<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: NATD+IPFW+ несколько public IP + redirect_address</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/83481.html</link>
    <description>Приветствую всех.&lt;br&gt;Сразу задам вопрос - ибо если это невозможно, то нет смысла просматривать конфиги, которые приведу ниже.&lt;br&gt;Вопрос: Может ли один NATD (привязанный к внешнему интерфейсу) транслировать пакеты на несколько public IP (алиасов на этом же внешнем интерфейсе). Или же для этого нужно поднимать еще natd - для каждого алиаса и привязывать по ним. &lt;br&gt;Если возможно, то продолжаю. &lt;br&gt;Для трансляции использую опцию redirect_adress и разрешающие правила в фаерволе на вход пакетов на определ порт на каждый алиас. Например&lt;br&gt;add allow tcp from any to $&#123;IpOut&#125; 80 via $&#123;NIC_Out&#125; &lt;br&gt;add allow tcp from any to $&#123;IpOutAlias1&#125; 80 via $&#123;NIC_Out&#125;&lt;br&gt;add allow tcp from any to $&#123;IpOutAlias2&#125; 80 via $&#123;NIC_Out&#125;&lt;br&gt; но эта конструкция не работает. &lt;br&gt;И толька при замене этих правил другим &lt;br&gt;add allow tcp from any to any 80 via $&#123;NIC_Out&#125;&lt;br&gt;пакеты ходят как нужно. &lt;br&gt;Подозреваю что возможно намудрил в фаерволе - но не могу определить где именно.&lt;br&gt;Для решивших поучавстовать в решении проблемы привожу конфиги&lt;br&gt;&lt;br&gt;rc.conf&lt;br&gt;&lt;br&gt;gateway_ena</description>

<item>
    <title>NATD+IPFW+ несколько public IP + redirect_address (wert)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/83481.html#6</link>
    <pubDate>Fri, 26 Dec 2008 09:35:33 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;потом правила divert &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;потом &lt;br&gt;&amp;gt;$&#123;FwCMD&#125; add deny ip from $&#123;NetIn&#125; to any via $&#123;NIC_Out&#125; &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add deny all from 10.0.0.0/8 to any via $&#123;NIC_Out&#125; &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add deny all from 172.26.0.0/12 to any via $&#123;NIC_Out&#125; &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add deny all from 192.168.0.0/16 to any via $&#123;NIC_Out&#125; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Удачи! &lt;br&gt;&lt;br&gt;Спасибо за советы - учел.&lt;br&gt;Проблему решил.&lt;br&gt;просто после правил диверта поставил разрешения с внешнего интерфейса на private IP.&lt;br&gt;$&#123;FwCMD&#125; add allow tcp from any to 10.0.1.10 80 in via sk0&lt;br&gt;$&#123;FwCMD&#125; add allow tcp from any to 10.0.1.11 80 in via sk0&lt;br&gt;&lt;br&gt;еше раз спасибо за помощь.&lt;br&gt;</description>
</item>

<item>
    <title>NATD+IPFW+ несколько public IP + redirect_address (Новичок)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/83481.html#5</link>
    <pubDate>Fri, 26 Dec 2008 08:04:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Такое правило точно не безопасно! Злоумышленник легко подделает порт отправки! &lt;br&gt;&amp;gt;&amp;gt;Сделай только одно правило. &lt;br&gt;&amp;gt;&amp;gt;$&#123;FwCMD&#125; add allow udp from any to any 53 via $&#123;NIC_Out&#125; keep-state &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Ключевое тут keep-state &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Я думаю что Вам необходимо правило: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Спасибо за рекомендацию - учту. А какое правило Вы хотели предложить в &lt;br&gt;&amp;gt;конце? &lt;br&gt;&lt;br&gt;$&#123;FwCMD&#125; add allow tcp from any to any established&lt;br&gt;$&#123;FwCMD&#125; add allow tcp from $&#123;NetIn&#125; to any setup&lt;br&gt;$&#123;FwCMD&#125; add allow udp from $&#123;NetIn&#125; to any keep-state&lt;br&gt;То есть без указания интерфейса!&lt;br&gt;&lt;br&gt;Попробуй закоментировать правила:&lt;br&gt;$&#123;FwCMD&#125; add deny ip from $&#123;NetIn&#125; to any in via $&#123;NIC_Out&#125;&lt;br&gt;$&#123;FwCMD&#125; add deny ip from $&#123;NetOut&#125; to any in via $&#123;NIC_In&#125;&lt;br&gt;&lt;br&gt;а поставь&lt;br&gt;&lt;br&gt;$&#123;FwCMD&#125; add deny ip from any to $&#123;NetIn&#125; via $&#123;NIC_Out&#125;&lt;br&gt;$&#123;fwcmd&#125; add deny all from any to 10.0.0.0/8 via $&#123;NIC_Out&#125;&lt;br&gt;$&#123;fwcmd&#125; add deny all from any to 172.16.0.0/12 via $&#123;NIC_Out&#125;&lt;br&gt;$&#123;fwcmd&#125; add deny all from any to 192.168.0.0/16 via $&#123;NIC_Out&#125;&lt;br&gt;&lt;br&gt;потом правила divert&lt;br&gt;&lt;br&gt;потом&lt;br&gt;</description>
</item>

