Вопрос в том, можно ли срезать броадкаст проходящий через if bridge? если да, то как? часовое гуглирование не спасло
if bridge, броадкасту - нет!
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
opt1k
- лейтенант
- Сообщения: 966
- Зарегистрирован: 2007-12-05 9:45:18
- Откуда: Mytischi
if bridge, броадкасту - нет!
появилась необходимость срезать броадкаст перед shdsl-мостом, т.к. канал 512килобит забивается моментально одним мусором. Использование маршрутизатора не катит, пакеты должны ходить прозрачно, поэтому решил что нужен комп с фряхой и двумя сетевухами(благо такой уже есть) в режиме моста.
Вопрос в том, можно ли срезать броадкаст проходящий через if bridge? если да, то как? часовое гуглирование не спасло
Вопрос в том, можно ли срезать броадкаст проходящий через if bridge? если да, то как? часовое гуглирование не спасло
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Re: if bridge, броадкасту - нет!
Код: Выделить всё
ipfw add ip from any to 255.255.255.255 in via bridge0
ipfw add ip from any to 255.255.255.255 out via bridge0 В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
-
maradona
- сержант
- Сообщения: 188
- Зарегистрирован: 2007-12-13 1:06:44
- Откуда: г. Ровно
- Контактная информация:
Re: if bridge, броадкасту - нет!
осмелюсь заметить что так блокировать не будет (пробовал) вместо bridge0 писать нада просто сетевой интерфейс а не мостhizel писал(а):что то подобноеКод: Выделить всё
ipfw add ip from any to 255.255.255.255 in via bridge0 ipfw add ip from any to 255.255.255.255 out via bridge0
- alex3
- лейтенант
- Сообщения: 872
- Зарегистрирован: 2006-11-20 16:47:56
- Откуда: Переславль
- Контактная информация:
Re: if bridge, броадкасту - нет!
так блокировать вообще не будет... товарищ забыл написать [действие] (allow or deny)
Если ipfw можно считать речью обычного человека, то pf - речь политика. За каждой ошибкой -ядерный песец.
- hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Re: if bridge, броадкасту - нет!
осмелючь заметить, что фильтовать будет если кончено поставить deny\allow
и обозреть man if_bridge на предмет sysctl переменных отвечающих за фильтрацию
и обозреть man if_bridge на предмет sysctl переменных отвечающих за фильтрацию
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
-
opt1k
- лейтенант
- Сообщения: 966
- Зарегистрирован: 2007-12-05 9:45:18
- Откуда: Mytischi
Re: if bridge, броадкасту - нет!
не фильтрует как надо
Я скорее всего называю бродкастом то что им не является?!?
Вобщем сижу за мостом со снифером, на другой стороне пускаю программу netlook(сканит смб шары в сетке). В этот момент в снифере валятся пакеты с адресом 192.168.0.255, именно их то мне и надо рубить.
Может я не правильно что-то понимаю, посоветуйте какими правилами можно зажать паразитический трафик на бридже. Блокировать нужно именно многоадресный мусор.
Я скорее всего называю бродкастом то что им не является?!?
Вобщем сижу за мостом со снифером, на другой стороне пускаю программу netlook(сканит смб шары в сетке). В этот момент в снифере валятся пакеты с адресом 192.168.0.255, именно их то мне и надо рубить.
Может я не правильно что-то понимаю, посоветуйте какими правилами можно зажать паразитический трафик на бридже. Блокировать нужно именно многоадресный мусор.
- manefesto
- Группенфюррер
- Сообщения: 6934
- Зарегистрирован: 2007-07-20 8:27:30
- Откуда: Пермь
- Контактная информация:
Re: if bridge, броадкасту - нет!
так заблокируй фаером броудкаст.
В чем проблема то ?
В чем проблема то ?
Код: Выделить всё
ipfw deny from any to 192.168.0.255 via $if-
opt1k
- лейтенант
- Сообщения: 966
- Зарегистрирован: 2007-12-05 9:45:18
- Откуда: Mytischi
Re: if bridge, броадкасту - нет!
спасибо, сегодня попробую, но кажется вчера я и этот вариант пробовал.
- manefesto
- Группенфюррер
- Сообщения: 6934
- Зарегистрирован: 2007-07-20 8:27:30
- Откуда: Пермь
- Контактная информация:
Re: if bridge, броадкасту - нет!
вот здесь http://www.nixp.ru/articles/freebsd_ipfw_mini-howto прочел
Код: Выделить всё
# Запрещаем broadcast.
add 700 deny all from any to $MYNET.255 in
add 703 deny ip from any to 255.255.255.255 in- hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Re: if bridge, броадкасту - нет!
уважаемый opt1k вы смотрели sysctl переменные в man if_bridge ?
это довольно принцыпиально
это довольно принцыпиально
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
-
opt1k
- лейтенант
- Сообщения: 966
- Зарегистрирован: 2007-12-05 9:45:18
- Откуда: Mytischi
Re: if bridge, броадкасту - нет!
да, обе у меня включены. Я имею ввиду те что включают фильтрацию на самом бридже и на интерфейсах бриджа
- hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Re: if bridge, броадкасту - нет!
ага! тогда все пучком, тогда должно фильтровать, причем не по одному разу если все включено 
ксати броадкасты бывают разные есть еще например которые пуляют без ip с layer2 адреском ff:ff:ff:ff:ff:ff
ксати броадкасты бывают разные есть еще например которые пуляют без ip с layer2 адреском ff:ff:ff:ff:ff:ff
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

