Страница 1 из 1
Статья Policy-based routing & FreeBSD
Добавлено: 2009-03-09 19:48:18
bekhterev
Re: Статья Policy-based routing & FreeBSD
Добавлено: 2009-03-09 19:58:32
paradox
я бы конечно всем кто пишет статьи где есть фаерволы
рекомендовал бы рисовать топологию
что бы народ хоть как то ориентировался
а то потом берут и тупо копи пастят все конфиги (с видом что что то делали)
и прибегают с вопросом а что у них не работает
Re: Статья Policy-based routing & FreeBSD
Добавлено: 2009-03-09 22:03:11
bekhterev
Так собственно что там рисовать? Один линк и тот на прова. Никаких излишеств.
Re: Статья Policy-based routing & FreeBSD
Добавлено: 2009-03-09 22:07:12
paradox
"наглядность наглядность"
это то что еще както может остановить "копипастеров"
как показывает практика
90% народу вообще ничего не читают
а методом копи паст хотят что бы у них все работало
токо потому что есть знакомые слова в статье))))
Re: Статья Policy-based routing & FreeBSD
Добавлено: 2009-12-13 19:41:26
Igips
Пока писал вопрос к статье - осенило ))
Задача была - разделять по различным IP клиентские приложения (запущенные на машинке с ipfw), которые подключаются на один и тот же dst-port с различных src-port. (тоесть различить их нельзя, как сервисы ssh/telnet/smtp....). Кстати, магическим образом, bind сокетов к алиасовым IP у меня не работал... ЗЫ: топология такая же, как в статье.
Решение:
Прописываем алиасами различные айпи на свой линк. И просто запускаем клиентские приложения от имени различных пользователей (можно через sudo))! Далее, в помощь приходит параметр ipfw-паравил "uid".

Re: Статья Policy-based routing & FreeBSD
Добавлено: 2009-12-14 9:06:45
bekhterev
А если траф транзитный?
Re: Статья Policy-based routing & FreeBSD
Добавлено: 2009-12-15 0:04:58
Igips
bekhterev писал(а):А если траф транзитный?
Тут уж прикольные идеи заканчиваются ((
Тоже была такая трабла...
Должно, в принципе, сработать при ipnat (или другим натом...) с конфигом:
Код: Выделить всё
map ethXZ from loc_ip ! to loc_subnet/mask -> pub_ip/32 portmap tcp/udp
map ethXZ from loc_ip ! to loc_subnet/mask -> pub_ip/32
map ethXZ from loc_ip ! to loc_subnet/mask -> pub_ip/32 proxy port ftp
И так для всех, кого надо посылать транзитом. Но это как-то с передподнадвывертом... А вот без ната как - я хз насчёт красивого решения

Re: Статья Policy-based routing & FreeBSD
Добавлено: 2009-12-15 10:04:57
bekhterev
Ну еще есть PF, но статья не про него :-)