bitman писал(а):Ну давай подумаем вместе...
В jail-е, по-моему, запускается свой экземпляр ОС. ipfw работает один для всех, или в каждой "клетке" отдельно?
Если один для всех, то попробуй для каждой клетки определить свой НАТ:
Из jail'а, из того, что я помню по его архитектуре, нельзя обращаться к фаерволу.
bitman писал(а):А вообще-то, в jail-ах, по-моему только один интерфейс - внешний. Зачем ему НАТ? НАТ нужен для выхода "наружу" машин из внутренних сетей с серыми адресами...
Просто разреши в файрволе обращаться к внешним айпишникам "клеток".
На серваке без проблем - 18 виртуалок и у каждой свой ип. На домашнем - 1 ип, и несколько виртуалок. Собственно в этом вопрос.
paix писал(а):несколько джайлов нельзя повесить на один айпишник (без левых кастылей)
поэтому (если реальн. адрес один на машину), джайлы делаем на серых адресах.
Для того чтобы эти джайлы умели ходить в мир(не рубаясь на шлюзовых фаервовалах) нужно всеголишь одно правило.
занаитить серые адреса джайлов на реальный айпишник сервера.
И по-порту вывести обратно, для доступности сервисов джайла...

any to any - работает, а так, чтобы 'per jail' и понимаючи, что значить из чего - куда?