Перестал работать нат. =\

Простые/общие вопросы по UNIX системам. Спросите здесь, если вы новичок

Модераторы: vadim64, terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
dimish
мл. сержант
Сообщения: 73
Зарегистрирован: 2011-02-22 9:33:07

Перестал работать нат. =\

Непрочитанное сообщение dimish » 2011-04-04 8:16:16

Очень странное произошло. На ровном месте перестал работать ipfwшный nat. Предыстория такова:
В тестовом варианте всё работало, но, как только на шлюз пошла реальная нагрузка (торентов назапускали) внешний адаптер стал отваливаться с watchdog timeout. Возобновлял работу исключительно после перезагрузки. Ну, покапал и-нет, отключил apic и acpi, сделал "тюнинг" на большие нагрузки (хотя, какие они большие - клиентов пока единицы) - watchdog пропал, перестал вообще работать нат. Вернул всё на место: всё равно - фиг. Причём нат отрубаешь, инет есть. Уже упростил конфиг до минимума:

Код: Выделить всё

/etc/>ipfw -a list
00100    0      0 allow ip from any to any via lo0
00200    0      0 deny ip from any to 127.0.0.0/8
00300    0      0 deny ip from 127.0.0.0/8 to any
00400    0      0 deny ip from any to ::1
00500    0      0 deny ip from ::1 to any
00600    0      0 allow ipv6-icmp from :: to ff02::/16
00700    0      0 allow ipv6-icmp from fe80::/10 to fe80::/10
00800    0      0 allow ipv6-icmp from fe80::/10 to ff02::/16
00900    0      0 allow ipv6-icmp from any to any ip6 icmp6types 1
01000    0      0 allow ipv6-icmp from any to any ip6 icmp6types 2,135,136
10000 2026 398867 allow ip from any to any via em0
54120  116   7704 nat 12 ip from any to any via msk0
54129   31   2027 allow log logamount 100 ip from any to any
65535    0      0 allow ip from any to any
Ну, хоть ты тресни ничего не работает. Да, ping при этом перманентно выдаёт то permission denied, то no route to host.
ПомажИте?
Последний раз редактировалось vadim64 2011-04-04 8:52:37, всего редактировалось 1 раз.
Причина: [code][/code] ёпт!

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
vadim64
майор
Сообщения: 2101
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Перестал работать нат. =\

Непрочитанное сообщение vadim64 » 2011-04-04 8:54:59

мало инфы
давайте как обычно

Код: Выделить всё

uname -a
dmesg -a
как подключали фаерволл? где сами правила фаера?
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

Аватара пользователя
baton4eg
сержант
Сообщения: 274
Зарегистрирован: 2009-10-11 14:36:35
Контактная информация:

Re: Перестал работать нат. =\

Непрочитанное сообщение baton4eg » 2011-04-04 9:17:57

получается у вас сетевая подсистема виснет. Могу догадатся что у вас freebsd 8-ой ветки. Попробуйте отключить watchdog с биоса, попробуйте выдать top -SP в момент подвисания, вывод прерываний vmstat -i

permission denied может быть:
-ваш шлюз по умолчанию не доступен
-ограничено кол-во сессий для ната, т.е превышен порог подключений с серых IP адресов на 1 внешний в 65к
"Все говорят, что у меня /dev/hands криво и я всё делаю через /dev/ass. А у меня этих файлов вообще нет!" (c)
"Я ем руками, она вилкой и ножом, я бью вилкой и ножом, она руками" (с)

Аватара пользователя
dimish
мл. сержант
Сообщения: 73
Зарегистрирован: 2011-02-22 9:33:07

Re: Перестал работать нат. =\

Непрочитанное сообщение dimish » 2011-04-04 9:43:02

Мдя, сорри..
Вот правила. Упростил уже всё по максимуму: em0 - внутренний, msk0 - внешний. Подключается через firewall_type="/etc/firewall". nat тоже включён.

Код: Выделить всё

nat 12 config log if msk0 reset same_ports deny_in
add 10000 allow ip from any to any via em0
add 54120 nat 12 ip from any to any via msk0
add 54129 allow log all from any to any
add 65000 allow log all from any to any
uname -a

Код: Выделить всё

FreeBSD freebsd.intranet.local 8.1-RELEASE FreeBSD 8.1-RELEASE #0: Wed Mar  2 09:51:37 UTC 2011     dimish@freebsd.intranet.local:/usr/obj/usr/src/sys/kernel_020311  i386
dmesg -a

