Страница 1 из 1

Статья Policy-based routing & FreeBSD

Добавлено: 2009-03-09 19:48:18
bekhterev
Собственно статья

Re: Статья Policy-based routing & FreeBSD

Добавлено: 2009-03-09 19:58:32
paradox
я бы конечно всем кто пишет статьи где есть фаерволы
рекомендовал бы рисовать топологию
что бы народ хоть как то ориентировался
а то потом берут и тупо копи пастят все конфиги (с видом что что то делали)
и прибегают с вопросом а что у них не работает

Re: Статья Policy-based routing & FreeBSD

Добавлено: 2009-03-09 22:03:11
bekhterev
Так собственно что там рисовать? Один линк и тот на прова. Никаких излишеств.

Re: Статья Policy-based routing & FreeBSD

Добавлено: 2009-03-09 22:07:12
paradox
"наглядность наглядность"
это то что еще както может остановить "копипастеров"
как показывает практика
90% народу вообще ничего не читают
а методом копи паст хотят что бы у них все работало
токо потому что есть знакомые слова в статье))))

Re: Статья Policy-based routing & FreeBSD

Добавлено: 2009-12-13 19:41:26
Igips
Пока писал вопрос к статье - осенило ))
Задача была - разделять по различным IP клиентские приложения (запущенные на машинке с ipfw), которые подключаются на один и тот же dst-port с различных src-port. (тоесть различить их нельзя, как сервисы ssh/telnet/smtp....). Кстати, магическим образом, bind сокетов к алиасовым IP у меня не работал... ЗЫ: топология такая же, как в статье.
Решение:
Прописываем алиасами различные айпи на свой линк. И просто запускаем клиентские приложения от имени различных пользователей (можно через sudo))! Далее, в помощь приходит параметр ipfw-паравил "uid". :Yahoo!:

Re: Статья Policy-based routing & FreeBSD

Добавлено: 2009-12-14 9:06:45
bekhterev
А если траф транзитный?

Re: Статья Policy-based routing & FreeBSD

Добавлено: 2009-12-15 0:04:58
Igips
bekhterev писал(а):А если траф транзитный?
Тут уж прикольные идеи заканчиваются ((
Тоже была такая трабла...
Должно, в принципе, сработать при ipnat (или другим натом...) с конфигом:

Код: Выделить всё

map ethXZ from loc_ip ! to loc_subnet/mask -> pub_ip/32  portmap tcp/udp
map ethXZ from loc_ip ! to loc_subnet/mask -> pub_ip/32
map ethXZ from loc_ip ! to loc_subnet/mask -> pub_ip/32  proxy port ftp
И так для всех, кого надо посылать транзитом. Но это как-то с передподнадвывертом... А вот без ната как - я хз насчёт красивого решения :(

Re: Статья Policy-based routing & FreeBSD

Добавлено: 2009-12-15 10:04:57
bekhterev
Ну еще есть PF, но статья не про него :-)