<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Запуск ipfw после openvpn</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88410.html</link>
    <description>Всем доброго времени суток!&lt;br&gt;&lt;br&gt;Имеется сервер FreeBSD 7.1, работающий как шлюз во внешнюю сеть. Соединение с внешкой - через openvpn (интерфейс tap0). Соответственно пользователи из локалки натятся через этот интерфейс (tap0) посредством ipfw и natd. Проблем с натированием нет никаких. Единственная проблема возникает при перезагрузке сервера. Правила ipfw стартуют раньше, чем поднимается интерфейс tap0. Естественно в этом случае natd отказывается работать корректно и ситуацию спасает только передергивание ipfw руками. Попытка засунуть в стартовый скрипт /etc/rc.d/ipfw директиву #REQUIRE: openvpn к желаемому результату не приводит. Демон openvpn стартует до ipfw, но сам интерфейс tap0 не хочет подниматься, даже если в стартовом скрипте openvpn дописать sleep 180. Он честно спит три минуты, но том не менее интерфейс не поднимает. Если кто сталкивался с подобной проблемой - буду признателен за подсказку. Заранее всем спасибо!&lt;br&gt;&lt;br&gt;P.S. Просьба не предлагать в качестве решения заменить ipfw на pf. Здесь проблем нет</description>

<item>
    <title>Запуск ipfw после openvpn (ws)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88410.html#6</link>
    <pubDate>Wed, 17 Mar 2010 10:13:22 GMT</pubDate>
    <description>&amp;gt;В продолжение тему вопрос: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а разве нельзя устройства tap создавать заранее (при еще не поднятом впн &lt;br&gt;&amp;gt;канале) ? &lt;br&gt;&amp;gt;и вешать на них ипишники? &lt;br&gt;&amp;gt;тогда их можно запросто использовать в статических правилах фаервола. &lt;br&gt;&lt;br&gt;Можно. При этом нат вешать на интерфейс динмически, т.е. без привязки к ip.&lt;br&gt;Но вариант через запуска скрипта из openvpn будет логически более правильным.&lt;br&gt;</description>
</item>

<item>
    <title>Запуск ipfw после openvpn (microbash)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88410.html#5</link>
    <pubDate>Tue, 16 Mar 2010 05:51:52 GMT</pubDate>
    <description>В продолжение тему вопрос:&lt;br&gt;&lt;br&gt;а разве нельзя устройства tap создавать заранее (при еще не поднятом впн канале) ?&lt;br&gt;и вешать на них ипишники?&lt;br&gt;тогда их можно запросто использовать в статических правилах фаервола.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Запуск ipfw после openvpn (Snake)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88410.html#4</link>
    <pubDate>Mon, 15 Mar 2010 12:06:26 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;P.S. Просьба не предлагать в качестве решения заменить ipfw на pf. Здесь &lt;br&gt;&amp;gt;&amp;gt;проблем нет, проверено. Но по ряду причин я не могу юзать &lt;br&gt;&amp;gt;&amp;gt;на указанной машине pf. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ipfw стартуешь без привязки ната к tap0. А в openvpn есть директива &lt;br&gt;&amp;gt;выполения скрипта при поднятии интерфейса --up cmd. &lt;br&gt;&amp;gt;В этом скрипте проипсывается поднятие ната. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;man openvpn &lt;br&gt;&lt;br&gt;Спасибо.&lt;br&gt;</description>
</item>

<item>
    <title>Запуск ipfw после openvpn (ws)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88410.html#3</link>
    <pubDate>Mon, 15 Mar 2010 10:23:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;в стартовый скрипт /etc/rc.d/ipfw директиву #REQUIRE: openvpn к желаемому результату не &lt;br&gt;&amp;gt;приводит. Демон openvpn стартует до ipfw, но сам интерфейс tap0 не &lt;br&gt;&amp;gt;хочет подниматься, даже если в стартовом скрипте openvpn дописать sleep 180. &lt;br&gt;&amp;gt;Он честно спит три минуты, но том не менее интерфейс не &lt;br&gt;&amp;gt;поднимает. Если кто сталкивался с подобной проблемой - буду признателен за &lt;br&gt;&amp;gt;подсказку. Заранее всем спасибо! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;P.S. Просьба не предлагать в качестве решения заменить ipfw на pf. Здесь &lt;br&gt;&amp;gt;проблем нет, проверено. Но по ряду причин я не могу юзать &lt;br&gt;&amp;gt;на указанной машине pf. &lt;br&gt;&lt;br&gt;ipfw стартуешь без привязки ната к tap0. А в openvpn есть директива выполения скрипта при поднятии интерфейса --up cmd.&lt;br&gt;В этом скрипте проипсывается поднятие ната.&lt;br&gt;&lt;br&gt;man openvpn&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Запуск ipfw после openvpn (Snake)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88410.html#2</link>
    <pubDate>Mon, 15 Mar 2010 09:19:58 GMT</pubDate>
    <description>&amp;gt;Немного странный вопрос. &lt;br&gt;&amp;gt;Я бы сделал так: &lt;br&gt;&amp;gt;1) Сделал бы настройки в скрипте /etc/rc.firewall что-то типа OPEN из дефолтного &lt;br&gt;&amp;gt;/etc/rc.firewall &lt;br&gt;&amp;gt;2) В конце скрипта который запускает OpenVPN запускал бы уже нужный скрипт &lt;br&gt;&amp;gt;с нужными правилами ipfw. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вроде все просто. &lt;br&gt;&lt;br&gt;Не катит этот вариант. Как я уже писал, openvpn стартует до ipfw. Но сам интерфейс tap0 поднимается ПОСЛЕ того, как загружаются правила ipfw. Причем не спасает даже директива задержки выполнения sleep в стартовом скрипте openvpn. Ну и кроме того, просто хочется выяснить, каким образом можно заставить отрабатывать правила ipfw после того, как поднимется интерфейс tap0. Есть похожая проблема с pf:&lt;br&gt;http://guruway.wordpress.com/ (Заголовок FreeBSD: как заставить pf ждать подъема mpd(интерфейсов ngX))&lt;br&gt;&lt;br&gt;Но предложенное в статье решение не работает для ipfw&lt;br&gt;</description>
</item>

<item>
    <title>Запуск ipfw после openvpn (Alex)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88410.html#1</link>
    <pubDate>Mon, 15 Mar 2010 08:55:15 GMT</pubDate>
    <description>Немного странный вопрос.&lt;br&gt;Я бы сделал так:&lt;br&gt;1) Сделал бы настройки в скрипте /etc/rc.firewall что-то типа OPEN из дефолтного /etc/rc.firewall &lt;br&gt;2) В конце скрипта который запускает OpenVPN запускал бы уже нужный скрипт с нужными правилами ipfw.&lt;br&gt;&lt;br&gt;Вроде все просто.&lt;br&gt;</description>
</item>

</channel>
</rss>