Код: Выделить всё

Copyright (c) 1992-2010 The FreeBSD Project.
Copyright (c) 1979, 1980, 1983, 1986, 1988, 1989, 1991, 1992, 1993, 1994
	The Regents of the University of California. All rights reserved.
FreeBSD is a registered trademark of The FreeBSD Foundation.
FreeBSD 8.1-RELEASE #0: Wed Mar  2 09:51:37 UTC 2011
    dimish@freebsd.intranet.local:/usr/obj/usr/src/sys/kernel_020311 i386
Timecounter "i8254" frequency 1193182 Hz quality 0
CPU: Intel(R) Xeon(TM) CPU 3.00GHz (2992.51-MHz 686-class CPU)
  Origin = "GenuineIntel"  Id = 0xf43  Family = f  Model = 4  Stepping = 3
  Features=0xbfebfbff<FPU,VME,DE,PSE,TSC,MSR,PAE,MCE,CX8,APIC,SEP,MTRR,PGE,MCA,CMOV,PAT,PSE36,CLFLUSH,DTS,ACPI,MMX,FXSR,SSE,SSE2,SS,HTT,TM,PBE>
  Features2=0x641d<SSE3,DTES64,MON,DS_CPL,CNXT-ID,CX16,xTPR>
  AMD Features=0x20000000<LM>
  TSC: P-state invariant
real memory  = 1073741824 (1024 MB)
avail memory = 1040519168 (992 MB)
ACPI APIC Table: <A M I  OEMAPIC >
FreeBSD/SMP: Multiprocessor System Detected: 4 CPUs
FreeBSD/SMP: 2 package(s) x 1 core(s) x 2 HTT threads
 cpu0 (BSP): APIC ID:  0
 cpu1 (AP/HT): APIC ID:  1
 cpu2 (AP): APIC ID:  6
 cpu3 (AP/HT): APIC ID:  7
ioapic0 <Version 2.0> irqs 0-23 on motherboard
ioapic1 <Version 2.0> irqs 24-47 on motherboard
kbd1 at kbdmux0
acpi0: <A M I OEMRSDT> on motherboard
acpi0: [ITHREAD]
acpi0: Power Button (fixed)
acpi0: reservation of 0, a0000 (3) failed
acpi0: reservation of 100000, 3ff00000 (3) failed
Timecounter "ACPI-fast" frequency 3579545 Hz quality 1000
acpi_timer0: <24-bit timer at 3.579545MHz> port 0x808-0x80b on acpi0
cpu0: <ACPI CPU> on acpi0
cpu1: <ACPI CPU> on acpi0
cpu2: <ACPI CPU> on acpi0
cpu3: <ACPI CPU> on acpi0
pcib0: <ACPI Host-PCI bridge> port 0xcf8-0xcff on acpi0
pci0: <ACPI PCI bus> on pcib0
pci0: <unknown> at device 0.1 (no driver attached)
pcib1: <ACPI PCI-PCI bridge> irq 16 at device 2.0 on pci0
pci1: <ACPI PCI bus> on pcib1
pcib2: <ACPI PCI-PCI bridge> irq 16 at device 3.0 on pci0
pci2: <ACPI PCI bus> on pcib2
mskc0: <Marvell Yukon 88E8050 Gigabit Ethernet> port 0xd800-0xd8ff mem 0xdeefc000-0xdeefffff irq 16 at device 0.0 on pci2
msk0: <Marvell Technology Group Ltd. Yukon EC Id 0xb6 Rev 0x02> on mskc0
msk0: Ethernet address: xx:xx:xx:xx:xx:a2
miibus0: <MII bus> on msk0
e1000phy0: <Marvell 88E1111 Gigabit PHY> PHY 0 on miibus0
e1000phy0:  10baseT, 10baseT-FDX, 100baseTX, 100baseTX-FDX, 1000baseT, 1000baseT-FDX, auto
mskc0: [ITHREAD]
pcib3: <ACPI PCI-PCI bridge> at device 28.0 on pci0
pci3: <ACPI PCI bus> on pcib3
uhci0: <UHCI (generic) USB controller> port 0xc880-0xc89f irq 16 at device 29.0 on pci0
uhci0: [ITHREAD]
uhci0: LegSup = 0x2f00
usbus0: <UHCI (generic) USB controller> on uhci0
uhci1: <UHCI (generic) USB controller> port 0xcc00-0xcc1f irq 19 at device 29.1 on pci0
uhci1: [ITHREAD]
uhci1: LegSup = 0x2f00
usbus1: <UHCI (generic) USB controller> on uhci1
pci0: <base peripheral> at device 29.4 (no driver attached)
ehci0: <Intel 6300ESB USB 2.0 controller> mem 0xdedffc00-0xdedfffff irq 23 at device 29.7 on pci0
ehci0: [ITHREAD]
usbus2: EHCI version 1.0
usbus2: <Intel 6300ESB USB 2.0 controller> on ehci0
pcib4: <ACPI PCI-PCI bridge> at device 30.0 on pci0
pci4: <ACPI PCI bus> on pcib4
vgapci0: <VGA-compatible display> port 0xe800-0xe8ff mem 0xdf000000-0xdfffffff,0xdefff000-0xdeffffff irq 17 at device 2.0 on pci4
em0: <Intel(R) PRO/1000 Legacy Network Connection 1.0.1> port 0xec00-0xec3f mem 0xdefa0000-0xdefbffff irq 16 at device 3.0 on pci4
em0: [FILTER]
em0: Ethernet address: xx:xx:xx:xx:xx:a3
isab0: <PCI-ISA bridge> at device 31.0 on pci0
isa0: <ISA bus> on isab0
atapci0: <Intel 6300ESB UDMA100 controller> port 0x1f0-0x1f7,0x3f6,0x170-0x177,0x376,0xfc00-0xfc0f at device 31.1 on pci0
ata0: <ATA channel 0> on atapci0
ata0: [ITHREAD]
