Непонятки с ipfw

Простые/общие вопросы по UNIX системам. Спросите здесь, если вы новичок

Модераторы: vadim64, terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
Ahab444
рядовой
Сообщения: 31
Зарегистрирован: 2010-08-20 17:59:53
Откуда: Киев

Непонятки с ipfw

Непрочитанное сообщение Ahab444 » 2011-07-28 16:07:39

Привет.
Ситуация следующая:
Пытаюсь организовать НАТ + фильтрацию пакетов. Топология:

#Клиент 192.168.10.2#-------#em1 192.168.10.1 FreeBSD-NAT-FW 10.0.0.1 em0#-----------#10.0.0.2 Inet#

1.Клиент должен пинговать внешний адрес 10.0.0.2
2. С адреса 10.0.0.2 должен быть пинг на 10.0.0.1

Проблема в том, что пинг приходящий из 10.0.0.2 к 10.0.0.1 заворачивается в нат, хотя в конфиге ната явно указанно deny-in. Кто знает почему это происходит?

правила:

Код: Выделить всё

ipfw -q -f flush
ipfw add allow icmp from 192.168.10.0/24 to any via em1
ipfw nat 1 config if em0 deny_in
ipfw add nat 1 ip from 192.168.10.0/24 to any via em0
ipfw add nat 1 ip from any to 10.0.0.1 in via em0
ipfw add allow icmp from any to 10.0.0.1 keep-state # Почему правило заваричается в НАТ ?
freebsd 8.2
one_pass=1
Последний раз редактировалось f_andrey 2011-07-28 16:32:45, всего редактировалось 1 раз.
Причина: Автору, выбирайте пожалуйста раздел соответствуюший тематике вашего сообщения.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35466
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: Непонятки с ipfw

Непрочитанное сообщение Alex Keda » 2012-01-10 0:33:29

нат - он такой...
Убей их всех! Бог потом рассортирует...

Аватара пользователя
sadchok
сержант
Сообщения: 271
Зарегистрирован: 2011-10-13 10:40:54
Откуда: Алтайский край

Re: Непонятки с ipfw

Непрочитанное сообщение sadchok » 2012-01-10 4:55:04

Поставьте правило выше.
The brain can not be found. Runs the software emulation

Аватара пользователя
MASiK
лейтенант
Сообщения: 625
Зарегистрирован: 2008-09-19 20:09:41
Откуда: Оттуда
Контактная информация:

Re: Непонятки с ipfw

Непрочитанное сообщение MASiK » 2012-01-10 13:52:07

Для начала так правильнее

Код: Выделить всё

ipfw add nat 1 ip from 192.168.10.0/24 to any out via em0
И ещё я не понял чёт от 10.0.0.2 к 10.0.0.1 ваще будет ходить на прямую они из одной локалки этим 2 ипам ваще пофиг на ваш нат и БСД и роутер вместе взятых
Самурай