не понимаю я этот kernel nat

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
maniackiller
рядовой
Сообщения: 46
Зарегистрирован: 2007-07-19 10:36:00

не понимаю я этот kernel nat

Непрочитанное сообщение maniackiller » 2009-07-06 12:56:58

Народ! Объясните, может я чего не понимаю. Решил на новом шлюзе заюзать kernel nat. Собрал ядро с опциями:

Код: Выделить всё

options ipfirewall_nat
options libalias
Собрал, настроил ipfw по такому принципу:

Код: Выделить всё

NatIP="111.111.111.111"
ipfw nat 123 config ip ${NatIP} log
ipfw add 10 nat 123 ip from 192.168.0.0/16 to any
ipfw add 20 nat 123 ip from any to ${NatIP} 
Но при таком раскладе получается, что не только разрешено натиться, но и весь доступ к внешнему ip. Как же тогда защититься?

P.S. До этого юзал IPdivert. не пинайте сильно. Может сам чего не догоняю.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: не понимаю я этот kernel nat

Непрочитанное сообщение paradox » 2009-07-06 14:00:40

гуглите по форуму
такую тему уже поднимали

maniackiller
рядовой
Сообщения: 46
Зарегистрирован: 2007-07-19 10:36:00

Re: не понимаю я этот kernel nat

Непрочитанное сообщение maniackiller » 2009-07-06 14:31:52

Гуглил. В частности читал подобные темы на этом форуме. Но что-то никто не пришел к конкретному результату. Мне главное кусочек правил ipfw, с настроенным закрытым Kernel nat'ом. А дальше я сам разберусь

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: не понимаю я этот kernel nat

Непрочитанное сообщение paradox » 2009-07-06 14:37:24

плохо гуглили
там как раз такой же вопрос был
и был подробно рассмотрен
увы линка на тему я не помню

Аватара пользователя
FenX
ст. прапорщик
Сообщения: 513
Зарегистрирован: 2008-04-23 17:46:53
Откуда: Moscow
Контактная информация:

Re: не понимаю я этот kernel nat

Непрочитанное сообщение FenX » 2009-07-06 20:26:08

но и весь доступ к внешнему ip.
в каком смысле?

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: не понимаю я этот kernel nat

Непрочитанное сообщение hizel » 2009-07-06 21:38:46

сначала делаете nat на внешнем интерфейсе, потом фильтруете
смотрите пример на freebsd.org в басурманском хэндбуке

смысл там в том, что вы фильтруете трафик как будто у вас нет НАТа :]
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

paix
лейтенант
Сообщения: 863
Зарегистрирован: 2007-09-24 12:41:05
Откуда: dn.ua
Контактная информация:

Re: не понимаю я этот kernel nat

Непрочитанное сообщение paix » 2009-07-06 21:58:14

по кернел нату даже в мане написано голяк строчек ;)
мне боязно говорить к чему пришли мои мытарства с фреебсд кернел натом в форуме фреесбд ;)
(вопрос был подобен вашему)

но, тем не менее, у некоторых кернел нат работает.
With best wishes, Sergej Kandyla

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35439
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: не понимаю я этот kernel nat

Непрочитанное сообщение Alex Keda » 2009-07-06 22:10:09

paix писал(а):по кернел нату даже в мане написано голяк строчек ;)
мне боязно говорить к чему пришли мои мытарства с фреебсд кернел натом в форуме фреесбд ;)
?
Убей их всех! Бог потом рассортирует...

paix
лейтенант
Сообщения: 863
Зарегистрирован: 2007-09-24 12:41:05
Откуда: dn.ua
Контактная информация:

Re: не понимаю я этот kernel nat

Непрочитанное сообщение paix » 2009-07-06 22:30:21

к оффтопику.
может ipfw кернел нат переписали и не плохо, но документировали препаршиво, да и примеров в инете очень мало (по крайней мере пол года назад так было).
Пару дней побыл бетатестером, потом надоело.
Если заявок на думминет не предвидется, то лучше сразу делать фаер на pf.

исходная точка вопроса тут:
http://groups.google.com.ua/group/uafug ... 6cff?pli=1
With best wishes, Sergej Kandyla

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: не понимаю я этот kernel nat

Непрочитанное сообщение schizoid » 2009-07-07 0:19:16

странно, у мну работает, на несколько провайдеров, с думминетом...что я делаю не так?
ядерный взрыв...смертельно красиво...жаль, что не вечно...

Аватара пользователя
terminus
майор
Сообщения: 2305
Зарегистрирован: 2007-10-29 11:27:35
Откуда: Рига

Re: не понимаю я этот kernel nat

Непрочитанное сообщение terminus » 2009-07-07 11:47:22

может ipfw кернел нат переписали и не плохо, но документировали препаршиво, да и примеров в инете очень мало
Согласен.

Давайте общими силами всего форума создадим ман/фак/примеры использования кернел ната. Типа берем функционал старого natd и пробуем то же самое с кернеловским. По-ходу описываем подводные камни.

Нужен план составления.

---

продолжим сдесь? http://forum.lissyara.su/viewtopic.php?f=8&t=18967
Модель: AST-PM-105/0044; Тип: Универсальный, ремонтный; Название: Терминус; Род повреждения: Распад функций; Выводы: Сдать на слом.