ata1: <ATA channel 1> on atapci0
ata1: [ITHREAD]
atapci1: <Intel 6300ESB SATA150 controller> port 0xc800-0xc807,0xc480-0xc483,0xc400-0xc407,0xc080-0xc083,0xc000-0xc00f irq 18 at device 31.2 on pci0
atapci1: [ITHREAD]
ata2: <ATA channel 0> on atapci1
ata2: [ITHREAD]
ata3: <ATA channel 1> on atapci1
ata3: [ITHREAD]
pci0: <serial bus, SMBus> at device 31.3 (no driver attached)
acpi_button0: <Power Button> on acpi0
atrtc0: <AT realtime clock> port 0x70-0x71 irq 8 on acpi0
atkbdc0: <Keyboard controller (i8042)> port 0x60,0x64 irq 1 on acpi0
atkbd0: <AT Keyboard> irq 1 on atkbdc0
kbd0 at atkbd0
atkbd0: [GIANT-LOCKED]
atkbd0: [ITHREAD]
psm0: <PS/2 Mouse> irq 12 on atkbdc0
psm0: [GIANT-LOCKED]
psm0: [ITHREAD]
psm0: model IntelliMouse Explorer, device ID 4
uart0: <16550 or compatible> port 0x3f8-0x3ff irq 4 flags 0x10 on acpi0
uart0: [FILTER]
uart1: <16550 or compatible> port 0x2f8-0x2ff irq 3 on acpi0
uart1: [FILTER]
fdc0: <floppy drive controller (FDE)> port 0x3f0-0x3f5,0x3f7 irq 6 drq 2 on acpi0
fdc0: [FILTER]
fd0: <1440-KB 3.5" drive> on fdc0 drive 0
orm0: <ISA Option ROMs> at iomem 0xc0000-0xc7fff,0xc8000-0xc8fff,0xc9000-0xc9fff,0xca000-0xcafff pnpid ORM0000 on isa0
sc0: <System console> at flags 0x100 on isa0
sc0: VGA <16 virtual consoles, flags=0x300>
vga0: <Generic ISA VGA> at port 0x3c0-0x3df iomem 0xa0000-0xbffff on isa0
p4tcc0: <CPU Frequency Thermal Control> on cpu0
p4tcc1: <CPU Frequency Thermal Control> on cpu1
p4tcc2: <CPU Frequency Thermal Control> on cpu2
p4tcc3: <CPU Frequency Thermal Control> on cpu3
Timecounters tick every 1.000 msec
ipfw2 (+ipv6) initialized, divert loadable, nat enabled, rule-based forwarding disabled, default to accept, logging disabled
load_dn_sched dn_sched PRIO loaded
load_dn_sched dn_sched QFQ loaded
load_dn_sched dn_sched RR loaded
load_dn_sched dn_sched WF2Q+ loaded
load_dn_sched dn_sched FIFO loaded
usbus0: 12Mbps Full Speed USB v1.0
usbus1: 12Mbps Full Speed USB v1.0
usbus2: 480Mbps High Speed USB v2.0
acd0: DVDR <NEC DVD RW ND-4550A/1.06> at ata0-master UDMA33 
ad4: 476940MB <Seagate ST3500630NS 3.AEG> at ata2-master UDMA100 SATA
ugen0.1: <Intel> at usbus0
uhub0: <Intel UHCI root HUB, class 9/0, rev 1.00/1.00, addr 1> on usbus0
ugen1.1: <Intel> at usbus1
uhub1: <Intel UHCI root HUB, class 9/0, rev 1.00/1.00, addr 1> on usbus1
ugen2.1: <Intel> at usbus2
uhub2: <Intel EHCI root HUB, class 9/0, rev 2.00/1.00, addr 1> on usbus2
ad6: 305245MB <Seagate ST3320620AS 3.AAE> at ata3-master UDMA100 SATA
ar0: WARNING - mirror protection lost. RAID1 array in DEGRADED mode
ar0: 476937MB <Intel MatrixRAID RAID1> status: DEGRADED
ar0: disk0 DOWN no device found for this subdisk
ar0: disk1 READY (mirror) using ad4 at ata2-master
SMP: AP CPU #2 Launched!
SMP: AP CPU #1 Launched!
SMP: AP CPU #3 Launched!
uhub0: 2 ports with 2 removable, self powered
uhub1: 2 ports with 2 removable, self powered
uhub2: 4 ports with 4 removable, self powered
acd0: FAILURE - READ_BIG MEDIUM ERROR asc=0x02 ascq=0x00 
acd0: FAILURE - READ_BIG MEDIUM ERROR asc=0x02 ascq=0x00 
acd0: FAILURE - READ_BIG MEDIUM ERROR asc=0x02 ascq=0x00 
acd0: FAILURE - READ_BIG MEDIUM ERROR asc=0x02 ascq=0x00 
Trying to mount root from ufs:/dev/ad6s1a
Setting hostuuid: ccb56b72-8679-0010-aaea-000e0ca42da2.
Setting hostid: 0xc9f4e68a.
Entropy harvesting:
 interrupts
 ethernet
 point_to_point
 kickstart
.
Starting file system checks:
/dev/ad6s1a: FILE SYSTEM CLEAN; SKIPPING CHECKS
/dev/ad6s1a: clean, 127434 free (1810 frags, 15703 blocks, 0.7% fragmentation)
/dev/ad6s1e: FILE SYSTEM CLEAN; SKIPPING CHECKS
/dev/ad6s1e: clean, 253801 free (41 frags, 31720 blocks, 0.0% fragmentation)
/dev/ad6s1f: FILE SYSTEM CLEAN; SKIPPING CHECKS
/dev/ad6s1f: clean, 145731672 free (394016 frags, 18167207 blocks, 0.3% fragmentation)
