<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Недопонимание принципов работы ipfw</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/84002.html</link>
    <description>Здравствуйте&lt;br&gt;Подключился к местной сети и с собой подключил своих соседей (ранее была сеть для игр). Купил материнку, установил FreeBSD. Инет у всех работает, но есть некоторые неудобства.&lt;br&gt;Полазил по этому форуму и в силу своего понимания написал следующий конфиг ipfw (некоторое вырезано):&lt;br&gt;&#091;code&#093;&lt;br&gt;        # set these to your outside interface network and netmask and ip &lt;br&gt;        cn_if=&quot;cn_net&quot;&lt;br&gt;&lt;br&gt;        # set these to your inside interface network and netmask and ip &lt;br&gt;        kv_net=&quot;192.168.114.0/26&quot;&lt;br&gt;        kv_mask=&quot;0xffffffc0&quot;&lt;br&gt;        kvXXX_mask=&quot;0xfffffff8&quot;&lt;br&gt;        kv143_if=&quot;kv143&quot;&lt;br&gt;        kv143_net=&quot;192.168.114.24/29&quot;&lt;br&gt;        kv144_if=&quot;kv144&quot;&lt;br&gt;        kv144_net=&quot;192.168.114.32/29&quot;&lt;br&gt;        kv140_if=&quot;kv140&quot;&lt;br&gt;        kv140_net=&quot;192.168.114.40/29&quot;&lt;br&gt;        kv139_if=&quot;kv139&quot;&lt;br&gt;        kv139_net=&quot;192.168.114.48/29&quot;&lt;br&gt;        kvNNN_if=&quot;kvNNN&quot;&lt;br&gt;        kvNNN_net=&quot;192.168.114.56/29&quot;&lt;br&gt;&lt;br&gt;        $&#123;fwcmd&#125; disable one_pass&lt;br&gt;&lt;br&gt;        $&#123;fwcmd&#125; add 100 check-state&lt;br&gt;&lt;br&gt;#       setup_loopback&lt;br&gt;        $&#123;fwcmd&#125; add </description>

<item>
    <title>Недопонимание принципов работы ipfw (Vadim_nsk)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/84002.html#5</link>
    <pubDate>Mon, 09 Feb 2009 02:11:13 GMT</pubDate>
    <description>Переписал часть конфига иначе, заменив table списком адресов, не помогло:&lt;br&gt;&#091;code&#093;&lt;br&gt;        # set these to your outside interface network and netmask and ip &lt;br&gt;        cn_if=&quot;cn_net&quot;&lt;br&gt;        home_if=&quot;home_net&quot;&lt;br&gt;        home_net=&quot;10.10.0.0/16&quot;&lt;br&gt;&lt;br&gt;        # set these to your inside interface network and netmask and ip &lt;br&gt;        kv_nets=&quot;192.168.114.0/26&quot;&lt;br&gt;        kv_mask=&quot;0xffffffc0&quot;&lt;br&gt;        kvXXX_mask=&quot;0xfffffff8&quot;&lt;br&gt;        kv143_if=&quot;kv143&quot;&lt;br&gt;        kv143_net=&quot;192.168.114.24/29&quot;&lt;br&gt;        kv144_if=&quot;kv144&quot;&lt;br&gt;        kv144_net=&quot;192.168.114.32/29&quot;&lt;br&gt;        kv140_if=&quot;kv140&quot;&lt;br&gt;        kv140_net=&quot;192.168.114.40/29&quot;&lt;br&gt;        kv139_if=&quot;kv139&quot;&lt;br&gt;        kv139_net=&quot;192.168.114.48/29&quot;&lt;br&gt;        kvNNN_if=&quot;kvNNN&quot;&lt;br&gt;        kvNNN_net=&quot;192.168.114.56/29&quot;&lt;br&gt;&lt;br&gt;        ...&lt;br&gt;&lt;br&gt;        bad_nets=&quot;0.0.0.0/8,169.254.0.0/16,192.0.2.0/24,224.0.0.0/4,240.0.0.0/4&quot;&lt;br&gt;        $&#123;fwcmd&#125; add 500 deny all from any to $&#123;bad_nets&#125;&lt;br&gt;        $&#123;fwcmd&#125; add 501 deny all from $&#123;bad_nets&#125; to any&lt;br&gt;&lt;br&gt;        ...&lt;br&gt;&lt;br&gt;        # Пространство адресов сети&lt;br&gt;        cn</description>
</item>

