отрицание not в ipfw
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
отрицание not в ipfw
Судя с мана
addr: [not] {any | me | me6 | table(number[,value]) | addr-list |
addr-set}
Можно ли одной командой сделать что-то подобное к
$cmd 00331 allow all from any to (not 10.200.23.0/24) and (not 10.202.20.0/24)
addr: [not] {any | me | me6 | table(number[,value]) | addr-list |
addr-set}
Можно ли одной командой сделать что-то подобное к
$cmd 00331 allow all from any to (not 10.200.23.0/24) and (not 10.202.20.0/24)
Глюк глюком вышибают!
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: отрицание not в ipfw
нет
но можно сделать по другому через tables
но можно сделать по другому через tables
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: отрицание not в ipfw
не список?(not 10.200.23.0/24) and (not 10.202.20.0/24)
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
Имел в виду, что нот относиться ко всему выражению, но не может относиться к части выражения
Глюк глюком вышибают!
-
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Re: отрицание not в ipfw
Код: Выделить всё
not 10.200.23.0/24,10.202.20.0/24
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
Что-то меня переклинило неверно пример написал.
Нужно например так:
нат - (не для сети 10.200.20.0/24) и (для сети 192.168.100.0/24)
PS
С таблицами тоже не очень красиво получается.
Нужно например так:
нат - (не для сети 10.200.20.0/24) и (для сети 192.168.100.0/24)
PS
С таблицами тоже не очень красиво получается.
Глюк глюком вышибают!
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: отрицание not в ipfw
по-моему нет параметра and, есть параметр or
сформулируйте конкретно задачу.
сформулируйте конкретно задачу.
ядерный взрыв...смертельно красиво...жаль, что не вечно...
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
Так как нет параметра and, пытался придумать, как записать то правило, которое указано выше. Не получается. Приходиться писать несколько (например 2).schizoid писал(а):по-моему нет параметра and, есть параметр or
сформулируйте конкретно задачу.
Глюк глюком вышибают!
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: отрицание not в ipfw
такое нужно?
нат - (не для сети 10.200.20.0/24) и (для сети 192.168.100.0/24)
ядерный взрыв...смертельно красиво...жаль, что не вечно...
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
Да, потому что укртелеком строит ВПН таким образом, что машины с одной сети не знают куда идти, если им нужно идти дальше сети (ВПН от УТК).
Грубо говоря, на ихнем центральном роутере нет понятия "шлюз по умолчанию". Я, правда, не сильно их и напрягал по этому вопросу, проще самому нат поднять.
Грубо говоря, на ихнем центральном роутере нет понятия "шлюз по умолчанию". Я, правда, не сильно их и напрягал по этому вопросу, проще самому нат поднять.
Глюк глюком вышибают!
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: отрицание not в ipfw
что-то я все равно не пойму, нат - (не для сети 10.200.20.0/24) и (для сети 192.168.100.0/24)
сети то не пересекаются. чего нельзя сделать НАт только для 192.168.100.0/24 и не трогать остальные сети?
сети то не пересекаются. чего нельзя сделать НАт только для 192.168.100.0/24 и не трогать остальные сети?
ядерный взрыв...смертельно красиво...жаль, что не вечно...
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
Потому что я выхожу с сети 10.202.0.0/24. Без ната я вижу сеть 10.200.20.0/24 и точку 192.168.100.20.schizoid писал(а):что-то я все равно не пойму, нат - (не для сети 10.200.20.0/24) и (для сети 192.168.100.0/24)
сети то не пересекаются. чего нельзя сделать НАт только для 192.168.100.0/24 и не трогать остальные сети?
Но есть еще точки, с адресами 192.168.100.Х, и сети 10.200.Х.Х, которые без ната мне не увидеть.
Глюк глюком вышибают!
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: отрицание not в ipfw
а при чем тут телеком вообще?
что-то вы походу намутили мудреное. нарисуйте схему, если не трудно.
что-то вы походу намутили мудреное. нарисуйте схему, если не трудно.
ядерный взрыв...смертельно красиво...жаль, что не вечно...