/dev/ad6s1d: FILE SYSTEM CLEAN; SKIPPING CHECKS
/dev/ad6s1d: clean, 839188 free (940 frags, 104781 blocks, 0.1% fragmentation)
Mounting local file systems:
.
Setting hostname: freebsd.intranet.local
.
Starting Network: lo0 msk0 em0.
lo0: flags=8049<UP,LOOPBACK,RUNNING,MULTICAST> metric 0 mtu 16384
	options=3<RXCSUM,TXCSUM>
	inet6 fe80::1%lo0 prefixlen 64 scopeid 0x4 
	inet6 ::1 prefixlen 128 
	inet 127.0.0.1 netmask 0xff000000 
	nd6 options=3<PERFORMNUD,ACCEPT_RTADV>
msk0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
	options=c011a<TXCSUM,VLAN_MTU,VLAN_HWTAGGING,TSO4,VLAN_HWTSO,LINKSTATE>
	ether xx:xx:xx:xx:xx:a2
	inet my.out.ip.12 netmask 0xfffffff8 broadcast my.out.ip.15
	media: Ethernet autoselect (none)
	status: no carrier
em0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
	options=209b<RXCSUM,TXCSUM,VLAN_MTU,VLAN_HWTAGGING,VLAN_HWCSUM,WOL_MAGIC>
	ether xx:xx:xx:xx:xx:a3
	inet 192.168.1.99 netmask 0xffffff00 broadcast 192.168.1.255
	media: Ethernet autoselect
	status: no carrier
add net default: gateway my.out.ip.9
Additional routing options:
 IP gateway=YES
.
Starting devd.
Flushed all rules.
00100 allow ip from any to any via lo0
00200 deny ip from any to 127.0.0.0/8
00300 deny ip from 127.0.0.0/8 to any
00400 deny ip from any to ::1
00500 deny ip from ::1 to any
00600 allow ipv6-icmp from :: to ff02::/16
00700 allow ipv6-icmp from fe80::/10 to fe80::/10
00800 allow ipv6-icmp from fe80::/10 to ff02::/16
00900 allow ipv6-icmp from any to any ip6 icmp6types 1
01000 allow ipv6-icmp from any to any ip6 icmp6types 2,135,136
ipfw nat 12 config if msk0 log deny_in same_ports reset
10000 allow ip from any to any via em0
10110 allow ip from 192.168.1.1 to me via em0
10120 allow ip from me to 192.168.1.1 via em0
10130 allow ip from table(2) to any via em0
10140 allow ip from any to table(2) via em0
10200 allow ip from any to table(1) via em0
10210 allow ip from table(1) to any via em0
10310 allow tcp from any to me via em0 dst-port 3128
10320 allow ip from me to any via em0
12000 deny log logamount 100 ip from any to any via em0
54120 nat 12 ip from any to any via msk0
54129 allow log logamount 100 ip from any to any
65000 allow log logamount 100 ip from any to any
Firewall rules loaded.
Firewall logging enabled.
ELF ldconfig path: /lib /usr/lib /usr/lib/compat /usr/local/lib /usr/local/lib/mysql
a.out ldconfig path: /usr/lib/aout /usr/lib/compat/aout
Creating and/or trimming log files
.
Starting syslogd.
Clearing /tmp (X related).
Starting local daemons:
.
Updating motd:
.
Removing stale Samba tdb files: 
.
.
.
.
.
.
.
.
 done
Starting nmbd.
Starting smbd.
ipfw: 54129 Accept UDP my.out.ip.12:137 my.out.ip.15:137 out via msk0
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] libsmb/nmblib.c:839(send_udp)
ipfw: 54129 Accept UDP my.out.ip.12:137 my.out.ip.15:137 out via msk0
ipfw: 54129 Accept UDP my.out.ip.12:137 my.out.ip.15:137 out via msk0
ipfw: 54129 Accept UDP my.out.ip.12:137 my.out.ip.15:137 out via msk0
ipfw: 54129 Accept UDP my.out.ip.12:137 my.out.ip.15:137 out via msk0
Apr  4 06:11:45 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(137) ERRNO=Permission denied
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_packets.c:158(send_netbios_packet)
Apr  4 06:11:45 freebsd nmbd[975]:   send_netbios_packet: send_packet() to IP my.out.ip.15 port 137 failed
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_nameregister.c:521(register_name)
Apr  4 06:11:45 freebsd nmbd[975]:   register_name: Failed to send packet trying to register name FREEBSD<20>
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:11:45 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(137) ERRNO=Permission denied
