Схема подключения
10.0.2.0/24 <---> [gw_vlan_2_10.0.2.1 + gw_vlan_7_192.168.7.10] <---> 192.168.7.9_роутер_сторонней_организации_172.1.1.1 <---> ПК_с_IP_172.1.1.5
====
делаю на ПК 10.0.2.5# netstat -rn | grep 172.1.1.
172.1.1.0/24 192.168.7.9 UGS 0 775 vlan7
# netstat -rn | grep 10.0.2
10.0.2.0/24 link#25 UC 0 0 vlan2
ping 172.1.1.5....а в ответ молчание
в это время на интерфейсе шлюза куда подключен этот ПК, видно что пакеты уходят:
На интерфейсе адреса назначения видно что пакет уходит и возвращается ответ:# tcpdump -n -i vlan2 host 172.1.1.5
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on vlan2, link-type EN10MB (Ethernet), capture size 96 bytes
08:37:27.010901 IP 10.0.2.5 > 172.1.1.5: ICMP echo request, id 512, seq 27915, length 40
08:37:32.507552 IP 10.0.2.5 > 172.1.1.5: ICMP echo request, id 512, seq 28171, length 40
08:37:38.010323 IP 10.0.2.5 > 172.1.1.5: ICMP echo request, id 512, seq 28427, length 40
в правилах pf разрешаю пока весь трафик# tcpdump -n -i vlan7 host 172.1.1.5
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on vlan7, link-type EN10MB (Ethernet), capture size 96 bytes
08:39:44.501239 IP 10.0.2.5 > 172.1.1.5: ICMP echo request, id 512, seq 34315, length 40
08:39:44.520722 IP 172.1.1.5 > 10.0.2.5: ICMP echo reply, id 512, seq 34315, length 40
08:39:50.000887 IP 10.0.2.5 > 172.1.1.5: ICMP echo request, id 512, seq 34571, length 40
08:39:50.020371 IP 172.1.1.5 > 10.0.2.5: ICMP echo reply, id 512, seq 34571, length 40
08:39:55.500661 IP 10.0.2.5 > 172.1.1.5: ICMP echo request, id 512, seq 34827, length 40
08:39:55.520398 IP 172.1.1.5 > 10.0.2.5: ICMP echo reply, id 512, seq 34827, length 40
т.е. получается от интерфейса 7 не проходят пакеты в интерфейс 2. а вот почему не могу понять??int_2= "vlan2"
int_7= "vlan7"
icmp_types="{echoreq, unreach}"
set block-policy return
set skip on lo0
antispoof quick for {lo0, $int_2,$int_7}"
pass in all
pass out all

есть еще подсети других организаций, немного с другим видом включения в сеть- так там все нормально.