<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Freebsd84 ipfw+squid - Проблема с натом с почтой</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5333.html</link>
    <description>Здравствуйте!&lt;br&gt;&lt;br&gt;Настроил сервер под управлением FreeBSD84, настроил squid. Все прекрасно&lt;br&gt;работает, но вот почту в обход сквида на 25 smtp и 995 pop SSL-TLS никак не хочет отправлять, сразу оговорюсь - dns на контроллере домена, который также имеет выход в Интернет(пока что) уже 2-ую неделю бьюсь - не получается пока...&lt;br&gt;&lt;br&gt;ядро собрал со следующими опциями:&lt;br&gt;options   IPFIREWALL&lt;br&gt;options   IPFIREWALL_VERBOSE&lt;br&gt;options   IPFIREWALL_VERBOSE_LIMIT=1000&lt;br&gt;options   IPFIREWALL_FORWARD&lt;br&gt;options   DUMMYNET&lt;br&gt;options   HZ=1000&lt;br&gt;options   IPDIVERT&lt;br&gt;#----------------------------------------&lt;br&gt;rc.conf&lt;br&gt;&lt;br&gt;hostname=&quot;proxy-server&quot;&lt;br&gt;ifconfig_igb1=&quot;inet a.b.c.d netmask 255.255.255.128&quot; #внешний ip&lt;br&gt;defaultrouter=&quot;a.b.c.1&quot;&lt;br&gt;gateway_enable=&quot;yes&quot;&lt;br&gt;&lt;br&gt;#---         NAT         ---&lt;br&gt;&lt;br&gt;natd_enable=&quot;yes&quot;&lt;br&gt;natd_interface=&quot;igb1&quot;&lt;br&gt;natd_flags=&quot;-m -u&quot;&lt;br&gt;&lt;br&gt;#---                     ---&lt;br&gt;&lt;br&gt;ifconfig_igb0=&quot;inet 192.168.0.1 netmask 255.255.255.0&quot;&lt;br&gt;keymap=&quot;us.unix&quot;&lt;br&gt;firewall_enable=&quot;yes&quot;&lt;br&gt;firewall_type=&quot;/etc/Firewall&quot;&lt;br&gt;sshd_enable=&quot;yes&quot;&lt;br&gt;squid_enabl</description>

<item>
    <title>Freebsd84 ipfw+squid - Проблема с натом с почтой (Square)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5333.html#11</link>
    <pubDate>Thu, 25 Jun 2015 12:27:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Покажите ipfw sh &lt;br&gt;&amp;gt; 65530     485      69019 deny log logamount 200 ip from any to any &lt;br&gt;&amp;gt; 65535  895701   64933042 deny ip from any to any &lt;br&gt;&lt;br&gt;вас не смущает наличие пакетов одновременно в правилах 65530 и 65535?&lt;br&gt;&lt;br&gt;Посмотрите какие именно пакеты попали в deny и поймите почему.&lt;br&gt;&lt;br&gt;Впишите необходимые правила для пропуска этих пакетов (если они вам нужны)&lt;br&gt;&lt;br&gt;Но вообще..мда...&lt;br&gt;&lt;br&gt;что значит &quot;не хочет отправлять&quot; ?&lt;br&gt;Кто не хочет отправлять,клиент через ваш шлюз или сам шлюз?&lt;br&gt;&lt;br&gt;правило&lt;br&gt;1810    add    allow tcp from any to any 25 via igb1&lt;br&gt;это попытка доступа из серой сети к серверу в интернет минуя нат. с серым соответственно адресом. никогда так не заработает :)&lt;br&gt;&lt;br&gt;правила&lt;br&gt;3150    add allow udp from 192.168.0.0/24 to 8.8.8.8 53 out via igb1 keep-state&lt;br&gt;3300    add allow udp from 8.8.8.8 53 to 192.168.0.0/24 in via igb1 established&lt;br&gt;3400    add allow udp from 192.168.0.0/24 to any 53 out via igb1&lt;br&gt;жгут неподеццки :)&lt;br&gt;особенно 3300 :))) &lt;br&gt;опять отчаянная попытка отправить пакет  из серой сети с серым адресо</description>
</item>

<item>
    <title>Freebsd84 ipfw+squid - Проблема с натом с почтой (Сергей)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5333.html#10</link>
    <pubDate>Tue, 23 Jun 2015 17:39:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt;  Вы лучше сделайте следующее, возьмите rc.firewall, имеющийся в поставке, определите тип &lt;br&gt;&amp;gt;&amp;gt; в OPEN и потихоньку добавляйте свои правила...&lt;br&gt;&amp;gt; в OPEN режиме попробовал - все работает, но при добавлении ограничивающих правил, &lt;br&gt;&amp;gt; он по-прежнему остается открытым и пакеты пропускает.&lt;br&gt;&amp;gt; И в добавок ко всему у меня задача поставлена именно штатным закрытым &lt;br&gt;&amp;gt; файрволом все реализовать.&lt;br&gt;&amp;gt; Может еще мысли есть...&lt;br&gt;&lt;br&gt;  Ну там не только OPEN есть...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Freebsd84 ipfw+squid - Проблема с натом с почтой (vladkic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5333.html#9</link>
    <pubDate>Tue, 23 Jun 2015 14:00:46 GMT</pubDate>
    <description>&amp;gt;  Вы лучше сделайте следующее, возьмите rc.firewall, имеющийся в поставке, определите тип &lt;br&gt;&amp;gt; в OPEN и потихоньку добавляйте свои правила...&lt;br&gt;&lt;br&gt;в OPEN режиме попробовал - все работает, но при добавлении ограничивающих правил, он по-прежнему остается открытым и пакеты пропускает.&lt;br&gt;&lt;br&gt;И в добавок ко всему у меня задача поставлена именно штатным закрытым файрволом все реализовать.&lt;br&gt;&lt;br&gt;Может еще мысли есть...&lt;br&gt;</description>
</item>

