<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: freebsd 9.0 ipfw</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92984.html</link>
    <description>проблема. есть фря 9, на ней ядерный NAT&lt;br&gt;firewall_enable=&quot;YES&quot;&lt;br&gt;firewall_nat_enable=&quot;YES&quot;&lt;br&gt;при этом пишу&lt;br&gt;firewall_type=&quot;open&quot;&lt;br&gt;все великолепно ходит.&lt;br&gt;однако, пишу&lt;br&gt;firewall_type=&quot;файл_своих_правил&quot;&lt;br&gt;отваливаются оба сетевых фейса. файл_своих_правил содержит тот же набор что и open (специально брал ipfw show и копировал в файл).&lt;br&gt;Все сервисы, и пр. настройки остаются неизменны.&lt;br&gt;В чем беда ума не приложу.&lt;br&gt;</description>

<item>
    <title>freebsd 9.0 ipfw (999)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92984.html#11</link>
    <pubDate>Wed, 08 Feb 2012 12:13:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; nat 123 config if rl0 log &lt;br&gt;&amp;gt;&amp;gt; add 00050 nat 123 ip from any to any via rl0 &lt;br&gt;&amp;gt;&amp;gt; add 00090 check-state &lt;br&gt;&amp;gt;&amp;gt; add 00100 deny icmp from any to any frag &lt;br&gt;&amp;gt;&amp;gt; add 00101 allow icmp from any to any icmptypes 0,3,8,11 &lt;br&gt;&amp;gt;&amp;gt; add 00102 deny icmp from any to any &lt;br&gt;&amp;gt;&amp;gt; add 00150 deny ip from any to any dst-port 69,135-139,445,901-1110,20034,31337,6000-9999,10001-19999 &lt;br&gt;&amp;gt;&amp;gt; in via rl0 &lt;br&gt;&amp;gt;&amp;gt; add 65000 allow ip from any to any &lt;br&gt;&amp;gt; а зачем нужен check-state, если нет ни одного keep-state?&lt;br&gt;&lt;br&gt;кусок от старой конф. остался&lt;br&gt;</description>
</item>

<item>
    <title>freebsd 9.0 ipfw (999)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92984.html#10</link>
    <pubDate>Wed, 08 Feb 2012 12:12:22 GMT</pubDate>
    <description>&amp;gt; порты транслируются так (кусок из своего конфига, 192.168.0.31 - хост на который &lt;br&gt;&amp;gt; транслируем): &lt;br&gt;&amp;gt; $&#123;fwcmd&#125; nat 10 config if $&#123;net_if&#125; redirect_port tcp 192.168.0.31:5000-5100 5000-5100 &lt;br&gt;&amp;gt; $&#123;fwcmd&#125; add 10 nat 10 tcp from any to any &lt;br&gt;&amp;gt; $&#123;fwcmd&#125; nat 20 config if $&#123;net_if&#125; redirect_port tcp 192.168.0.31:3479 3479 &lt;br&gt;&amp;gt; $&#123;fwcmd&#125; add 20 nat 20 tcp from any to any &lt;br&gt;&lt;br&gt;Да, работает. Спасибо. Что-то видимо недопонял в мануале. Бывает.&lt;br&gt;</description>
</item>

<item>
    <title>freebsd 9.0 ipfw (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92984.html#9</link>
    <pubDate>Tue, 07 Feb 2012 10:26:49 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; add 00004 count ip from any to any in via rl1 &lt;br&gt;&amp;gt; nat 123 config if rl0 log &lt;br&gt;&amp;gt; add 00050 nat 123 ip from any to any via rl0 &lt;br&gt;&amp;gt; add 00090 check-state &lt;br&gt;&amp;gt; add 00100 deny icmp from any to any frag &lt;br&gt;&amp;gt; add 00101 allow icmp from any to any icmptypes 0,3,8,11 &lt;br&gt;&amp;gt; add 00102 deny icmp from any to any &lt;br&gt;&amp;gt; add 00150 deny ip from any to any dst-port 69,135-139,445,901-1110,20034,31337,6000-9999,10001-19999 &lt;br&gt;&amp;gt; in via rl0 &lt;br&gt;&amp;gt; add 65000 allow ip from any to any &lt;br&gt;&lt;br&gt;а зачем нужен check-state, если нет ни одного keep-state?&lt;br&gt;</description>
</item>

