Страница 1 из 1

setfib + ipfw nat + gre

Добавлено: 2009-08-30 19:00:54
buryanov
Есть виндовый vpn сервак, спрятаный за натом. Решил переделать фаервол и прибегнуть setfib.
что было:

Код: Выделить всё

# nat for table 10 full access
${FwCMD} nat 2000 config ip ${ip_nat33} \
                        redirect_port tcp 10.4.2.79:1723 1723 \
                        redirect_proto gre 10.4.2.79 ${ip_nat33}                        
Всё прекрасно работает,
поменял на такие правила:

Код: Выделить всё

# nat for table 10 full access
${FwCMD} nat 2000 config ip ${ip_nat33} \
                        redirect_port tcp 10.4.2.79:1723 1723 \
                        redirect_proto gre 10.4.2.79 ${ip_nat33} 

${FwCMD} add nat 2000 all from any to any tagged 1
делают вот это:

Код: Выделить всё

ipfw nat 2000 config ip 2.1.2.33 redirect_proto gre 10.4.2.79 2.1.2.33 redirect_port tcp 10.4.2.79:1723 1723
08200 nat 2000 ip from any to any tagged 1

Код: Выделить всё

[root@hqgw1 /etc]# tcpdump -n -i ng2 host 92.113.210.215
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on ng2, link-type NULL (BSD loopback), capture size 96 bytes
18:30:17.791635 IP 92.113.210.215.52466 > 2.1.2.33.1723: S 1502213724:1502213724(0) win 8192 <mss 1452,nop,wscale 8,nop,nop,sackOK>
18:30:17.791723 IP 2.112.209.33.1723 > 92.113.210.215.52466: R 0:0(0) ack 1502213725 win 0
18:30:18.323898 IP 92.113.210.215.52466 > 2.1.2.33.1723: S 1502213724:1502213724(0) win 8192 <mss 1452,nop,wscale 8,nop,nop,sackOK>
18:30:18.324006 IP 2.112.209.33.1723 > 92.113.210.215.52466: R 0:0(0) ack 1 win 0
18:30:18.862542 IP 92.113.210.215.52466 > 2.1.2.33.1723: S 1502213724:1502213724(0) win 8192 <mss 1452,nop,nop,sackOK>
18:30:18.862664 IP 2.112.209.33.1723 > 92.113.210.215.52466: R 0:0(0) ack 1 win 0
в результате, ничего(vpn) не работает

Re: setfib + ipfw nat + gre

Добавлено: 2009-08-31 10:23:40
hizel
не вижу setfib и tag это немножко из другой оперы ;]

Re: setfib + ipfw nat + gre

Добавлено: 2009-08-31 10:35:45
terminus
ЕМНИП redirect_proto поломан - используйте ipfw для того чтобы выцепить gre трафик и потом передавайте его на redirect_addr.

Re: setfib + ipfw nat + gre

Добавлено: 2009-08-31 11:39:09
buryanov
hizel писал(а):не вижу setfib и tag это немножко из другой оперы ;]

Код: Выделить всё

${FwCMD} add setfib 0 tag 1 all from table\(10\) to any

#################################

# nat for table 10 full access
${FwCMD} nat 2000 config ip ${ip_nat33} \
                        redirect_port tcp 10.4.2.79:1723 1723 \
                        redirect_proto gre 10.4.2.79 ${ip_nat33}

${FwCMD} add nat 2000 all from any to any tagged 1

Код: Выделить всё

[root@hqgw1 /var/named/var]# ipfw table 10 list
10.4.2.79/32 0
terminus писал(а):ЕМНИП redirect_proto поломан - используйте ipfw для того чтобы выцепить gre трафик и потом передавайте его на redirect_addr.
Поломан в чём, при использовании setfib?

Re: setfib + ipfw nat + gre

Добавлено: 2009-08-31 11:49:09
terminus
Поломан в чём, при использовании setfib?
просто неработает. по крайней мере мне его никогда и никак не удавалось завести... :(

Re: setfib + ipfw nat + gre

Добавлено: 2009-08-31 14:08:28
buryanov
Но при данной конфигурации у меня всё работает, я сделал изменения:

Код: Выделить всё

${FwCMD} add nat 2000 all from table\(10\) to any out xmit ${ifwan}
поменял на

Код: Выделить всё

${FwCMD} add setfib 0 tag 1 all from table\(10\) to any
${FwCMD} add nat 2000 all from any to any tagged 1