<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: NAT не пропускает часть клиентов</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/76913.html</link>
    <description>Ситуация такая. Есть FreeBSD. Настроен НАТ. Непонимаю почему, но часть клиентов нат не пропускает. Внутренний интерфейс виден а внешний нет.&lt;br&gt;&lt;br&gt;sterver# ifconfig&lt;br&gt;dc0: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        options=8&amp;lt;VLAN_MTU&amp;gt;&lt;br&gt;        inet 192.168.0.1 netmask 0xffffff00 broadcast 192.168.0.255&lt;br&gt;        inet 192.168.1.1 netmask 0xffffff00 broadcast 192.168.1.255&lt;br&gt;        ether 00:00:e8:44:02:f3&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;xl0: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        options=8&amp;lt;VLAN_MTU&amp;gt;&lt;br&gt;        inet 195.128.17.242 netmask 0xfffffffc broadcast 195.128.17.243&lt;br&gt;        ether 00:60:08:37:6e:95&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;&lt;br&gt;может ещё какие-то настройки сказать?&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>NAT не пропускает часть клиентов (DN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/76913.html#27</link>
    <pubDate>Sun, 28 Oct 2007 22:49:44 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;/sbin/ipfw table 3 flush &lt;br&gt;&amp;gt;local_ip=&#096;cat /tmp/local_ip.txt&#096; &lt;br&gt;&amp;gt;for T1 in $&#123;local_ip&#125;; &lt;br&gt;&amp;gt;    do &lt;br&gt;&amp;gt;ipfw table 3 add $&#123;T1&#125; &lt;br&gt;&amp;gt;done &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Правильный скрипт? После выполнения этого скрипта, фаервол начнёт работать с новым списком &lt;br&gt;&amp;gt;3, или у него в памяти останется старый список, и нужно &lt;br&gt;&amp;gt;будет перегружать систему? &lt;br&gt;&lt;br&gt;Зачем перегружать?&lt;br&gt;Вы сделали /sbin/ipfw table 3 flush &lt;br&gt;Загрузили таблицу 3 &lt;br&gt;Осталось только посмотреть, что Вы загрузили &lt;br&gt;/sbin/ipfw table 3 list&lt;br&gt;&lt;br&gt;По поводу правильности скрипта.&lt;br&gt;Лучше бы заменить эту часть, если в файле большой  &lt;br&gt;local_ip=&#096;cat /tmp/local_ip.txt&#096;  &lt;br&gt;for T1 in $&#123;local_ip&#125;; &lt;br&gt;do &lt;br&gt;  ipfw table 3 add $&#123;T1&#125;&lt;br&gt;done&lt;br&gt;&lt;br&gt;На типа &lt;br&gt;cat /tmp/local_ip.txt &amp;#124; &#092;&lt;br&gt;while read T1&lt;br&gt;do &lt;br&gt;  ipfw table 3 add $&#123;T1&#125;&lt;br&gt;done&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NAT не пропускает часть клиентов (Владимир)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/76913.html#26</link>
    <pubDate>Sat, 27 Oct 2007 11:22:52 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;$&#123;ipfw&#125; add 101 fwd 192.168.0.19 all from table&#092;(3&#092;) to not table&#092;(2&#092;) in &lt;br&gt;&amp;gt;via rl1 &lt;br&gt;&lt;br&gt;Ок. Спасибо, попробую.&lt;br&gt;Ещё вопросик не совсем в тему.&lt;br&gt;у меня rc.firewall имеет такой вид:&lt;br&gt;&lt;br&gt;#!/bin/sh&lt;br&gt;&lt;br&gt;ipfw=&quot;ipfw -q&quot;&lt;br&gt;&lt;br&gt;$&#123;ipfw&#125; -f flush&lt;br&gt;&lt;br&gt;ifextmir=&apos;rl0&apos;&lt;br&gt;ifint=&apos;rl1&apos;&lt;br&gt;&lt;br&gt;$&#123;ipfw&#125; table 3 add 192.168.0.60&lt;br&gt;&lt;br&gt;$&#123;ipfw&#125; table 3 add 192.168.0.99&lt;br&gt;$&#123;ipfw&#125; table 3 add 192.168.0.100&lt;br&gt;$&#123;ipfw&#125; table 3 add 192.168.0.101&lt;br&gt;...&lt;br&gt;...&lt;br&gt;...&lt;br&gt;$&#123;ipfw&#125; table 3 add 192.168.0.253&lt;br&gt;$&#123;ipfw&#125; table 3 add 192.168.0.254&lt;br&gt;ну и дальше там всякие другие правила.&lt;br&gt;&lt;br&gt;1. Как мне можно включить файл с этим списком (таблица 3) в rc.firewall?&lt;br&gt;--------------------------------------&lt;br&gt;2. У меня есть такой скрипт, который обновляет список UA-IX сетей.&lt;br&gt;&lt;br&gt;#!/bin/sh&lt;br&gt;fetch http://colocall.net/uaix/prefixes.txt&lt;br&gt;cp prefixes.txt /tmp/&lt;br&gt;/sbin/ipfw table 2 flush&lt;br&gt;uanet=&#096;cat /tmp/prefixes.txt&#096;&lt;br&gt;for T1 in $&#123;uanet&#125;;&lt;br&gt;    do&lt;br&gt;ipfw table 2 add $&#123;T1&#125;&lt;br&gt;done&lt;br&gt;&lt;br&gt;могули я сделать такой же скрипт для внесения изменённого списка localIP без перезагрузки фаервола - netsta</description>
</item>

