<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ipfw в связке с natd не пускает пакеты на alias сетевого if</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID1/80377.html</link>
    <description>Исходные данные: &lt;br&gt;сервер с OS FreeBSD 6.3 должен работать как шлюз меджу ЛВС и интернет  со следующими сервисами: &lt;br&gt;&lt;br&gt;squid &lt;br&gt;apache &lt;br&gt;natd &lt;br&gt;ipfw &lt;br&gt;&lt;br&gt;postfix &lt;br&gt;courier-imap &lt;br&gt;и т.д. далее не важно &lt;br&gt;&lt;br&gt;Железо: &lt;br&gt;1 (!) сетевая карта &lt;br&gt;&lt;br&gt;Особенности: &lt;br&gt;Для одного физического интерфейса в rc.conf &lt;br&gt;прописан реальный адрес и алиас &lt;br&gt;Код: &lt;br&gt;ifconfig_em0=&quot;inet x.y.z.7 netmask 255.255.255.0&quot; &lt;br&gt;ifconfig_em0_alias0=&quot;x.y.z.3 netmask 255.255.255.255&quot; &lt;br&gt;  &lt;br&gt;&lt;br&gt;это сделано для того чтобы снаружи сервер был доступен по двум адресам - почтовому (mail.domain.ru соответствует x.y.z.7) и веб сервер (www.domain.ru соответствует x.y.z.3) &lt;br&gt;&lt;br&gt;при этом изнутри должен работать прокси и NAT. &lt;br&gt;&lt;br&gt;Суть проблемы. &lt;br&gt;при включенном IPFW нет доступа извне к веб серверу, но зато работает NAT &lt;br&gt;при отключенном IPFW все работает кроме NAT &lt;br&gt;&lt;br&gt;сервисы запускаются через rc.conf &lt;br&gt;&lt;br&gt;для простоты в IPFW все разрешено &lt;br&gt;&lt;br&gt;Код: &lt;br&gt;add 90  divert 8668 ip from x.y.z.0/24 to any via em0 &lt;br&gt;add 100 divert 8668 ip from any to x.y.z.7 via em0 &lt;br&gt;add 65535 </description>

<item>
    <title>ipfw в связке с natd не пускает пакеты на alias сетевого if (lykich99)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID1/80377.html#2</link>
    <pubDate>Fri, 23 May 2008 07:21:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;1. NAT без IPFW как я понимаю не работает в моем случае, &lt;br&gt;&amp;gt;но как их развязать - не знаю &lt;br&gt;&amp;gt;2. Как то перенаправить входящие подключения по 80 порту tcp снаружи на &lt;br&gt;&amp;gt;x.y.z.3, но при этом чтобы работали исходящие по 80 порту от &lt;br&gt;&amp;gt;squid тоже никак не соображу. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вариант с втыканием в сервер еще одного сетевого интерфейса работать наверняка будет, &lt;br&gt;&amp;gt;но сейчас невозможен &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Попробуй так &lt;br&gt;rc.conf&lt;br&gt;natd_enable=&quot;YES&quot;&lt;br&gt;natd_interface=&quot;x.y.z.3 &quot;&lt;br&gt;&lt;br&gt;В IPFW&lt;br&gt;divert 8668 ip4 from any to any via x.y.z.3&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw в связке с natd не пускает пакеты на alias сетевого if (nwton)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID1/80377.html#1</link>
    <pubDate>Thu, 22 May 2008 07:34:17 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ifconfig_em0=&quot;inet x.y.z.7 netmask 255.255.255.0&quot; &lt;br&gt;&amp;gt;ifconfig_em0_alias0=&quot;x.y.z.3 netmask 255.255.255.255&quot; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это сделано для того чтобы снаружи сервер был доступен по двум адресам &lt;br&gt;&amp;gt;- почтовому (mail.domain.ru соответствует x.y.z.7) и веб сервер (www.domain.ru соответствует x.y.z.3) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;при этом изнутри должен работать прокси и NAT. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;...&lt;br&gt;&amp;gt;Код: &lt;br&gt;&amp;gt;add 90  divert 8668 ip from x.y.z.0/24 to any via em0 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;add 100 divert 8668 ip from any to x.y.z.7 via em0 &lt;br&gt;&amp;gt;add 65535 allow ip from any to any &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Читать man natd на предмет опций -unregistered_only, -alias_address и добавить их в rc.conf.&lt;br&gt;Дальше при необходимости - подкрутить ipfw и разрулить отправку в natd только трафика от локальных пользователей, которые идут в интернет.&lt;br&gt;</description>
</item>

</channel>
</rss>