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_packets.c:158(send_netbios_packet)
Apr  4 06:11:45 freebsd nmbd[975]:   send_netbios_packet: send_packet() to IP my.out.ip.15 port 137 failed
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_nameregister.c:521(register_name)
Apr  4 06:11:45 freebsd nmbd[975]:   register_name: Failed to send packet trying to register name FREEBSD<03>
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:11:45 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(137) ERRNO=Permission denied
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_packets.c:158(send_netbios_packet)
Apr  4 06:11:45 freebsd nmbd[975]:   send_netbios_packet: send_packet() to IP my.out.ip.15 port 137 failed
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_nameregister.c:521(register_name)
Apr  4 06:11:45 freebsd nmbd[975]:   register_name: Failed to send packet trying to register name FREEBSD<00>
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:11:45 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(137) ERRNO=Permission denied
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_packets.c:158(send_netbios_packet)
Apr  4 06:11:45 freebsd nmbd[975]:   send_netbios_packet: send_packet() to IP my.out.ip.15 port 137 failed
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_nameregister.c:521(register_name)
Apr  4 06:11:45 freebsd nmbd[975]:   register_name: Failed to send packet trying to register name INTRANET<00>
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:11:45 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(137) ERRNO=Permission denied
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_packets.c:158(send_netbios_packet)
Apr  4 06:11:45 freebsd nmbd[975]:   send_netbios_packet: send_packet() to IP my.out.ip.15 port 137 failed
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_nameregister.c:521(register_name)
Apr  4 06:11:45 freebsd nmbd[975]:   register_name: Failed to send packet trying to register name INTRANET<1e>
ipfw: 54129 Accept UDP my.out.ip.12:138 my.out.ip.15:138 out via msk0
ipfw: 54129 Accept UDP my.out.ip.12:137 my.out.ip.15:137 out via msk0
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:11:45 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(138) ERRNO=Permission denied
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:11:45 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(137) ERRNO=Permission denied
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_packets.c:158(send_netbios_packet)
Apr  4 06:11:45 freebsd nmbd[975]:   send_netbios_packet: send_packet() to IP my.out.ip.15 port 137 failed
Apr  4 06:11:45 freebsd nmbd[975]: [2011/04/04 06:11:45,  0] nmbd/nmbd_namequery.c:244(query_name)
Apr  4 06:11:45 freebsd nmbd[975]:   query_name: Failed to send packet trying to query name INTRANET<1d>
Starting winbindd.
Starting squid.
2011/04/04 06:11:47| WARNING: Netmasks are deprecated. Please use CIDR masks instead.
2011/04/04 06:11:47| WARNING: IPv4 netmasks are particularly nasty when used to compare IPv6 to IPv4 ranges.
2011/04/04 06:11:47| WARNING: For now we will assume you meant to write /32
2011/04/04 06:11:47| WARNING: Netmasks are deprecated. Please use CIDR masks instead.
2011/04/04 06:11:47| WARNING: IPv4 netmasks are particularly nasty when used to compare IPv6 to IPv4 ranges.
2011/04/04 06:11:47| WARNING: For now we will assume you meant to write /24
2011/04/04 06:11:47| aclIpParseIpData: WARNING: Netmask masks away part of the specified IP in '192.168.1.1/255.255.255.0'
Starting mysql.
Starting sams.
Performing sanity check on apache22 configuration:
Syntax OK
Starting apache22.
Configuring syscons:
 keymap
 blanktime
.
Starting sshd.
Starting cron.
Starting background file system checks in 60 seconds.

