как пернаправить на natd входяшие пакеты с установленных уже сессий? Тоесть ....чтобы то что пришло само по себе тихо отбрасывалось....а то что пришло ответом на уже отправленые пакеты проходило.
Для примера:
если указать в первых правилах
Код: Выделить всё
check-state
allow tcp from any to me http in recv ${ext}
----Х-------
divert natd ip from any to any to any out xmit ${ext}
allow ip from me to any out xmit ${ext} keep-state
allow ip from any to any via ${int}
Код: Выделить всё
divert ip from any to me in recv ${ext}
чтобы решить проблемы указаную выше...
если влепить в в позицию Х, попадет ли чтото на него?
так как я понимаю, при приходе пакета ответа сработает ЧЕК-СТЕЙТ и правило уйдет с фаервола....(еще один вопрос) что же будет дальше если оно попадет на порт который открыл нат???(имеется в виду что нат мапит порты на внешнем интерфейсе и делает, так сказать, ассоциацию с портом на машине в локалки(ИМХО, точно незнаю)), тоесть пакет попадет автоматически на него? и далее с измененными заголовками попрется на второй проход фаервола, так ли это? и еще одно(возможно самое главное) ...если нат ненайдет ассоциации (открытого внешнего порта) что он сделает?(просто отбросит или же отправит чтото в ответ?)