какая-то хренота.
чe-то с утра пришел правила комментировал-комментировал в PF'e
бац, начало видать разрешения имен через lo0...
причем в правилах свиду все как и было
когда комменчу antispoofing правила, то появляются еще по HTTP порту пакеты RST:
Код: Выделить всё
tcpdump -i lo0
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on lo0, link-type NULL (BSD loopback), capture size 96 bytes
09:13:53.428609 IP localhost.61927 > localhost.domain: 38718+ A? www.freebsd.org. (33)
09:13:53.429387 IP localhost.domain > localhost.61927: 38718 1/3/5 A www.freebsd.org (241)
09:13:53.560707 IP localhost.56840 > localhost.domain: 41943+ PTR? 33.83.147.69.in-addr.arpa. (43)
09:13:53.906441 IP localhost.domain > localhost.56840: 41943 1/5/4 PTR[|domain]
09:14:04.005747 IP INTERNET.firma.local.1595 > localhost.3128: R 520238048:520238048(0) ack 2347644372 win 0
09:14:04.904858 IP localhost.60986 > localhost.domain: 41944+ PTR? 20.16.16.172.in-addr.arpa. (43)
09:14:04.905467 IP localhost.domain > localhost.60986: 41944* 1/1/1 PTR[|domain]
а вот SIN, PSH ничего не видно на lo0
получается либо Squid их перехватывает до tcpdump - это как?
либо tcpdump че-то неулавливает
либо PF че-то делает, хотя че он может делать я не понимаю, нахрена ему это и как вообще он делает так, что до сквида доходят пакеты, а tcpdump не видит их...
все чай, срочно чай.