<item>
    <title>freebsd 9.0 ipfw (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92984.html#8</link>
    <pubDate>Tue, 07 Feb 2012 10:22:51 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; решил задачу. спасибо за участие.&lt;br&gt;&amp;gt;&amp;gt; Привыкните говорить, как решили.&lt;br&gt;&amp;gt;&amp;gt; nat 123 config?&lt;br&gt;&amp;gt; привыкните общаться без приказного тона!&lt;br&gt;&lt;br&gt;Не знаю где вы увидели приказной тон.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; add 00050 nat 123 ip from any to any via rl0 &lt;br&gt;&amp;gt; add 00090 check-state &lt;br&gt;&amp;gt; add 00100 deny icmp from any to any frag &lt;br&gt;&amp;gt; add 00101 allow icmp from any to any icmptypes 0,3,8,11 &lt;br&gt;&amp;gt; add 00102 deny icmp from any to any &lt;br&gt;&amp;gt; add 00150 deny ip from any to any dst-port 69,135-139,445,901-1110,20034,31337,6000-9999,10001-19999 &lt;br&gt;&amp;gt; in via rl0 &lt;br&gt;&amp;gt; add 65000 allow ip from any to any &lt;br&gt;&amp;gt; осталось убедить ядерный NAT транслировать порты и порядок.&lt;br&gt;&amp;gt; пока с конструкцией неочень разобрался.&lt;br&gt;&lt;br&gt;порты транслируются так (кусок из своего конфига, 192.168.0.31 - хост на который транслируем):&lt;br&gt;$&#123;fwcmd&#125; nat 10 config if $&#123;net_if&#125; redirect_port tcp 192.168.0.31:5000-5100 5000-5100&lt;br&gt;$&#123;fwcmd&#125; add 10 nat 10 tcp from any to any&lt;br&gt;$&#123;fwcmd&#125; nat 20 config if $&#123;net_if&#125; redirect_port tcp 192.168.0.31:3479 3479&lt;br&gt;$&#123;fwcmd&#125; add 20 nat 20 tc</description>
</item>

<item>
    <title>freebsd 9.0 ipfw (999)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92984.html#7</link>
    <pubDate>Tue, 07 Feb 2012 06:22:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt; решил задачу. спасибо за участие.&lt;br&gt;&amp;gt; Привыкните говорить, как решили.&lt;br&gt;&amp;gt; nat 123 config?&lt;br&gt;&lt;br&gt;привыкните общаться без приказного тона!&lt;br&gt;да, вся проблема оказалась в неверном прочтении правила nat.&lt;br&gt;на данный момент первичный файл правил такой&lt;br&gt;add 00001 count ip from any to any out via rl0&lt;br&gt;add 00002 count ip from any to any in via rl0&lt;br&gt;add 00003 count ip from any to any out via rl1&lt;br&gt;add 00004 count ip from any to any in via rl1&lt;br&gt;nat 123 config if rl0 log&lt;br&gt;add 00050 nat 123 ip from any to any via rl0&lt;br&gt;add 00090 check-state&lt;br&gt;add 00100 deny icmp from any to any frag&lt;br&gt;add 00101 allow icmp from any to any icmptypes 0,3,8,11&lt;br&gt;add 00102 deny icmp from any to any&lt;br&gt;add 00150 deny ip from any to any dst-port 69,135-139,445,901-1110,20034,31337,6000-9999,10001-19999 in via rl0&lt;br&gt;add 65000 allow ip from any to any&lt;br&gt;&lt;br&gt;осталось убедить ядерный NAT транслировать порты и порядок.&lt;br&gt;пока с конструкцией неочень разобрался.&lt;br&gt;</description>
</item>

