Страница 1 из 1

PF NAT и три аплинка с BGP

Добавлено: 2010-02-07 19:51:08
blackjackchik
Всем привет. Есть сеть /22, три аплинка с поднятыми BGP сессиями. Сейчас используем фаерволл IPFW и KERNEL NAT.
В локалке куча серых подсетей каждая из которых натится под одним из белых адресов. Плохо то, что очень много правил в фаерволе типа

Код: Выделить всё

ipfw nat N config ip <белый адрес>
ipfw nat N ip from <серый адрес> to any out
ipfw nat N ip from any to <белый адрес>
и таких правих, не считая фильтрацию и шейпинг с помощю таблиц, около 60. Тазик переваривает 300 мегабит трафика. Но сдается мне что такая схема неправильная.
Теперь вопрос: стоит ли перейти на PF NAT, и если так, то как это сделать. Потому, что если пакет уходит например через аплинк 1, а ответ на него приходит через аплинк 3, то правило пф ната на 3 аплинке ничего не знает о пришедшем пакете и не обрабатывает его.

Re: PF NAT и три аплинка с BGP

Добавлено: 2010-02-07 21:26:30
terminus
Я бы не стал переходить на ПФ. Он не оптимизирован для SMP и скорее всего потеряете на нем в скорости.

Re: PF NAT и три аплинка с BGP

Добавлено: 2010-02-07 22:24:58
blackjackchik
что ж посоветуете? сейчас идет сегментация сети, городить еще несколько деcятков правил ipfw nat ?

Re: PF NAT и три аплинка с BGP

Добавлено: 2010-02-07 22:37:11
terminus
Оптимизировать правила через skipto?