<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Check-state ipfw NAT</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83037.html</link>
    <description>народ, помогите разобраться с динамичекими правилами:&lt;br&gt;&lt;br&gt;если у меня конструкция&lt;br&gt;&lt;br&gt;....&lt;br&gt;add 100 chek-state&lt;br&gt;add 200 nat 1 ip from any to any via &#123;outinterface&#125;&lt;br&gt;....&lt;br&gt;add 900 allow ip from any to any http keep-state via &#123;outinterface&#125;&lt;br&gt;&lt;br&gt;идея была такая:&lt;br&gt;хотел чтоб натилось не всё подряд, а только то, что удовлетворяет  правилу 900,&lt;br&gt; а получилось (похоже), что всё что удовлетворяет правилу 900 пускается в обход НАТа,&lt;br&gt;&lt;br&gt;Как делать чтобы соединения инициируемые мной и ответы на них поподали в нат, а всё остальное банилось?&lt;br&gt;&lt;br&gt;к примеру: пакет &quot;от 192.168.0.5:1088 (внутренняя сеть) на 10.124.5.80:80 (внешняя сеть с левым диапазоном, пример)&quot; попал в НАТ, стал пакетом &quot;от 10.16.0.8:1088 (внутренняя сеть) на 10.124.5.80:8&quot; ушёл через внешний интерфейс&lt;br&gt;со внешнего интерфеса пришёл ответ: пакет &quot;от 10.124.5.80:80 на 10.16.0.8:1088&quot;, надо чтоб он попал в НАТ, а спам  пакет &quot;от 10.4.50.80:80 на 10.16.0.8:1088&quot; в НАТ не попал.&lt;br&gt;&lt;br&gt;(пример выдуманный)&lt;br&gt;&lt;br&gt;Как правильно напиать правила?&lt;br&gt;&lt;br&gt;Заранее спасибо, с уважение</description>

<item>
    <title>Check-state ipfw NAT (Alex123)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83037.html#19</link>
    <pubDate>Fri, 28 Nov 2008 12:43:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;не бойтесь эксперементировать и читать логи &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Да вообщем в логах и сижу, из них увидел, что почему-то нат &lt;br&gt;&amp;gt;&amp;gt;не хачет, принемать пакеты, перекинутые таким образом. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вы не правильно поняли смысл опции chek-state &lt;br&gt;&lt;br&gt;ТАК подскажите, пожайлуста, что за зверь такой  chek-state и для чего он вообще нужен?&lt;br&gt;&lt;br&gt;Зарание СПАСИБО!!!!!!!&lt;br&gt;&lt;br&gt;ЗЫ: Без chek-state всё работает, но очень хочится разобраться :)&lt;br&gt;&lt;br&gt;С уважением,&lt;br&gt;Alex123.&lt;br&gt;</description>
</item>

<item>
    <title>Check-state ipfw NAT (Square)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83037.html#18</link>
    <pubDate>Fri, 28 Nov 2008 02:22:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt;не бойтесь эксперементировать и читать логи &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да вообщем в логах и сижу, из них увидел, что почему-то нат &lt;br&gt;&amp;gt;не хачет, принемать пакеты, перекинутые таким образом. &lt;br&gt;&lt;br&gt;вы не правильно поняли смысл опции chek-state&lt;br&gt;</description>
</item>

<item>
    <title>Check-state ipfw NAT (Alex123)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83037.html#17</link>
    <pubDate>Thu, 27 Nov 2008 20:07:18 GMT</pubDate>
    <description>&amp;gt;не бойтесь эксперементировать и читать логи &lt;br&gt;&lt;br&gt;Да вообщем в логах и сижу, из них увидел, что почему-то нат не хачет, принемать пакеты, перекинутые таким образом.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Check-state ipfw NAT (Square)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83037.html#16</link>
    <pubDate>Thu, 27 Nov 2008 18:52:08 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;это написано вот тут: &lt;br&gt;&amp;gt;&amp;gt;http://www.freebsd.org/cgi/man.cgi?query=ipfw&amp;apropos=0&amp;sektion=8&amp;manpath=FreeBSD+7.0-RELEASE&amp;format=html &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;в частности: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;У меня ядерный нат, но хотелось бы всё-таки разобраться с check-state, и &lt;br&gt;&amp;gt;динамичскими правилами вообще, раз уж связался :) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;т.е. достаточно &lt;br&gt;&amp;gt;в строку конфигурации нат прописать deny_in reset same_ports? &lt;br&gt;&lt;br&gt;не бойтесь эксперементировать и читать логи&lt;br&gt;</description>
</item>

