Маршрутизация, VPN, firewall, L3/L4‑сервисы и построение сетей на базе BSD и смежных систем.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
shtirlitsus
- проходил мимо
- Сообщения: 5
- Зарегистрирован: 2010-09-06 14:37:44
Непрочитанное сообщение
shtirlitsus » 2010-09-06 14:48:44
Есть машина freebsd 8.0 с pf.
реализован NAT на pf. для работы ftp запущен ftp-proxy
nat сделан в виде пула. когда пользователь идёт через пул - ftp-proxy неправильно отрабатывает, т.к. висит на внешнем интерфейсе и про пул не подозревает.
Код: Выделить всё
pf.conf:
nat on ifreal from <users> to any -> 91.XX.XX.XX/28 source-hash
#proxyftp
nat-anchor "ftp-proxy/*"
rdr-anchor "ftp-proxy/*"
rdr proto tcp from <users> to any port 21 -> 127.0.0.1 port 8021
anchor "ftp-proxy/*"
Задача нормализовать работу клиентов по ftp протоколу совместно с nat-пулом
shtirlitsus
-
Хостинг HostFood.ru
-
Хостинг HostFood.ru
Тарифы на хостинг в России, от 12 рублей:
https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.:
https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах:
https://www.host-food.ru/domains/
-
BlackCat
- прапорщик
- Сообщения: 469
- Зарегистрирован: 2007-10-16 22:40:42
Непрочитанное сообщение
BlackCat » 2010-09-08 7:19:18
shtirlitsus, правило для переброса FTP-трафика закрепите на внутреннем интерфейсе(-ах):
Код: Выделить всё
rdr on $if_int proto tcp from <users> to any port 21 -> 127.0.0.1 port 8021
так-же можно якоря ftp-proxy поставить выше правила, включающего NAT
Код: Выделить всё
#proxyftp
nat-anchor "ftp-proxy/*"
rdr-anchor "ftp-proxy/*"
nat on ifreal from <users> to any -> 91.XX.XX.XX/28 source-hash
BlackCat
-
BlackCat
- прапорщик
- Сообщения: 469
- Зарегистрирован: 2007-10-16 22:40:42
Непрочитанное сообщение
BlackCat » 2010-09-08 8:58:33
shtirlitsus писал(а):Благодарю. Помогло размещение редиректа на внутреннем интерфейсе.
Всегда пожалуйста. А FTP в активном режиме нормально работает? По-идее должен сбоить для определённых узлов.
BlackCat
-
shtirlitsus
- проходил мимо
- Сообщения: 5
- Зарегистрирован: 2010-09-06 14:37:44
Непрочитанное сообщение
shtirlitsus » 2010-09-13 15:24:18
shtirlitsus писал(а):Да. В активном работает не везде.
но народ требует и активный режим. есть варианты решения?
shtirlitsus
-
BlackCat
- прапорщик
- Сообщения: 469
- Зарегистрирован: 2007-10-16 22:40:42
Непрочитанное сообщение
BlackCat » 2010-09-13 20:54:20
shtirlitsus писал(а):PS. загнал докучи якорь выше основного редиректа - помогло вроде
Можно ещё зафиксировать адрес для исходящих соединений ftp-proxy (опция
-a), но это уже украшательства. Вообще посмотреть бы какой адрес он выбирает для установления соединения и какие правила пишет в NAT-якоря, если совсем нечем заняться будет.
BlackCat