<item>
    <title>Недопонимание принципов работы ipfw (Vadim_nsk)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/84002.html#4</link>
    <pubDate>Sat, 07 Feb 2009 13:39:40 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;всех шейпов идет правило денай. &lt;br&gt;&amp;gt;т.е. все пакеты проходят шейпы, и далее попадают на результирующее правило - &lt;br&gt;&amp;gt;денай, оно и дропает все. &lt;br&gt;&amp;gt;3 - может статические адреса раздать и arp static запустить? либо можно &lt;br&gt;&amp;gt;поднять впн и через него пускать все, и вам нагляднее как &lt;br&gt;&amp;gt;резать и ограничивать и проблем с подменой адреса не будет. &lt;br&gt;&amp;gt;4 - вам не нужно испрользовать table в данном случае. т.к. при &lt;br&gt;&amp;gt;добавлении 192.168.100.1/28 - вы добавляет весь этот блок адресов. т.е. в &lt;br&gt;&amp;gt;данном случае оно видимо ругается на то, что уже существуют эти &lt;br&gt;&amp;gt;адреса. лучше использовать /32 &lt;br&gt;&lt;br&gt;В table(11) я перечислил все серые адреса той, сети, через которую я хожу в инет, т.к. не придумал другого способа описать диапазон белых адресов. Т.е. мне тут нужно отделить серый трафик от белого. И для подсчета трафика и для определения приоритетов доступа. И для введения ограничения на скорость доступа (на инете анлим 3Мбит/сек, а в локальной сети лимит 100Мбит/сек). Чтобы можно было качать одновременно </description>
</item>

<item>
    <title>Недопонимание принципов работы ipfw (Vadim_nsk)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/84002.html#3</link>
    <pubDate>Sat, 07 Feb 2009 13:27:27 GMT</pubDate>
    <description>&amp;gt;http://ipfw.ism.kiev.ua/ - для введения в ipfw &lt;br&gt;&lt;br&gt;Когда писал свой конфиг, в основном, опирался на материал именно этого сайта. Спасибо, сайт отличный, но мне не во всем помог. Похоже есть некоторая узкая грань недопонимания, которую можно уже стереть лишь показав чего достиг и спросив то, что непонятно, что и пытаюсь сделать.&lt;br&gt;</description>
</item>

<item>
    <title>Недопонимание принципов работы ipfw (UserAnonymous)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/84002.html#2</link>
    <pubDate>Sat, 07 Feb 2009 13:22:56 GMT</pubDate>
    <description>http://ipfw.ism.kiev.ua/ - для введения в ipfw&lt;br&gt;</description>
</item>

<item>
    <title>Недопонимание принципов работы ipfw (UserAnonymous)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/84002.html#1</link>
    <pubDate>Sat, 07 Feb 2009 13:21:48 GMT</pubDate>
    <description>отвечу на пару вопросов. &lt;br&gt;1 - советы одно, на практике нужно понять что в данном случае для вас есть естеблишед. по этому лучше забудьте на какое то время про оное.&lt;br&gt;2 - пасс нужен,т.к. у вас идут просто шейпы, а по проходу всех шейпов идет правило денай.&lt;br&gt;т.е. все пакеты проходят шейпы, и далее попадают на результирующее правило - денай, оно и дропает все. &lt;br&gt;3 - может статические адреса раздать и arp static запустить? либо можно поднять впн и через него пускать все, и вам нагляднее как резать и ограничивать и проблем с подменой адреса не будет.&lt;br&gt;4 - вам не нужно испрользовать table в данном случае. т.к. при добавлении 192.168.100.1/28 - вы добавляет весь этот блок адресов. т.е. в данном случае оно видимо ругается на то, что уже существуют эти адреса. лучше использовать /32&lt;br&gt;</description>
</item>

</channel>
</rss>
