Страница 1 из 1

виртуальный ифей-с

Добавлено: 2010-02-10 16:46:52
finch83
Доброе время суток, хотелось бы задать такой вопрос.

Код: Выделить всё

vr0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        options=2808<VLAN_MTU,WOL_UCAST,WOL_MAGIC>
        ether 00:11:95:f5:29:a3
        inet 192.168.1.3 netmask 0xffffff00 broadcast 192.168.1.255
        media: Ethernet autoselect (100baseTX <full-duplex>)
        status: active
rl0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        options=8<VLAN_MTU>
        ether 00:c1:28:01:43:ab
        inet 192.168.0.2 netmask 0xffffff00 broadcast 192.168.0.255
        media: Ethernet autoselect (100baseTX <full-duplex>)
        status: active
lo0: flags=8049<UP,LOOPBACK,RUNNING,MULTICAST> metric 0 mtu 16384
        options=3<RXCSUM,TXCSUM>
        inet 127.0.0.1 netmask 0xff000000
ng0: flags=88d1<UP,POINTOPOINT,RUNNING,NOARP,SIMPLEX,MULTICAST> metric 0 mtu 1460
        inet 66.45.58.15 --> 209.27.16.103 netmask 0xffffffff
Сейчас, такая ситуация, мой сервачок соеденяется с провайдером через мпд5 пппое клиентом, и потом моей локалке раздаётся интернет, вот недавно вычитал что в freebsd есть штатный пппое клиент, я его настроил всё работает отлично и через него.
Единственный вопрос остался, как правильно фильтровать трафик, какую сетевушку надо фильтровать и на какую надо вешать нат,
Вопрос возник из того что кернел нат висит сейчас на виртуальном ифейсе, который создаётся мпд5.
Я прочитал что в штатном pppoe клиенте есть такая опция nat enable yes. Это что получается, кернел нат вешать не нужно на виртуальный ифейс? Или направьте в правильном направлении

Re: виртуальный ифей-с

Добавлено: 2010-02-10 16:55:06
manefesto
если поднимаешь через ppp то

Код: Выделить всё

ppp_nat="YES"
если же через mpd5 то я сделал так:

Код: Выделить всё

[19:53]|root@server.manefesto| kdebase3/>grep -e nat /etc/pf.conf
#nat
nat on $ext_if from $int_if:network to any port $web_ports -> ($ext_if)

Re: виртуальный ифей-с

Добавлено: 2010-02-10 17:34:34
finch83

Код: Выделить всё

vr0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        options=2808<VLAN_MTU,WOL_UCAST,WOL_MAGIC>
        ether 00:11:95:f5:29:a3
        inet 192.168.1.3 netmask 0xffffff00 broadcast 192.168.1.255
        media: Ethernet autoselect (100baseTX <full-duplex>)
        status: active
rl0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        options=8<VLAN_MTU>
        ether 00:c1:28:01:43:ab
        inet 192.168.0.2 netmask 0xffffff00 broadcast 192.168.0.255
        media: Ethernet autoselect (100baseTX <full-duplex>)
        status: active
lo0: flags=8049<UP,LOOPBACK,RUNNING,MULTICAST> metric 0 mtu 16384
        options=3<RXCSUM,TXCSUM>
        inet 127.0.0.1 netmask 0xff000000
ng0: flags=88d1<UP,POINTOPOINT,RUNNING,NOARP,SIMPLEX,MULTICAST> metric 0 mtu 1460
        inet 66.45.58.15 --> 209.27.16.103 netmask 0xffffffff
Я так понял пакеты приходят по такой схеме.

инет >> ng0 >> rl0 >> vr0 >> локалка
^
просто как то не улавливаю его роли в системе ? Елси б обычное подключение по локалке было тоб фильтровал внешний ифейс а тут непонятно как оно и почему. Извеняйте что так запутанно пишу, так как много мылей в голове, потихоньку сортировать буду

получается, кернел нат можно отключить когда используешь штатный ппп, он будет автоматом на тун интерфейсе натить, а правила фаервола уже составлять относительно какого ифейса лучше реального или виртуального ?

Re: виртуальный ифей-с

Добавлено: 2010-02-10 18:49:58
dikens3
просто как то не улавливаю его роли в системе ?
Интернет тебе нужен? Это такой же интерфейс, как твои vr0, rl0 и т.п. Точно такой же.
получается, кернел нат можно отключить когда используешь штатный ппп,
Да.
правила фаервола уже составлять относительно какого ифейса лучше реального или виртуального ?
На входе фильтровать естественно ng0 или tun0. (Фаервол может использовать *. Т.е. allow from tun* to me Так можно с номером не париться, всё равно он один)
Я так понял пакеты приходят по такой схеме.
инет >> ng0 >> rl0 >> vr0 >> локалка
Инет >> ng0 >> rl0
или
Инет >> ng0 >> vr0


Ты пойми, пакет делает 2 вещи:
1. Входит (ng0 или tun0)
2. Выходит (vr0 или rl0 или остаётся у сервера, если для него.)

Re: виртуальный ифей-с

Добавлено: 2010-02-12 13:00:56
finch83
Раскажите пожалуста про
net.inet.ip.fw.one_pass
Судя по описанию, при установке переменной в 0, пакет не выпадает из правил, а продолжает двигатся по правилам. А зачем такое нужно?
Например можно составить правила, по типу, если подошло правилото всё норм,пакет ушол, для чего пакет пропускать по полному набору правил, так же по идее более сложная схема должна получатся, или я ошибаюсь ?
Прошу прощение сразу, просто хочется разяснить раз и навсегда эту тяжолую схему.

Re: виртуальный ифей-с

Добавлено: 2010-02-12 13:09:17
dikens3
не расскажу, не использовал, не помню.

А вообще там типа если в НАТ пакет попадает, то он может сразу быть окончательным правилом (сам нат)
divert 6666 from any to any - Типа далее не пойдёт, после этого правила. Иначе должен идти до правила с allow или deny.

Вообще поищи по интернету.