<item>
    <title>Freebsd84 ipfw+squid - Проблема с натом с почтой (Сергей)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5333.html#8</link>
    <pubDate>Tue, 23 Jun 2015 11:32:22 GMT</pubDate>
    <description> Вы лучше сделайте следующее, возьмите rc.firewall, имеющийся в поставке, определите тип в OPEN и потихоньку добавляйте свои правила...  &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Freebsd84 ipfw+squid - Проблема с натом с почтой (vladkic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5333.html#7</link>
    <pubDate>Tue, 23 Jun 2015 10:40:11 GMT</pubDate>
    <description>&amp;gt;  подставите собственные данные &lt;br&gt;&amp;gt; до ната &lt;br&gt;&amp;gt; add pass all from localnet to any 25 via interface_localnet &lt;br&gt;&amp;gt; add pass all from any to localnet 25 via interface_localnet &lt;br&gt;&amp;gt; Ремарка. выкиньте natd и используйте встроеннный в ipfw nat..&lt;br&gt;&lt;br&gt;сделал, но пакеты назад не возвращаются:&lt;br&gt;&lt;br&gt;02050      6      304 allow ip from 192.168.0.0/24 to any dst-port 25 via igb0&lt;br&gt;02055      0        0 allow ip from any 25 to 192.168.0.0/24 via igb0&lt;br&gt;02100      6      304 divert 8668 ip from 192.168.0.0/24 to any out via igb1&lt;br&gt;02110    117    22925 divert 8668 ip from any to a.b.c.d in via igb1&lt;br&gt;</description>
</item>

<item>
    <title>Freebsd84 ipfw+squid - Проблема с натом с почтой (Сергей)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5333.html#6</link>
    <pubDate>Tue, 23 Jun 2015 10:17:11 GMT</pubDate>
    <description> подставите собственные данные&lt;br&gt;до ната &lt;br&gt;add pass all from localnet to any 25 via interface_localnet&lt;br&gt;add pass all from any to localnet 25 via interface_localnet&lt;br&gt;&lt;br&gt;Ремарка. выкиньте natd и используйте встроеннный в ipfw nat..&lt;br&gt;</description>
</item>

<item>
    <title>Freebsd84 ipfw+squid - Проблема с натом с почтой (vladkic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5333.html#5</link>
    <pubDate>Tue, 23 Jun 2015 06:37:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt; 00048      50 &lt;br&gt;&amp;gt;&amp;gt;  2520 allow ip from 192.168.0.0/24 to any dst-port 25 out &lt;br&gt;&amp;gt;&amp;gt; via igb1 setup keep-state &lt;br&gt;&amp;gt;&amp;gt; 00049     955      48132 &lt;br&gt;&amp;gt;&amp;gt; allow ip from 192.168.0.0/24 to any dst-port 995 out via igb1 &lt;br&gt;&amp;gt;&amp;gt; setup keep-state &lt;br&gt;&amp;gt;  Уберите эти правила и попробуйте, у вас банально 25 и 995 &lt;br&gt;&amp;gt; не доходит до ната...&lt;br&gt;&lt;br&gt;Убрал и добавил правила сразу после ната:&lt;br&gt;add allow ip from 192.168.0.0/24 to any 25 out via igb1&lt;br&gt;add allow ip from any 25 to 192.168.0.0/24 in via igb1&lt;br&gt;add allow ip from any 25 to 192.168.0.0/24 out via igb0&lt;br&gt;&lt;br&gt;также отсутствует положительный результат забора и отправки почты - 25 и 995 порты.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Freebsd84 ipfw+squid - Проблема с натом с почтой (vladkic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5333.html#4</link>
    <pubDate>Tue, 23 Jun 2015 06:10:31 GMT</pubDate>
    <description>&amp;gt;   какое значение имеет disable_one_pass?&lt;br&gt;&lt;br&gt;net.inet.ip.fw.one_pass: 0&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Freebsd84 ipfw+squid - Проблема с натом с почтой (Сергей)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5333.html#3</link>
    <pubDate>Tue, 23 Jun 2015 05:52:58 GMT</pubDate>
    <description>  какое значение имеет disable_one_pass?&lt;br&gt;&lt;br&gt;&amp;gt; 00048      50      &lt;br&gt;&amp;gt;  2520 allow ip from 192.168.0.0/24 to any dst-port 25 out &lt;br&gt;&amp;gt; via igb1 setup keep-state &lt;br&gt;&amp;gt; 00049     955      48132 &lt;br&gt;&amp;gt; allow ip from 192.168.0.0/24 to any dst-port 995 out via igb1 &lt;br&gt;&amp;gt; setup keep-state &lt;br&gt;&lt;br&gt; Уберите эти правила и попробуйте, у вас банально 25 и 995 не доходит до ната...&lt;br&gt;</description>
</item>

</channel>
</rss>
