18 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.128.0/17 in via ${LanOut}
${FwCMD} add deny ip from any to 0.0.0.0/8 in via ${LanOut}
# рубим автоконфигуреную частную сеть
${FwCMD} add deny ip from any to 169.254.0.0/16 in via ${LanOut}
# рубаем мультикастовые рассылки
${FwCMD} add deny ip from any to 224.0.0.0/4 in via ${LanOut}
# рубаем мультикастовые рассылки
${FwCMD} add deny ip from any to 240.0.0.0/4 in via ${LanOut}
# рубим фрагментированные icmp
${FwCMD} add deny icmp from any to any frag
# рубим широковещательные icmp на внешнем интерфейсе
${FwCMD} add deny icmp from any to 255.255.255.255 in via ${LanOut}
${FwCMD} add deny icmp from any to 255.255.255.255 out via ${LanOut}
${FwCMD} add deny ip from any to 255.255.255.255 in via ${LanIn}
#разрешаем к апачу
${FwCMD} add allow ip from any to me 80
# Отправляем всех на squid
#${FwCMD} add allow log tcp from 192.168.10.110 to any via ${LanIn}

# via ${LanIn}
#разрешаем доступ к фаеру с локалки
${FwCMD} add allow ip from any to me in via ${LanIn}
#разрешаем доступ к локалки от фаера
${FwCMD} add allow ip from me to any out via ${LanIn}
#${FwCMD} add allow ip from any to any

#запрещаем трафик локалки на внутреннем интерфейсе
#${FwCMD} add deny ip from ${NetIn} to ${NetIn} in via ${LanIn}

# теперь загружаем, используя краткие "макросы"
$cmd divert natd all from any to any

# рубим траффик к частным сетям через внешний интерфейс
# заметтьте - эти правила отличаются от тех что были выше!
${FwCMD} add deny ip from 10.0.0.0/13 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.32.0/23 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.34.0/24 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.36.0/22 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.40.0/21 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.48.0/20 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.64.0/18 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.128.0/17 to any out via ${LanOut}
${FwCMD} add deny ip from 10.11.0.0/16 to any out via ${LanOut}
${FwCMD} add deny ip from 10.12.0.0/14 to any out via ${LanOut}
${FwCMD} add deny ip from 10.16.0.0/12 to any out via ${LanOut}
${FwCMD} add deny ip from 10.32.0.0/11 to any out via ${LanOut}
${FwCMD} add deny ip from 10.64.0.0/10 to any out via ${LanOut}
${FwCMD} add deny ip from 10.128.0.0/9 to any out via ${LanOut}
${FwCMD} add deny ip from 172.16.0.0/12 to any out via ${LanOut}
#${FwCMD} add deny ip from 192.168.0.0/21 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.8.0/23 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.12.0/22 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.16.0/20 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.32.0/19 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.64.0/18 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.128.0/17 to any out via ${LanOut}
${FwCMD} add deny ip from 0.0.0.0/8 to any out via ${LanOut}
# рубим автоконфигуреную частную сеть
${FwCMD} add deny ip from 169.254.0.0/16 to any out via ${LanOut}
# рубаем мультикастовые рассылки
${FwCMD} add deny ip from 224.0.0.0/4 to any out via ${LanOut}
# рубаем мультикастовые рассылки
${FwCMD} add deny ip from 240.0.0.0/4 to any out via ${LanOut}
# DNS
${FwCMD} add allow udp from any to any 53
${FwCMD} add allow udp from any 53 to any
# разрешаем UDP (для синхронизации времени - 123 порт)
${FwCMD} add allow udp from any to any 123 via ${LanOut}
${FwCMD} add allow tcp from any to me 22

#разрешаем от фаервола в инет
${FwCMD} add allow ip from ${IpOut} to any out via ${LanOut} keep-state
#разрешаем из локалки на почту
${FwCMD} add allow ip from ${NetIn} to any in via ${LanIn}
#разрешаем пинги
${FwCMD} add allow icmp from ${NetIn} to any in via ${LanIn}
${FwCMD} add allow icmp from any to ${NetIn} in via ${LanOut}
${FwCMD} add allow icmp from any to ${NetIn} out via ${LanIn}
# разрешаем tcp-пакеты по уже установленным соединениям
${FwCMD} add allow tcp from any to any established


Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение hizel » 2010-10-06 15:14:52

проблемные места

Код: Выделить всё

cmd="ipfw -q add " # для краткости

Код: Выделить всё

$cmd divert natd all from any to any
о да, краткость сестра таланта :]
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

old_iva
проходил мимо
Сообщения: 5
Зарегистрирован: 2010-10-06 12:23:29

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение old_iva » 2010-10-06 15:18:24

и в чем здесь проблема?

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение hizel » 2010-10-06 15:22:34

думаю в то что нет полного пути до ipfw
не зря у вас выше :}

Код: Выделить всё

FwCMD="/sbin/ipfw"
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

old_iva
проходил мимо
Сообщения: 5
Зарегистрирован: 2010-10-06 12:23:29

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение old_iva » 2010-10-06 15:31:35

спасибо попробую, только непонятно почему он при запуске вручную срабатывает.

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение hizel » 2010-10-06 15:37:49

потому что у рута от которого вы запускаете все пучочком с env и PATH
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

old_iva
проходил мимо
Сообщения: 5
Зарегистрирован: 2010-10-06 12:23:29

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение old_iva » 2010-10-07 6:23:00

исправил следующим образом
...........
FwCMD="/sbin/ipfw"
............
${FwCMD} add divert natd ip from any to any
...........
Все равно правило divert автоматом не включается

Если стартовать от рута то все нормально. Какие еще мысли есть по этому поводу?

skut
рядовой
Сообщения: 13
Зарегистрирован: 2010-10-04 18:03:45

Re: freebsd 8.1 и автозауск natd

Непрочитанное сообщение skut » 2010-10-08 9:30:46

Можно маленький вопрос не в тему дабы не создавать отдельную.

А зачем natd, если ipfw и сам натит?