<item>
    <title>NAT не пропускает часть клиентов (DN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/76913.html#25</link>
    <pubDate>Fri, 26 Oct 2007 14:51:05 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Если DLINK натит и файрволит, то можно просто форвардинг, сменив его &lt;br&gt;&amp;gt;&amp;gt;192.168.1.19 на 192.168.0.19 для простоты. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;тогда правила изменят свою структуру на нечто такое: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;$&#123;ipfw&#125; add 101 fwd 192.168.0.19 all from table&#092;(3&#092;) to not table&#092;(2&#092;) to &lt;br&gt;&amp;gt;any &lt;br&gt;&amp;gt;$&#123;ipfw&#125; add 108 divert 8668 all from 192.168.0.0/24 to any &lt;br&gt;&amp;gt;$&#123;ipfw&#125; add 110 divert 8668 all from any to 195.128.17.242 &lt;br&gt;&amp;gt;правильно? &lt;br&gt;&lt;br&gt;Sorry. Поторопился.&lt;br&gt;&lt;br&gt;$&#123;ipfw&#125; add 101 fwd 192.168.0.19 all from table&#092;(3&#092;) to not table&#092;(2&#092;) in via rl1&lt;br&gt;</description>
</item>

<item>
    <title>NAT не пропускает часть клиентов (DN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/76913.html#24</link>
    <pubDate>Fri, 26 Oct 2007 14:45:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Если DLINK натит и файрволит, то можно просто форвардинг, сменив его &lt;br&gt;&amp;gt;&amp;gt;192.168.1.19 на 192.168.0.19 для простоты. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;тогда правила изменят свою структуру на нечто такое: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;$&#123;ipfw&#125; add 101 fwd 192.168.0.19 all from table&#092;(3&#092;) to not table&#092;(2&#092;) to &lt;br&gt;&amp;gt;any &lt;br&gt;&amp;gt;$&#123;ipfw&#125; add 108 divert 8668 all from 192.168.0.0/24 to any &lt;br&gt;&amp;gt;$&#123;ipfw&#125; add 110 divert 8668 all from any to 195.128.17.242 &lt;br&gt;&amp;gt;правильно? &lt;br&gt;&lt;br&gt;Ну, да.&lt;br&gt;</description>
</item>