Mon Apr  4 06:11:52 UTC 2011
Apr  4 06:12:48 freebsd sshd[1363]: _secure_path: /home/dimish/.login_conf is not owned by uid 1001
Apr  4 06:12:48 freebsd sshd[1363]: _secure_path: /home/dimish/.login_conf is not owned by uid 1001
Apr  4 06:12:48 freebsd sshd[1364]: _secure_path: /home/dimish/.login_conf is not owned by uid 1001
ipfw: 54129 Accept UDP my.out.ip.12:138 my.out.ip.15:138 out via msk0
Apr  4 06:12:55 freebsd nmbd[975]: [2011/04/04 06:12:55,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:12:55 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(138) ERRNO=Permission denied
Apr  4 06:12:56 freebsd su: dimish to root on /dev/pts/0
ipfw: 54129 Accept UDP my.out.ip.12:138 my.out.ip.15:138 out via msk0
Apr  4 06:14:52 freebsd nmbd[975]: [2011/04/04 06:14:52,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:14:52 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(138) ERRNO=Permission denied
ipfw: 54129 Accept UDP my.out.ip.12:137 my.out.ip.15:137 out via msk0
Apr  4 06:16:59 freebsd nmbd[975]: [2011/04/04 06:16:59,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:16:59 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(137) ERRNO=Permission denied
Apr  4 06:16:59 freebsd nmbd[975]: [2011/04/04 06:16:59,  0] nmbd/nmbd_packets.c:158(send_netbios_packet)
Apr  4 06:16:59 freebsd nmbd[975]:   send_netbios_packet: send_packet() to IP my.out.ip.15 port 137 failed
Apr  4 06:16:59 freebsd nmbd[975]: [2011/04/04 06:16:59,  0] nmbd/nmbd_namequery.c:244(query_name)
Apr  4 06:16:59 freebsd nmbd[975]:   query_name: Failed to send packet trying to query name INTRANET<1d>
ipfw: 54129 Accept UDP my.out.ip.12:138 my.out.ip.15:138 out via msk0
Apr  4 06:18:01 freebsd nmbd[975]: [2011/04/04 06:18:01,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:18:01 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(138) ERRNO=Permission denied
ipfw: 54129 Accept UDP my.out.ip.12:138 my.out.ip.15:138 out via msk0
Apr  4 06:21:52 freebsd nmbd[975]: [2011/04/04 06:21:52,  0] libsmb/nmblib.c:839(send_udp)
ipfw: 54129 Accept UDP my.out.ip.12:137 my.out.ip.15:137 out via msk0
Apr  4 06:21:52 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(138) ERRNO=Permission denied
Apr  4 06:21:52 freebsd nmbd[975]: [2011/04/04 06:21:52,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:21:52 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(137) ERRNO=Permission denied
Apr  4 06:21:52 freebsd nmbd[975]: [2011/04/04 06:21:52,  0] nmbd/nmbd_packets.c:158(send_netbios_packet)
Apr  4 06:21:52 freebsd nmbd[975]:   send_netbios_packet: send_packet() to IP my.out.ip.15 port 137 failed
Apr  4 06:21:52 freebsd nmbd[975]: [2011/04/04 06:21:52,  0] nmbd/nmbd_namequery.c:244(query_name)
Apr  4 06:21:52 freebsd nmbd[975]:   query_name: Failed to send packet trying to query name INTRANET<1d>
arp: 192.168.1.34 moved from 00:23:54:2b:c6:95 to 00:19:7e:bf:69:ff on em0
arp: 192.168.1.34 moved from 00:19:7e:bf:69:ff to 00:23:54:2b:c6:95 on em0
ipfw: 54129 Accept TCP my.out.ip.12:20076 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20076 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20076 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20076 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:42167 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:33882 80.253.18.30:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:32311 80.253.18.30:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:56365 80.253.18.30:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20076 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:62348 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:21161 209.169.10.131:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:56021 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:14884 209.169.10.131:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:58254 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:43967 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:41573 209.169.10.131:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:18821 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:62894 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:42167 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20076 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:42167 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:42167 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:64936 80.253.18.30:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:21314 80.253.18.30:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:32239 80.253.18.30:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:52674 209.169.10.131:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:24846 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:52815 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:64297 209.169.10.131:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:40619 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:35680 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:11602 209.169.10.131:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:27878 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:26185 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20076 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:42167 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:42167 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:42167 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20076 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:42167 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20076 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:26186 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:26187 81.19.88.63:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:26188 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:26189 81.19.88.63:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:26190 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:26191 81.19.88.62:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:42167 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:43289 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:24656 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:45715 209.169.10.131:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:37645 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:10246 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:31510 209.169.10.131:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:55047 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:37459 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:38599 209.169.10.131:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:51725 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:30126 198.186.193.234:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:36460 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:30270 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:22476 89.249.25.250:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20532 213.180.204.171:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20532 213.180.204.171:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20532 213.180.204.171:80 out via msk0
ipfw: 54129 Accept TCP my.out.ip.12:20532 213.180.204.171:80 out via msk0
ipfw: 54129 Accept UDP my.out.ip.12:138 my.out.ip.15:138 out via msk0
Apr  4 06:27:03 freebsd nmbd[975]: [2011/04/04 06:27:03,  0] libsmb/nmblib.c:839(send_udp)
<<1118>1A0p>rip
fw<: 118>  4 0
<6:27:013 f1re0ebs>5
<41291 1Ac8cep>d
 n<mbd[917150]>:t
< UDP1 1883.1> 
<  Pac110>ke3
6.24<6.12:1317 1883>t
 <sen1d 1fa0i>le.
1<36.24161.81>5d 
t<o 83.13161.204>6
<:137 1o1ut8 v>i.
15<(138) E1RR1N0>Oa
< msk01
18>=Permission denied
Apr  4 06:27:03 freebsd nmbd[975]: [2011/04/04 06:27:03,  0] libsmb/nmblib.c:839(send_udp)
Apr  4 06:27:03 freebsd nmbd[975]:   Packet send failed to my.out.ip.15(137) ERRNO=Permission denied
Apr  4 06:27:03 freebsd nmbd[975]: [2011/04/04 06:27:03,  0] nmbd/nmbd_packets.c:158(send_netbios_packet)
Apr  4 06:27:03 freebsd nmbd[975]:   send_netbios_packet: send_packet() to IP my.out.ip.15 port 137 failed
Apr  4 06:27:03 freebsd nmbd[975]: [2011/04/04 06:27:03,  0] nmbd/nmbd_namequery.c:244(query_name)
Apr  4 06:27:03 freebsd nmbd[975]:   query_name: Failed to send packet trying to query name INTRANET<1d>

