виртуальный ифей-с

Все вопросы по установке, обновлению и эксплуатации FreeBSD: конфигурация и сопровождение.

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
finch83
рядовой
Сообщения: 13
Зарегистрирован: 2010-02-10 15:41:30

виртуальный ифей-с

Непрочитанное сообщение finch83 » 2010-02-10 16:46:52

Доброе время суток, хотелось бы задать такой вопрос.

Код: Выделить всё

vr0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        options=2808<VLAN_MTU,WOL_UCAST,WOL_MAGIC>
        ether 00:11:95:f5:29:a3
        inet 192.168.1.3 netmask 0xffffff00 broadcast 192.168.1.255
        media: Ethernet autoselect (100baseTX <full-duplex>)
        status: active
rl0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        options=8<VLAN_MTU>
        ether 00:c1:28:01:43:ab
        inet 192.168.0.2 netmask 0xffffff00 broadcast 192.168.0.255
        media: Ethernet autoselect (100baseTX <full-duplex>)
        status: active
lo0: flags=8049<UP,LOOPBACK,RUNNING,MULTICAST> metric 0 mtu 16384
        options=3<RXCSUM,TXCSUM>
        inet 127.0.0.1 netmask 0xff000000
ng0: flags=88d1<UP,POINTOPOINT,RUNNING,NOARP,SIMPLEX,MULTICAST> metric 0 mtu 1460
        inet 66.45.58.15 --> 209.27.16.103 netmask 0xffffffff
Сейчас, такая ситуация, мой сервачок соеденяется с провайдером через мпд5 пппое клиентом, и потом моей локалке раздаётся интернет, вот недавно вычитал что в freebsd есть штатный пппое клиент, я его настроил всё работает отлично и через него.
Единственный вопрос остался, как правильно фильтровать трафик, какую сетевушку надо фильтровать и на какую надо вешать нат,
Вопрос возник из того что кернел нат висит сейчас на виртуальном ифейсе, который создаётся мпд5.
Я прочитал что в штатном pppoe клиенте есть такая опция nat enable yes. Это что получается, кернел нат вешать не нужно на виртуальный ифейс? Или направьте в правильном направлении

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: виртуальный ифей-с

Непрочитанное сообщение manefesto » 2010-02-10 16:55:06

если поднимаешь через ppp то

Код: Выделить всё

ppp_nat="YES"
если же через mpd5 то я сделал так:

Код: Выделить всё

[19:53]|root@server.manefesto| kdebase3/>grep -e nat /etc/pf.conf
#nat
nat on $ext_if from $int_if:network to any port $web_ports -> ($ext_if)
я такой яростный шо аж пиздеЦ
Изображение

finch83
рядовой
Сообщения: 13
Зарегистрирован: 2010-02-10 15:41:30

Re: виртуальный ифей-с

Непрочитанное сообщение finch83 » 2010-02-10 17:34:34

Код: Выделить всё

vr0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        options=2808<VLAN_MTU,WOL_UCAST,WOL_MAGIC>
        ether 00:11:95:f5:29:a3
        inet 192.168.1.3 netmask 0xffffff00 broadcast 192.168.1.255
        media: Ethernet autoselect (100baseTX <full-duplex>)
        status: active
rl0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        options=8<VLAN_MTU>
        ether 00:c1:28:01:43:ab
        inet 192.168.0.2 netmask 0xffffff00 broadcast 192.168.0.255
        media: Ethernet autoselect (100baseTX <full-duplex>)
        status: active
lo0: flags=8049<UP,LOOPBACK,RUNNING,MULTICAST> metric 0 mtu 16384
        options=3<RXCSUM,TXCSUM>
        inet 127.0.0.1 netmask 0xff000000
ng0: flags=88d1<UP,POINTOPOINT,RUNNING,NOARP,SIMPLEX,MULTICAST> metric 0 mtu 1460
        inet 66.45.58.15 --> 209.27.16.103 netmask 0xffffffff
Я так понял пакеты приходят по такой схеме.

инет >> ng0 >> rl0 >> vr0 >> локалка
^
просто как то не улавливаю его роли в системе ? Елси б обычное подключение по локалке было тоб фильтровал внешний ифейс а тут непонятно как оно и почему. Извеняйте что так запутанно пишу, так как много мылей в голове, потихоньку сортировать буду

получается, кернел нат можно отключить когда используешь штатный ппп, он будет автоматом на тун интерфейсе натить, а правила фаервола уже составлять относительно какого ифейса лучше реального или виртуального ?

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Re: виртуальный ифей-с

Непрочитанное сообщение dikens3 » 2010-02-10 18:49:58

просто как то не улавливаю его роли в системе ?
Интернет тебе нужен? Это такой же интерфейс, как твои vr0, rl0 и т.п. Точно такой же.
получается, кернел нат можно отключить когда используешь штатный ппп,
Да.
правила фаервола уже составлять относительно какого ифейса лучше реального или виртуального ?
На входе фильтровать естественно ng0 или tun0. (Фаервол может использовать *. Т.е. allow from tun* to me Так можно с номером не париться, всё равно он один)
Я так понял пакеты приходят по такой схеме.
инет >> ng0 >> rl0 >> vr0 >> локалка
Инет >> ng0 >> rl0
или
Инет >> ng0 >> vr0


Ты пойми, пакет делает 2 вещи:
1. Входит (ng0 или tun0)
2. Выходит (vr0 или rl0 или остаётся у сервера, если для него.)
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

finch83
рядовой
Сообщения: 13
Зарегистрирован: 2010-02-10 15:41:30

Re: виртуальный ифей-с

Непрочитанное сообщение finch83 » 2010-02-12 13:00:56

Раскажите пожалуста про
net.inet.ip.fw.one_pass
Судя по описанию, при установке переменной в 0, пакет не выпадает из правил, а продолжает двигатся по правилам. А зачем такое нужно?
Например можно составить правила, по типу, если подошло правилото всё норм,пакет ушол, для чего пакет пропускать по полному набору правил, так же по идее более сложная схема должна получатся, или я ошибаюсь ?
Прошу прощение сразу, просто хочется разяснить раз и навсегда эту тяжолую схему.

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Re: виртуальный ифей-с

Непрочитанное сообщение dikens3 » 2010-02-12 13:09:17

не расскажу, не использовал, не помню.

А вообще там типа если в НАТ пакет попадает, то он может сразу быть окончательным правилом (сам нат)
divert 6666 from any to any - Типа далее не пойдёт, после этого правила. Иначе должен идти до правила с allow или deny.

Вообще поищи по интернету.
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.