<item>
    <title>NAT не пропускает часть клиентов (Владимир)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/76913.html#23</link>
    <pubDate>Fri, 26 Oct 2007 14:11:08 GMT</pubDate>
    <description>&amp;gt;&amp;gt;там я писал про топологию сети. &lt;br&gt;&amp;gt;&amp;gt;вот тот IP 192.168.1.19 являеться роутером (обчная мыльница DLINK). Возможно мне не &lt;br&gt;&amp;gt;&amp;gt;нужно поднимать 2 NATа на основном сервере. Может можно ограничиться обычным &lt;br&gt;&amp;gt;&amp;gt;форвардингом на роутер, а он пусть уже маршрутищирует то, что на &lt;br&gt;&amp;gt;&amp;gt;него пришло? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если DLINK натит и файрволит, то можно просто форвардинг, сменив его &lt;br&gt;&amp;gt;192.168.1.19 на 192.168.0.19 для простоты. &lt;br&gt;&lt;br&gt;тогда правила изменят свою структуру на нечто такое:&lt;br&gt;&lt;br&gt;$&#123;ipfw&#125; add 101 fwd 192.168.0.19 all from table&#092;(3&#092;) to not table&#092;(2&#092;) to any&lt;br&gt;$&#123;ipfw&#125; add 108 divert 8668 all from 192.168.0.0/24 to any&lt;br&gt;$&#123;ipfw&#125; add 110 divert 8668 all from any to 195.128.17.242&lt;br&gt;правильно?&lt;br&gt;</description>
</item>

<item>
    <title>NAT не пропускает часть клиентов (DN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/76913.html#22</link>
    <pubDate>Fri, 26 Oct 2007 13:53:00 GMT</pubDate>
    <description>&amp;gt;и ещё одно не совсем к теме. разница между deny и drop? &lt;br&gt;&amp;gt;В ман написано, что оба запрещают пакет, но по логике deny &lt;br&gt;&amp;gt;даёт ответ отправителю пакета, что он заблокирован, а drop не отправляет &lt;br&gt;&amp;gt;никаких сведений - сообветственно уменьшая нагрузку за счет не генерирования ответного &lt;br&gt;&amp;gt;пакета. Я прав? &lt;br&gt;&lt;br&gt;deny / drop - это синонимы.&lt;br&gt;&lt;br&gt;unreach code отправит ответ . Для него частично синонимом является reject,&lt;br&gt;который оправляет ответ unreach host.&lt;br&gt;</description>
</item>

<item>
    <title>NAT не пропускает часть клиентов (DN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/76913.html#21</link>
    <pubDate>Fri, 26 Oct 2007 13:45:58 GMT</pubDate>
    <description>&amp;gt;там я писал про топологию сети. &lt;br&gt;&amp;gt;вот тот IP 192.168.1.19 являеться роутером (обчная мыльница DLINK). Возможно мне не &lt;br&gt;&amp;gt;нужно поднимать 2 NATа на основном сервере. Может можно ограничиться обычным &lt;br&gt;&amp;gt;форвардингом на роутер, а он пусть уже маршрутищирует то, что на &lt;br&gt;&amp;gt;него пришло? &lt;br&gt;&lt;br&gt;Если DLINK натит и файрволит, то можно просто форвардинг, сменив его&lt;br&gt;192.168.1.19 на 192.168.0.19 для простоты.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NAT не пропускает часть клиентов (Владимир)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/76913.html#20</link>
    <pubDate>Fri, 26 Oct 2007 13:28:02 GMT</pubDate>
    <description>и ещё одно не совсем к теме. разница между deny и drop? В ман написано, что оба запрещают пакет, но по логике deny даёт ответ отправителю пакета, что он заблокирован, а drop не отправляет никаких сведений - сообветственно уменьшая нагрузку за счет не генерирования ответного пакета. Я прав?&lt;br&gt;</description>
</item>

<item>
    <title>NAT не пропускает часть клиентов (Владимир)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/76913.html#19</link>
    <pubDate>Fri, 26 Oct 2007 13:25:14 GMT</pubDate>
    <description>там я писал про топологию сети.&lt;br&gt;вот тот IP 192.168.1.19 являеться роутером (обчная мыльница DLINK). Возможно мне не нужно поднимать 2 NATа на основном сервере. Может можно ограничиться обычным форвардингом на роутер, а он пусть уже маршрутищирует то, что на него пришло?&lt;br&gt;</description>
</item>

</channel>
</rss>