Аватара пользователя
dimish
мл. сержант
Сообщения: 73
Зарегистрирован: 2011-02-22 9:33:07

Re: Перестал работать нат. =\

Непрочитанное сообщение dimish » 2011-04-04 10:00:00

baton4eg писал(а):получается у вас сетевая подсистема виснет. Могу догадатся что у вас freebsd 8-ой ветки. Попробуйте отключить watchdog с биоса, попробуйте выдать top -SP в момент подвисания, вывод прерываний vmstat - i
Ну теперь нат вообще перестал работать, так что его подвисания не промониторить.

baton4eg писал(а): permission denied может быть:
-ваш шлюз по умолчанию не доступен
Доступен. Параллельно работает виндовая прокся.
baton4eg писал(а): -ограничено кол-во сессий для ната, т.е превышен порог подключений с серых IP адресов на 1 внешний в 65к
А как определить? Торрент может открывать 65 тысяч соединений?

Аватара пользователя
baton4eg
сержант
Сообщения: 274
Зарегистрирован: 2009-10-11 14:36:35
Контактная информация:

Re: Перестал работать нат. =\

Непрочитанное сообщение baton4eg » 2011-04-04 10:59:36

сколько пользователей у вас? ддос с компьютеров может.
"Все говорят, что у меня /dev/hands криво и я всё делаю через /dev/ass. А у меня этих файлов вообще нет!" (c)
"Я ем руками, она вилкой и ножом, я бью вилкой и ножом, она руками" (с)

Аватара пользователя
dimish
мл. сержант
Сообщения: 73
Зарегистрирован: 2011-02-22 9:33:07

Re: Перестал работать нат. =\

Непрочитанное сообщение dimish » 2011-04-04 11:29:24

baton4eg писал(а):сколько пользователей у вас? ддос с компьютеров может.
Пользователей - единицы, всё пока работает в тестовом режиме. Сейчас счётчики поставлю, посмотрим сколько пакетов приходит на интерфейсы..

Аватара пользователя
dimish
мл. сержант
Сообщения: 73
Зарегистрирован: 2011-02-22 9:33:07

Re: Перестал работать нат. =\

Непрочитанное сообщение dimish » 2011-04-04 11:49:04

Вот, приблизительно за 10 минут. Это много? Вроде на ддос не тянет..

Код: Выделить всё

00011 4614  469468 count ip from any to any in via em0
00012 2431 1552806 count ip from any to any out via em0
00013  717  594229 count ip from any to any in via msk0
00014  614   82504 count ip from any to any out via msk0
Последний раз редактировалось vadim64 2011-04-04 17:50:10, всего редактировалось 1 раз.
Причина: [code][/code] ёпт!

Аватара пользователя
baton4eg
сержант
Сообщения: 274
Зарегистрирован: 2009-10-11 14:36:35
Контактная информация:

Re: Перестал работать нат. =\

Непрочитанное сообщение baton4eg » 2011-04-04 11:59:51

поставте pf-nat, он стабильно работает.
"Все говорят, что у меня /dev/hands криво и я всё делаю через /dev/ass. А у меня этих файлов вообще нет!" (c)
"Я ем руками, она вилкой и ножом, я бью вилкой и ножом, она руками" (с)

Аватара пользователя
dimish
мл. сержант
Сообщения: 73
Зарегистрирован: 2011-02-22 9:33:07

Re: Перестал работать нат. =\

Непрочитанное сообщение dimish » 2011-04-04 12:17:08

Это что, единственное решение проблемы? Не работает - забей и поставь другое?
Хотелось бы понять, что именно с этим натом...

snorlov
подполковник
Сообщения: 3923
Зарегистрирован: 2008-09-04 11:51:25
Откуда: Санкт-Петербург

Re: Перестал работать нат. =\

Непрочитанное сообщение snorlov » 2011-04-04 12:38:59

вы для начала оставьте только файер с натом, вырубите squid и samba и локализуйте проблему...

