<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раздел полезных советов: Настройка пакетного фильтра PF для ...</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/61413.html</link>
    <description>Во FreeBSD для включения PF указываем в /etc/rc.conf:&lt;br&gt;   pf_enable=&quot;YES&quot;&lt;br&gt;&lt;br&gt;При необходимости выделения гарантированной полосы пропускания для голосового трафика задействуем ALTQ.&lt;br&gt;Пересобираем ядро с поддержкой ALTQ, указав в конфигурации:&lt;br&gt;   options         ALTQ&lt;br&gt;   options         ALTQ_CBQ        # Class Bases Queuing (CBQ)&lt;br&gt;   options         ALTQ_RED        # Random Early Detection (RED)&lt;br&gt;   options         ALTQ_RIO        # RED In/Out&lt;br&gt;   options         ALTQ_HFSC       # Hierarchical Packet Scheduler  (HFSC)&lt;br&gt;   options         ALTQ_PRIQ       # Priority Queuing (PRIQ)&lt;br&gt;   options         ALTQ_NOPCC      # Required for SMP build&lt;br&gt;&lt;br&gt;Далее для организации NAT для машин с SIP телефонами используем следующие настройки пакетного фильтра (/etc/pf.conf):&lt;br&gt;&lt;br&gt;   # Вернет ошибку, порт заблокирован&lt;br&gt;   set block-policy return&lt;br&gt; &lt;br&gt;   # тайм-аут UDP сессии должен быть равен или больше, чем время регистрации SIP &lt;br&gt;   # Таймер тайм-аута. Обычно достаточно 300 секунд.&lt;br&gt;   set timeout &#123; udp.first 300, udp.single 150,</description>

<item>
    <title>Настройка пакетного фильтра PF для проброса SIP-телефонов че... (Добрый Дохтур)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/61413.html#18</link>
    <pubDate>Wed, 02 Dec 2009 08:35:48 GMT</pubDate>
    <description>зачем оно нужно?&lt;br&gt;</description>
</item>

<item>
    <title>Настройка пакетного фильтра PF для проброса SIP-телефонов через NAT (Touch)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/61413.html#17</link>
    <pubDate>Wed, 02 Dec 2009 06:21:45 GMT</pubDate>
    <description>Н-да .. тяжко оно без natd ..&lt;br&gt;</description>
</item>

<item>
    <title>Настройка пакетного фильтра PF для проброса SIP-телефонов че... (Добрый Дохтур)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/61413.html#16</link>
    <pubDate>Tue, 01 Dec 2009 21:49:13 GMT</pubDate>
    <description>отошлю к статье Вадима Гончарова:&lt;br&gt;&lt;br&gt;http://nuclight.livejournal.com/124348.html&lt;br&gt;&lt;br&gt;Тот факт, что на самом деле &quot;перепрыгивание&quot; выполняется на параметры&lt;br&gt;действия, позволяет использовать это для интересных вещей. В частности, с&lt;br&gt;использованием появившегося во FreeBSD 6.2 параметра tag на каждый пакет можно&lt;br&gt;навешивать внутриядерный тег, что в применении со skipto позволяет сделать, к&lt;br&gt;примеру, запоминание, с какого шлюза пришел входящий пакет на машине с каналами&lt;br&gt;к двум разным провайдерам, и ответные пакеты отправлять в тот канал, откуда они&lt;br&gt;пришли (допустим, у вашей машины только один IP-адрес, и сделать fwd на базе&lt;br&gt;внешнего адреса не получится), т.е. реализовать аналог reply-to из pf:&lt;br&gt;&lt;br&gt;ipfw add 100 skipto 300 tag 1 in recv $ext_if1 keep-state&lt;br&gt;ipfw add 200 skipto 300 tag 2 in recv $ext_if2 keep-state&lt;br&gt;ipfw add 300 allow &#123; recv $ext_if1 or recv $ext_if2 &#125;  # входящие снаружи&lt;br&gt;ipfw add 400 allow in recv $int_if   # разрешить ответы на внутреннем проходе&lt;br&gt;ipfw add 500 fwd $gw1 tagged 1      # остались от</description>
</item>

<item>
    <title>Настройка пакетного фильтра PF для проброса SIP-телефонов че... (Князь)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/61413.html#15</link>
    <pubDate>Tue, 01 Dec 2009 09:37:49 GMT</pubDate>
    <description>если покажете как сделать аналог reply-to в ipfw буду век вам благодарен&lt;br&gt;</description>
</item>

<item>
    <title>Настройка пакетного фильтра PF для проброса SIP-телефонов че... (Добрый Дохтур)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/61413.html#14</link>
    <pubDate>Mon, 30 Nov 2009 16:49:38 GMT</pubDate>
    <description>&amp;gt;pf - плюшки вроде route-to и reply-to&lt;br&gt;&lt;br&gt;а что, на ipfw это совершенно невозможно сделать? :)&lt;br&gt;</description>
</item>

<item>
    <title>Настройка пакетного фильтра PF для проброса SIP-телефонов че... (User294)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/61413.html#13</link>
    <pubDate>Mon, 30 Nov 2009 15:33:41 GMT</pubDate>
    <description>&amp;gt; sudo modprobe nf_nat_sip&lt;br&gt;&lt;br&gt;Некоторым простые решения кажутся неспортивными :-)&lt;br&gt;</description>
</item>

<item>
    <title>Настройка пакетного фильтра PF для проброса SIP-телефонов через NAT (Князь)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/61413.html#12</link>
    <pubDate>Mon, 30 Nov 2009 13:41:54 GMT</pubDate>
    <description>Как вариант - натить SIP и GRE трафик с помощью IPFW, а остальное гонять через PF.&lt;br&gt;&lt;br&gt;З.Ы. Для кричащих &quot;нахрена два фаерволла&quot; - каждый фаер делает то что он умеет, pf - плюшки вроде route-to и reply-to, IPFW - натить проблемный трафик.&lt;br&gt;</description>
</item>

<item>
    <title>Настройка пакетного фильтра PF для проброса SIP-телефонов че... (Nas_tradamus)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/61413.html#11</link>
    <pubDate>Mon, 30 Nov 2009 11:35:17 GMT</pubDate>
    <description>Во-во! Я так же решил эту проблему.&lt;br&gt;&lt;br&gt;А что-то дико сложно это делается в PF.&lt;br&gt;</description>
</item>

<item>
    <title>Настройка пакетного фильтра PF для проброса SIP-телефонов через NAT (фноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/61413.html#10</link>
    <pubDate>Mon, 30 Nov 2009 11:01:41 GMT</pubDate>
    <description>linux box&lt;br&gt;и&lt;br&gt;sudo modprobe nf_nat_sip&lt;br&gt;решат проблемы с натом сипа&lt;br&gt;</description>
</item>

</channel>
</rss>
