Страница 1 из 1

NAT и TTL

Добавлено: 2009-11-03 10:06:34
Gloft
Может кто еще что знает как заставить маршрутизатор (FreeBSD) скрыть присутствие ната на интерфейсе.
В инете нашел решение для iptables:

Код: Выделить всё

iptables -t mangle -A PREROUTING -i eth0 -j TTL --ttl-set 64 
Может еще кто что подскажет?

Re: NAT и TTL

Добавлено: 2009-11-03 10:08:03
paradox
зачем что то скрывать?

Re: NAT и TTL

Добавлено: 2009-11-03 10:09:27
zingel
обмануть провайдера скорее всего

Re: NAT и TTL

Добавлено: 2009-11-03 11:47:07
Gloft
zingel писал(а):обмануть провайдера скорее всего
Да именно для этих целей. Только не обмануть а обойти ограничение.

Re: NAT и TTL

Добавлено: 2009-11-03 11:53:20
zingel

Re: NAT и TTL

Добавлено: 2009-11-05 23:04:26
terminus
grep -B 5 -A 5 stealth /sys/conf/NOTES

Код: Выделить всё

# IPSTEALTH enables code to support stealth forwarding (i.e., forwarding
# packets without touching the TTL).  This can be useful to hide firewalls
# from traceroute and similar tools.


options         IPSTEALTH               #support for stealth forwarding

Re: NAT и TTL

Добавлено: 2009-11-07 19:46:33
tyler56
PF-ом

Код: Выделить всё

scrub in all min-ttl 10

Re: NAT и TTL

Добавлено: 2009-12-04 3:09:08
Inzevision
Не стал создавать новую тему, так как эта подходит под мой вопрос.
Суть такова. Есть шлюз на Фре который дайт в локалку инет. Нужно изменять TTL пакетов идущим к пользователям на 1, что бы они не могли пользоваться роутерами и т.п. весчами и не раздавали свой канал соседу или ещё куда...
мне нужно поднимать scrub на внутреннем интерфейсе для исходящих, или на внешнем для входящих?

Re: NAT и TTL

Добавлено: 2009-12-04 6:46:22
ADRE
terminus писал(а):grep -B 5 -A 5 stealth /sys/conf/NOTES

Код: Выделить всё

# IPSTEALTH enables code to support stealth forwarding (i.e., forwarding
# packets without touching the TTL).  This can be useful to hide firewalls
# from traceroute and similar tools.


options         IPSTEALTH               #support for stealth forwarding
+ динамические правила исходящие соединения ipfw = полный режим (GOD MODE (c) doom2)

Re: NAT и TTL

Добавлено: 2009-12-04 14:28:39
Inzevision
Inzevision писал(а):Не стал создавать новую тему, так как эта подходит под мой вопрос.
Суть такова. Есть шлюз на Фре который дайт в локалку инет. Нужно изменять TTL пакетов идущим к пользователям на 1, что бы они не могли пользоваться роутерами и т.п. весчами и не раздавали свой канал соседу или ещё куда...
мне нужно поднимать scrub на внутреннем интерфейсе для исходящих, или на внешнем для входящих?
Рещил вопрос так:

Код: Выделить всё

scrub in all min-ttl 15 max-mss 1400 fragment reassemble
scrub all random-id min-ttl *установить своё значение* reassemble tcp fragment reassemble

Re: NAT и TTL

Добавлено: 2010-04-23 14:15:39
Inzevision
Уже убрал эти строки из конфига, потому как жутко начал тупить инет у клиента.

Re: NAT и TTL

Добавлено: 2010-04-24 10:38:48
Morty
TTL можно выставить через sysctl
и это будет влиять на обе стороны что от клиента что к нему