<item>
    <title>freebsd 9.0 ipfw (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92984.html#6</link>
    <pubDate>Mon, 06 Feb 2012 23:17:50 GMT</pubDate>
    <description>&amp;gt; решил задачу. спасибо за участие.&lt;br&gt;&lt;br&gt;Привыкните говорить, как решили.&lt;br&gt;&lt;br&gt;nat 123 config?&lt;br&gt;</description>
</item>

<item>
    <title>freebsd 9.0 ipfw (999)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92984.html#5</link>
    <pubDate>Mon, 06 Feb 2012 22:14:04 GMT</pubDate>
    <description>решил задачу. спасибо за участие.&lt;br&gt;</description>
</item>

<item>
    <title>freebsd 9.0 ipfw (999)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92984.html#4</link>
    <pubDate>Mon, 06 Feb 2012 18:49:58 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Available values for this setting are: &lt;br&gt;&amp;gt;&amp;gt; open -- pass all traffic.&lt;br&gt;&amp;gt;&amp;gt; client -- will protect only this machine.&lt;br&gt;&amp;gt;&amp;gt; simple -- protect the whole network.&lt;br&gt;&amp;gt;&amp;gt; closed -- entirely disables IP traffic except for the loopback interface.&lt;br&gt;&amp;gt;&amp;gt; UNKNOWN -- disables the loading of firewall rules.&lt;br&gt;&amp;gt;&amp;gt; filename -- absolute path of file containing firewall rules. &amp;lt;&amp;lt;&amp;lt; &lt;br&gt;&amp;gt;&amp;gt; последнее и пытаюсь делать - пихаю, таким образом, не скрипт, а файл &lt;br&gt;&amp;gt;&amp;gt; со списком правил.&lt;br&gt;&amp;gt; фалик-то, покажите &lt;br&gt;&lt;br&gt;упс. показываю&lt;br&gt;firewall_type=&quot;файл&quot;&lt;br&gt;add 00050 nat 123 ip4 from any to any via rl0&lt;br&gt;add 65000 allow ip from any to any&lt;br&gt;&lt;br&gt;ipfw show&lt;br&gt;00050  380  20990 nat 123 ip4 from any to any via rl0&lt;br&gt;00100   86   7166 allow ip from any to any via lo0&lt;br&gt;00200    0      0 deny ip from any to 127.0.0.0/8&lt;br&gt;00300    0      0 deny ip from 127.0.0.0/8 to any&lt;br&gt;00400    0      0 deny ip from any to ::1&lt;br&gt;00500    0      0 deny ip from ::1 to any&lt;br&gt;00600    0      0 allow ipv6-icmp from :: to ff02::/16&lt;br&gt;00700    0      0 allow ipv6-</description>
</item>

<item>
    <title>freebsd 9.0 ipfw (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92984.html#3</link>
    <pubDate>Mon, 06 Feb 2012 13:58:30 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; firewall_type=&quot;open&quot; &lt;br&gt;&amp;gt; Available values for this setting are: &lt;br&gt;&amp;gt; open -- pass all traffic.&lt;br&gt;&amp;gt; client -- will protect only this machine.&lt;br&gt;&amp;gt; simple -- protect the whole network.&lt;br&gt;&amp;gt; closed -- entirely disables IP traffic except for the loopback interface.&lt;br&gt;&amp;gt; UNKNOWN -- disables the loading of firewall rules.&lt;br&gt;&amp;gt; filename -- absolute path of file containing firewall rules. &amp;lt;&amp;lt;&amp;lt; &lt;br&gt;&amp;gt; последнее и пытаюсь делать - пихаю, таким образом, не скрипт, а файл &lt;br&gt;&amp;gt; со списком правил.&lt;br&gt;&lt;br&gt;фалик-то, покажите&lt;br&gt;</description>
</item>

</channel>
</rss>