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
Потому что сеть 192,168,100,0/24 и 10,200,0,0/24 делается через услугу ВПМ (Віртуальна приватна мережа ) от УТК.schizoid писал(а):а при чем тут телеком вообще?
что-то вы походу намутили мудреное. нарисуйте схему, если не трудно.
Например пакет от точки 10.200.21.21 к точке 10.200.200.200 идет так:
10.200.21.21 - 10.200.21.1 - АйПи УТК (172.16.Х.Х) - 192.168.100.20 - 10.200.20.200
Есть сеть 10.202.0.0/24. По глупой маршрутизации УТК пакет с точки 10.200.21.21 на эту сеть дойдет только до 172.16.Х.Х
То есть 10.200.21.21 - 10.200.21.1 - 172.16.Х.Х и тут СТОП. Так как маршрутизатор 172.16.Х.Х мне не подконтролен и у него не прописано куда идти на адрес 10.202.0.0/24.
Сеть 10.202.0.0 это еще один сегмент подключеный к сети 10.200.20.0/24.
Глюк глюком вышибают!
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: отрицание not в ipfw
постройте свою сеть на ВПНах поверх телекомовской и используйте адреса которые вам удобны.
ядерный взрыв...смертельно красиво...жаль, что не вечно...
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
А зачем? Так на конечных машинах параметры ТСР/ІР настроил и все работает.schizoid писал(а):постройте свою сеть на ВПНах поверх телекомовской и используйте адреса которые вам удобны.
А НАТ настроить нужно для 1 точки, что собственно и сделано. Только не одной командой для фаервола, но то был вопрос скорее эстетики чем функциональности.
Кроме того, такая ущербность маршрутизатора УТК имеет и свой плюс. Кривой трафик обрывается на маршрутизаторе и не забивает каналы на других сегментах.
Глюк глюком вышибают!
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: отрицание not в ipfw
покажите как у вас сделано двумя (или несколькими) правилами
ядерный взрыв...смертельно красиво...жаль, что не вечно...
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
Чуть позже, потому как поламал в процессе экспериментов.schizoid писал(а):покажите как у вас сделано двумя (или несколькими) правилами
Несколько правил именно для НАТ имелось в виду.
Глюк глюком вышибают!
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
Код: Выделить всё
#Nat z OVPN na corporativku
ipfw nat 1 config if $lif same_ports
$cmd 00202 nat 1 ip from 10.202.0.2 to not 10.200.20.0/24, 192.168.100.20 via $lif
$cmd 00203 nat 1 ip from any to me via $lif
Выделено то, что я хотел эстетично оформить. Вроде даже получилось
Глюк глюком вышибают!
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: отрицание not в ipfw
а так?
Код: Выделить всё
ipfw add nat 1 ip from 10.202.0.2 to { 192.168.100.20 or not 10.200.20.0/24 } via bge0
ядерный взрыв...смертельно красиво...жаль, что не вечно...
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
Мне нужно чтобы на 192.168.100.20 шло напрямую, а в вашем примере оно пойдет через НАТ.schizoid писал(а):а так?Код: Выделить всё
ipfw add nat 1 ip from 10.202.0.2 to { 192.168.100.20 or not 10.200.20.0/24 } via bge0
Глюк глюком вышибают!
- schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
- Контактная информация:
Re: отрицание not в ipfw
?Gamerman писал(а):Что-то меня переклинило неверно пример написал.
Нужно например так:
нат - (не для сети 10.200.20.0/24) и (для сети 192.168.100.0/24)
ядерный взрыв...смертельно красиво...жаль, что не вечно...
- Gamerman
- капитан
- Сообщения: 1723
- Зарегистрирован: 2009-05-17 21:01:23
- Откуда: Украина, Ужгород - Днепр
- Контактная информация:
Re: отрицание not в ipfw
Это тоже было правильно (на момент написания поста), но потом обнаружилось, что есть адрес 192.168.100.20, для которого натить не надо было. Посколько натить нужно было адреса, которые ходили через один интерфейс, то оказалось, что проще было натить все с этого интерфейса, кроме указаных адресов. Так и получилось последнее правило.
Глюк глюком вышибают!