<item>
    <title>Check-state ipfw NAT (Alex123)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83037.html#15</link>
    <pubDate>Thu, 27 Nov 2008 18:50:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;в случае импользования natd можно добавить опцию явно: &lt;br&gt;&amp;gt;deny_incoming &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ядерный нат постпает так по умолчанию. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это написано вот тут: &lt;br&gt;&amp;gt;http://www.freebsd.org/cgi/man.cgi?query=ipfw&amp;apropos=0&amp;sektion=8&amp;manpath=FreeBSD+7.0-RELEASE&amp;format=html &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;в частности: &lt;br&gt;&lt;br&gt;У меня ядерный нат, но хотелось бы всё-таки разобраться с check-state, и динамичскими правилами вообще, раз уж связался :)&lt;br&gt;&lt;br&gt;т.е. достаточно&lt;br&gt;в строку конфигурации нат прописать deny_in reset same_ports? &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Check-state ipfw NAT (Square)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83037.html#14</link>
    <pubDate>Thu, 27 Nov 2008 18:46:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt;вас ничего не смутило в строчке &lt;br&gt;&amp;gt;&amp;gt;&quot;Неофициальный перевод документации по ipfw FreeBSD 4.x &lt;br&gt;&amp;gt;&amp;gt;&quot; &lt;br&gt;&amp;gt;&amp;gt;? Нет?  Не смутило? Вы в курсе какая сейчас версия фри &lt;br&gt;&amp;gt;&amp;gt;уже? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;У меня 7-ая, &lt;br&gt;&amp;gt;но ман на английском не отличается в части  динамических правил. На &lt;br&gt;&amp;gt;сколько я смог разобрать. &lt;br&gt;&lt;br&gt;в 4-й ветке небыло ядерного ната&lt;br&gt;вы упорно продолжаете читать мануал на по, и используете функции которые в том по отсутствовали...&lt;br&gt;</description>
</item>

<item>
    <title>Check-state ipfw NAT (Alex123)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83037.html#13</link>
    <pubDate>Thu, 27 Nov 2008 18:44:25 GMT</pubDate>
    <description>&amp;gt;вас ничего не смутило в строчке &lt;br&gt;&amp;gt;&quot;Неофициальный перевод документации по ipfw FreeBSD 4.x &lt;br&gt;&amp;gt;&quot; &lt;br&gt;&amp;gt;? Нет?  Не смутило? Вы в курсе какая сейчас версия фри &lt;br&gt;&amp;gt;уже? &lt;br&gt;&lt;br&gt;У меня 7-ая,&lt;br&gt;но ман на английском не отличается в части  динамических правил. На сколько я смог разобрать.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Check-state ipfw NAT (Square)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83037.html#12</link>
    <pubDate>Thu, 27 Nov 2008 18:41:11 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Какую идею почерпнутую не из мана вы хотите услышать? &lt;br&gt;&amp;gt;&amp;gt;в маны вас уже направили...готовых примеров в инете полно &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ман я прочёл, но не понял, как оригинал, так и с &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;http://www.opennet.ru/base/net/ipfw_man.txt.html &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;По тому, что я прочёл (по ману), что я написал должно работать, &lt;br&gt;&amp;gt;но увы :(( &lt;br&gt;&lt;br&gt;вас ничего не смутило в строчке&lt;br&gt;&quot;Неофициальный перевод документации по ipfw FreeBSD 4.x&lt;br&gt;&quot;&lt;br&gt;? Нет?  Не смутило? Вы в курсе какая сейчас версия фри уже?&lt;br&gt;</description>
</item>

<item>
    <title>Check-state ipfw NAT (Square)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83037.html#11</link>
    <pubDate>Thu, 27 Nov 2008 18:37:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt;вы не правильно поняли смысл опции chek-state &lt;br&gt;&amp;gt;&amp;gt;напишите правила файрвола без использования опций chek-state &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Пожайлуста, разясните что такое chek-state, или как написать правила, в которых &amp;gt;учитывается кто инициировал соединение:&lt;br&gt;&lt;br&gt;стабильность.... стабильность это прекрасно (с) Конфуций&lt;br&gt;&lt;br&gt;входящие в нат пакеты не имеющие исходящего соответствия -убиваются.&lt;br&gt;&lt;br&gt;в случае импользования natd можно добавить опцию явно:&lt;br&gt;deny_incoming&lt;br&gt;&lt;br&gt;ядерный нат постпает так по умолчанию.&lt;br&gt;&lt;br&gt;это написано вот тут: &lt;br&gt;http://www.freebsd.org/cgi/man.cgi?query=ipfw&amp;apropos=0&amp;sektion=8&amp;manpath=FreeBSD+7.0-RELEASE&amp;format=html&lt;br&gt;&lt;br&gt;в частности:&lt;br&gt;===============================================================&lt;br&gt;NAT, REDIRECT AND LSNAT&lt;br&gt;     First redirect all the traffic to nat instance 123:&lt;br&gt;&lt;br&gt;   ipfw add nat 123 all from any to any&lt;br&gt;&lt;br&gt;     Then to configure nat instance 123 to alias all the outgoing traffic with&lt;br&gt;     ip 192.168.0.123, blocking all incoming connections, trying to keep same&lt;br&gt;     ports on both sides, clearing </description>
</item>

</channel>
</rss>
