<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: freebsd ipfw помогите разобратся в последовательности прохож...</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/78288.html</link>
    <description>Возникла проблема в непонимании логики работы ipfw freebsd 6. &lt;br&gt;(шлюз для интернет, dns,dhcp,vpn(pptp), два интерфейса: один в мир, другой в локалку)&lt;br&gt;Помогите, может что подсоветуете. &lt;br&gt;насколько мне известно, через ipfw пакеты могут проходить двумя способами&lt;br&gt;- попадать под первое же подходящее правило и покидать фаервол&lt;br&gt;- проходить по всем цепочкам правил, не зависимо удовлетворяют они его(пакет) или нет пока не встретится явно запрещающее правило.&lt;br&gt;Вопросы:&lt;br&gt;1 как проверить какой метод сейчас установлен?&lt;br&gt;2 В ситуации, когда пользователь подключается к интернет посредством pptp, и ему нужно разрешить обращатся к dns, разрешить в и с &quot;мира&quot; все, использовать divert natd, использовать pipe и queue - какой способ нужно использовать? &lt;br&gt;&lt;br&gt;Я совершенно запутался с пониманием последовательности обработки в ситуации&lt;br&gt;- когда пакеты проходят от пользователей через созданные vpn туннели. Как и через что они попадают в ipfw. &lt;br&gt;3   Между клиентом в локалке и ВПНсервером начинают ходить gre пакеты между айпи локально</description>

<item>
    <title>freebsd ipfw помогите разобратся в последовательности прохож... (z1nkum)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/78288.html#3</link>
    <pubDate>Thu, 17 Jan 2008 13:11:46 GMT</pubDate>
    <description>&amp;gt;А вот все тот же &quot;skipto номер&quot; &lt;br&gt;&amp;gt;Пакет доходит до правила в котором есть skipto обрабатывается им и прыгает &lt;br&gt;&amp;gt;на указанный номер. Там обрабатывается снова, и , если skipto в &lt;br&gt;&amp;gt;правиле нет и правило ему удовлетворяет - он покидает ipfw? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;да что такое обрабатывается то? Пакет =сверяется= с правилом и если подходит - улетает на правило номер N, а там дальше идёт до совпадения.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;и еще: &lt;br&gt;&amp;gt;Если sysctl net.inet.ip.fw.one_pass=0 &lt;br&gt;&amp;gt;то  пакет после (например) правил с pipe не покидает фаервол - &lt;br&gt;&amp;gt;а следует до следующего, удовлетворяющего правила и лишь там уходит или &lt;br&gt;&amp;gt;блокируется? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я правильно понял? &lt;br&gt;&lt;br&gt;правильно&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Спасибо за ответы. </description>
</item>

<item>
    <title>freebsd ipfw помогите разобратся в последовательности прохож... (kaats)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/78288.html#2</link>
    <pubDate>Thu, 17 Jan 2008 12:00:13 GMT</pubDate>
    <description>Спасибо за ответ, зацеплюсь за net.inet.ip.fw.one_pass и думаю у меня все получится.&lt;br&gt;&lt;br&gt;А вот все тот же &quot;skipto номер&quot;&lt;br&gt;Пакет доходит до правила в котором есть skipto обрабатывается им и прыгает на указанный номер. Там обрабатывается снова, и , если skipto в правиле нет и правило ему удовлетворяет - он покидает ipfw? &lt;br&gt; &lt;br&gt;&lt;br&gt;и еще:&lt;br&gt;Если sysctl net.inet.ip.fw.one_pass=0 &lt;br&gt;то  пакет после (например) правил с pipe не покидает фаервол - а следует до следующего, удовлетворяющего правила и лишь там уходит или блокируется? &lt;br&gt;&lt;br&gt;Я правильно понял?&lt;br&gt;&lt;br&gt;&lt;br&gt;Спасибо за ответы.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>freebsd ipfw помогите разобратся в последовательности прохож... (z1nkum)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/78288.html#1</link>
    <pubDate>Thu, 17 Jan 2008 07:30:09 GMT</pubDate>
    <description>&amp;gt;Возникла проблема в непонимании логики работы ipfw freebsd 6. &lt;br&gt;&amp;gt;(шлюз для интернет, dns,dhcp,vpn(pptp), два интерфейса: один в мир, другой в локалку) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Помогите, может что подсоветуете. &lt;br&gt;&amp;gt;насколько мне известно, через ipfw пакеты могут проходить двумя способами &lt;br&gt;&amp;gt;- попадать под первое же подходящее правило и покидать фаервол &lt;br&gt;&amp;gt;- проходить по всем цепочкам правил, не зависимо удовлетворяют они его(пакет) или &lt;br&gt;&amp;gt;нет пока не встретится явно запрещающее правило. &lt;br&gt;&lt;br&gt;неа, пакет выходит из ipfw как только попадает в подходящее правило&lt;br&gt;кроме случаев, когда используются шейперы с выключенным net.inet.ip.fw.one_pass&lt;br&gt;&lt;br&gt;&amp;gt;Вопросы: &lt;br&gt;&amp;gt;1 как проверить какой метод сейчас установлен? &lt;br&gt;&lt;br&gt;sysctl net.inet.ip.fw.one_pass&lt;br&gt;&lt;br&gt;если 0 - на выходе пайпа идти дальше по следующим правилам вниз&lt;br&gt;&lt;br&gt;&amp;gt;2 В ситуации, когда пользователь подключается к интернет посредством pptp, и ему &lt;br&gt;&amp;gt;нужно разрешить обращатся к dns, разрешить в и с &quot;мира&quot; все, &lt;br&gt;&amp;gt;использовать divert natd, использовать pipe и queue - какой способ нужно &lt;br&gt;&amp;gt;использо</description>
</item>

</channel>
</rss>