<item>
    <title>NATD+IPFW+ несколько public IP + redirect_address (wert)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/83481.html#4</link>
    <pubDate>Thu, 25 Dec 2008 17:39:00 GMT</pubDate>
    <description>&amp;gt;Пригляделся я и увидел, вот что! &lt;br&gt;&amp;gt;$&#123;FwCMD&#125; add allow udp from any 53 to any via $&#123;NIC_Out&#125; &lt;br&gt;&amp;gt;$&#123;FwCMD&#125; add allow udp from any to any 53 via $&#123;NIC_Out&#125; &lt;br&gt;&amp;gt;Такое правило точно не безопасно! Злоумышленник легко подделает порт отправки! &lt;br&gt;&amp;gt;Сделай только одно правило. &lt;br&gt;&amp;gt;$&#123;FwCMD&#125; add allow udp from any to any 53 via $&#123;NIC_Out&#125; keep-state &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ключевое тут keep-state &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я думаю что Вам необходимо правило: &lt;br&gt;&lt;br&gt;Спасибо за рекомендацию - учту. А какое правило Вы хотели предложить в конце?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NATD+IPFW+ несколько public IP + redirect_address (Новичок)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/83481.html#3</link>
    <pubDate>Thu, 25 Dec 2008 15:54:01 GMT</pubDate>
    <description>Пригляделся я и увидел, вот что!&lt;br&gt;$&#123;FwCMD&#125; add allow udp from any 53 to any via $&#123;NIC_Out&#125;&lt;br&gt;$&#123;FwCMD&#125; add allow udp from any to any 53 via $&#123;NIC_Out&#125;&lt;br&gt;Такое правило точно не безопасно! Злоумышленник легко подделает порт отправки!&lt;br&gt;Сделай только одно правило.&lt;br&gt;$&#123;FwCMD&#125; add allow udp from any to any 53 via $&#123;NIC_Out&#125; keep-state&lt;br&gt;Ключевое тут keep-state&lt;br&gt;&lt;br&gt;Я думаю что Вам необходимо правило:&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NATD+IPFW+ несколько public IP + redirect_address (wert)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/83481.html#2</link>
    <pubDate>Thu, 25 Dec 2008 15:30:11 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;$&#123;FwCMD&#125; add allow ip from any to $&#123;NetIn&#125; in via $&#123;NIC_In&#125; &lt;br&gt;&amp;gt;$&#123;FwCMD&#125; add allow ip from $&#123;NetIn&#125; to any out via $&#123;NIC_In&#125; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Мне кажется должно быть так: &lt;br&gt;&amp;gt;$&#123;FwCMD&#125; add allow ip from $&#123;NetIn&#125; to any in via $&#123;NIC_In&#125; &lt;br&gt;&amp;gt;$&#123;FwCMD&#125; add allow ip from any to $&#123;NetIn&#125; out via $&#123;NIC_In&#125; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Хотя и эти правила мне кажуться не безопастными! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Удачи! &lt;br&gt;&lt;br&gt;Спасибо за ответ. Но к сожалению он не смог помочь. Такая же картина. ((&lt;br&gt;</description>
</item>

<item>
    <title>NATD+IPFW+ несколько public IP + redirect_address (Новичок)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/83481.html#1</link>
    <pubDate>Thu, 25 Dec 2008 14:13:14 GMT</pubDate>
    <description>Извиняюсь, точно не скажу.&lt;br&gt;Посмотри правила:&lt;br&gt;$&#123;FwCMD&#125; add allow ip from any to $&#123;NetIn&#125; in via $&#123;NIC_In&#125;&lt;br&gt;$&#123;FwCMD&#125; add allow ip from $&#123;NetIn&#125; to any out via $&#123;NIC_In&#125;&lt;br&gt;&lt;br&gt;Мне кажется должно быть так:&lt;br&gt;$&#123;FwCMD&#125; add allow ip from $&#123;NetIn&#125; to any in via $&#123;NIC_In&#125;&lt;br&gt;$&#123;FwCMD&#125; add allow ip from any to $&#123;NetIn&#125; out via $&#123;NIC_In&#125;&lt;br&gt;&lt;br&gt;Хотя и эти правила мне кажуться не безопастными!&lt;br&gt;&lt;br&gt;Удачи!&lt;br&gt;</description>
</item>

</channel>
</rss>