Аватара пользователя
dimish
мл. сержант
Сообщения: 73
Зарегистрирован: 2011-02-22 9:33:07

Re: Перестал работать нат. =\

Непрочитанное сообщение dimish » 2011-04-04 13:30:30

snorlov писал(а):вы для начала оставьте только файер с натом, вырубите squid и samba и локализуйте проблему...
Остановил и самбу и сквид, хотя не вижу каким боком они вообще тут играют. Ничего не изменилось. Смущают следующее в статистике:

Код: Выделить всё

00011 3129 253514 count ip from any to any in via em0
00012 1412 313768 count ip from any to any out via em0
00013   17   1232 count ip from any to any in via msk0
00014   82   4160 count ip from any to any out via msk0
10000 4541 567282 allow ip from any to any via em0
54120   99   5392 nat 12 ip from any to any via msk0
54129   41   2080 allow log logamount 100 ip from any to any
В нат входят 99 пакетов, а выходят 41. И судя по логу

Код: Выделить всё

Apr  4 10:16:18 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60574 195.131.10.152:80 out via msk0
Apr  4 10:16:21 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60574 195.131.10.152:80 out via msk0
Apr  4 10:16:26 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60578 91.203.96.252:443 out via msk0
Apr  4 10:16:27 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60574 195.131.10.152:80 out via msk0
Apr  4 10:16:29 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60578 91.203.96.252:443 out via msk0
Apr  4 10:16:35 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60578 91.203.96.252:443 out via msk0
Apr  4 10:16:47 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60580 91.203.96.252:443 out via msk0
Apr  4 10:16:47 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60583 184.73.191.209:80 out via msk0
Apr  4 10:16:50 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60580 91.203.96.252:443 out via msk0
Apr  4 10:16:50 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60583 184.73.191.209:80 out via msk0
Apr  4 10:16:56 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60580 91.203.96.252:443 out via msk0
Apr  4 10:16:56 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60583 184.73.191.209:80 out via msk0
Apr  4 10:16:57 freebsd kernel: ipfw: 54129 Accept TCP 83.136.246.12:60584 184.73.191.209:80 out via msk0
пакеты идут только исходящие, ничего в ответ не принимается, хотя активность на входе какая-то есть. Убрал deny_in из настроек ната - ничего не поменялось. Т.е., как я пониаю, возможно, нат не запоминает соответствие адресов. Есть какая-то возможность посмотреть эту таблицу, сбросить её и прочее?

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: Перестал работать нат. =\

Непрочитанное сообщение hizel » 2011-04-04 13:40:55

Код: Выделить всё

nat 12 config log if msk0 reset same_ports deny_in
никогда не понимал, зачем классический nat с deny_in
Deny any incoming connection from outside world.
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

rmn
старшина
Сообщения: 427
Зарегистрирован: 2008-10-03 18:52:02

Re: Перестал работать нат. =\

Непрочитанное сообщение rmn » 2011-04-04 14:25:27

hizel писал(а): никогда не понимал, зачем классический nat с deny_in
чтобы не забивать табличку ненужными записями?

Код: Выделить всё

struct alias_link *
FindUdpTcpIn(struct libalias *la, struct in_addr dst_addr,
    struct in_addr alias_addr,
    u_short dst_port,
    u_short alias_port,
    u_char proto,
    int create)
{
        int link_type;
        struct alias_link *lnk;

        LIBALIAS_LOCK_ASSERT(la);
        switch (proto) {
        case IPPROTO_UDP:
                link_type = LINK_UDP;
                break;
        case IPPROTO_TCP:
                link_type = LINK_TCP;
                break;
        default:
                return (NULL);
                break;
        }

        lnk = FindLinkIn(la, dst_addr, alias_addr,
            dst_port, alias_port,
            link_type, create);

        if (lnk == NULL && create && !(la->packetAliasMode & PKT_ALIAS_DENY_INCOMING)) {
                struct in_addr target_addr;

                target_addr = FindOriginalAddress(la, alias_addr);
                lnk = AddLink(la, target_addr, dst_addr, alias_addr,
                    alias_port, dst_port, alias_port,
                    link_type);
        }
        return (lnk);
}

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: Перестал работать нат. =\

Непрочитанное сообщение hizel » 2011-04-04 14:30:08

предложение снимаю, с точки зрения программиста тут все ок, но с точки зрения администратора, лучше было бы игнорировать эти пакеты, а не отрезать
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Аватара пользователя
dimish
мл. сержант
Сообщения: 73
Зарегистрирован: 2011-02-22 9:33:07

Re: Перестал работать нат. =\

Непрочитанное сообщение dimish » 2011-04-04 17:16:41

Нат заработал после установки net.inet.ip.fw.one_pass в 0. Т.е. при 1 он не просто, вопреки настройкам, возвращается в фаервол, а вообщехрензнаеткакработаетцелыйденьубилсука.

Аватара пользователя
dimish
мл. сержант
Сообщения: 73
Зарегистрирован: 2011-02-22 9:33:07

Re: Перестал работать нат. =\

Непрочитанное сообщение dimish » 2011-04-04 17:36:10

Я наврал.. Почему-то на работу ната влияет не net.inet.ip.fw.one_pass, а net.link.ether.ipfw, который, по идее, должен был включить фильтрацию по mac. Ща загуглил - проблема существует.
Всем спасибо, буду тестить на нагрузке, если будет лагать - создам новую тему. =)

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: Перестал работать нат. =\

Непрочитанное сообщение hizel » 2011-04-04 18:13:15

был включить фильтрацию по mac. Ща загуглил - проблема существует.
такой проблемы не существует, существует проблема осознания того что написанно в man ipfw на этот счёт
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.