<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: RDP через natd</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87510.html</link>
    <description>Доброго всем времени суток.&lt;br&gt;&lt;br&gt;Возникла необходимость пробросить RDP внутрь сети. На машине, служащей роутером, установлен FreeBSD 5.3 c natd и ipfw. В ipfw такое правило: &lt;br&gt;&lt;br&gt;allow tcp from any to any dst-port 3389 keep-state&lt;br&gt;&lt;br&gt;в /etc/natd.cf такое:&lt;br&gt;&lt;br&gt;redirect_port tcp 192.168.1.1:3389 3389&lt;br&gt;&lt;br&gt;При этом ipfw show показывает, что правило работает. natd нормально транслирует пакеты внутрь сети на другие хосты (например, 25-й порт). Проблема конкретно с rdp.&lt;br&gt;&lt;br&gt;Ну и второй вопрос: как применить этот: http://www.freebsd.org/cgi/query-pr.cgi?pr=kern/71910 патч? Насколько я смог понять, из-за этой ошибки не работает fwd, с помощью которого я пытался решить проблему.&lt;br&gt;</description>

<item>
    <title>RDP через natd (Cognac)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87510.html#6</link>
    <pubDate>Fri, 04 Dec 2009 08:15:57 GMT</pubDate>
    <description>&amp;gt;начиная с номера 1001 (обязательно после дайверта) добавь: &lt;br&gt;&amp;gt;allow tcp from any to 192.168.1.1 dst-port 3389 in via rl1 &lt;br&gt;&amp;gt;allow tcp from any to 192.168.1.1 dst-port 3389 out via rl0 &lt;br&gt;&amp;gt;allow tcp from 192.168.1.1 src-port 3389 to any in via rl0 &lt;br&gt;&amp;gt;allow tcp from 111.223.333.444 src-port 3389 to any out via rl1 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;как то так - это чисто парвила для отработки rdp &lt;br&gt;&amp;gt;я не стал ковырять весь фаревол ибо лень - думаю дальше сам &lt;br&gt;&amp;gt;разберешся &lt;br&gt;&amp;gt;вообще не советую увлекаться keep-state &lt;br&gt;&lt;br&gt;Черт, действительно заработало. Премного благодарен. Пошел читать man ipfw еще раз, более внимательно. Спасибо огромное!&lt;br&gt;</description>
</item>

<item>
    <title>RDP через natd (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87510.html#5</link>
    <pubDate>Fri, 04 Dec 2009 06:39:58 GMT</pubDate>
    <description>начиная с номера 1001 (обязательно после дайверта) добавь:&lt;br&gt;allow tcp from any to 192.168.1.1 dst-port 3389 in via rl1&lt;br&gt;allow tcp from any to 192.168.1.1 dst-port 3389 out via rl0&lt;br&gt;allow tcp from 192.168.1.1 src-port 3389 to any in via rl0&lt;br&gt;allow tcp from 111.223.333.444 src-port 3389 to any out via rl1&lt;br&gt;&lt;br&gt;как то так - это чисто парвила для отработки rdp&lt;br&gt;я не стал ковырять весь фаревол ибо лень - думаю дальше сам разберешся&lt;br&gt;вообще не советую увлекаться keep-state&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>RDP через natd (Cognac)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87510.html#4</link>
    <pubDate>Thu, 03 Dec 2009 14:27:16 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;правило идет после allow ip from localnet to me и from &lt;br&gt;&amp;gt;&amp;gt;me to localnet. другие правила на него не влияют.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ща какойнибудь телепат придет напишет полный список правил фаревола &lt;br&gt;&amp;gt;а также конфиги интерфейсов &lt;br&gt;&amp;gt;пока чтото обсуждать безсмысленнно &lt;br&gt;&amp;gt;&amp;gt;3) послушайте, для меня нет проблем попадать внутрь сети. нужен именно rdp &lt;br&gt;&amp;gt;&amp;gt;на конкретный хост, и даже не мне. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;поже проблемы всетаки есть &lt;br&gt;&lt;br&gt;01000 44141272 15482066376 divert 8668 ip from any to any via rl1&lt;br&gt;01010  2685729   278863376 allow icmp from any to any&lt;br&gt;01020        0           0 check-state&lt;br&gt;01030        0           0 allow ip from any to any frag&lt;br&gt;01040   675608    77342448 allow ip from any to any via lo0&lt;br&gt;01040        0           0 deny ip from any to 127.0.0.0/8&lt;br&gt;01040        0           0 deny ip from 127.0.0.0/8 to any&lt;br&gt;01050     1380       77816 allow tcp from any to any dst-port 21 keep-state&lt;br&gt;01050        0           0 allow udp from any to any dst-port 21&lt;br&gt;01060       30        1480 allow tcp from any to</description>
</item>

<item>
    <title>RDP через natd (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87510.html#3</link>
    <pubDate>Thu, 03 Dec 2009 13:32:31 GMT</pubDate>
    <description>&amp;gt;1) from any to any - для чистоты эксперимента. динамическое - чтобы &lt;br&gt;&amp;gt;пакеты в обоих направлениях ходили. хотя этого, действительно, не требуется. в &lt;br&gt;&amp;gt;любом случае, разве это критично? &lt;br&gt;&lt;br&gt;это не критично - это тупо и безсмысленно - лишний мусор в фареволе это лишние ошибки и неудобства&lt;br&gt;&amp;gt;2) и что я сделал не по манам? насчет файрволла - это &lt;br&gt;&amp;gt;правило идет после allow ip from localnet to me и from &lt;br&gt;&amp;gt;me to localnet. другие правила на него не влияют.&lt;br&gt;&lt;br&gt;ща какойнибудь телепат придет напишет полный список правил фаревола&lt;br&gt;а также конфиги интерфейсов&lt;br&gt;пока чтото обсуждать безсмысленнно&lt;br&gt;&amp;gt;3) послушайте, для меня нет проблем попадать внутрь сети. нужен именно rdp &lt;br&gt;&amp;gt;на конкретный хост, и даже не мне. &lt;br&gt;&lt;br&gt;поже проблемы всетаки есть&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>RDP через natd (Cognac)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87510.html#2</link>
    <pubDate>Thu, 03 Dec 2009 13:01:38 GMT</pubDate>
    <description>&amp;gt;1) зачем вообще использовать динамические правила на фильтрацию заброса порта? да не &lt;br&gt;&amp;gt;просто динамическое а динамическое типа &quot;from any to any&quot;? бред какойта &lt;br&gt;&amp;gt;)) &lt;br&gt;&amp;gt;2) манов/хауту/советов/топов по этой теме просто тьма - в чем проблема? &lt;br&gt;&amp;gt;можно уж на крайняк весь фаер показать - ибо порядок правил имеет &lt;br&gt;&amp;gt;большое значение &lt;br&gt;&amp;gt;3) если уж не можешь сделать элементарного заброcа - берешь putty, настраиваешь в ней порт форвардинг скажем 10000 -&amp;gt; 123.123.123.123:3389&lt;br&gt;&amp;gt;подключаешься по ssh, затем на локальной машине делаешь коннект на 127.0.0.1:10000 в &lt;br&gt;&amp;gt;терминальном клиенте и все - имеешь шифрованный канал для туннелирования tcp &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;1) from any to any - для чистоты эксперимента. динамическое - чтобы пакеты в обоих направлениях ходили. хотя этого, действительно, не требуется. в любом случае, разве это критично?&lt;br&gt;2) и что я сделал не по манам? насчет файрволла - это правило идет после allow ip from localnet to me и from me to localnet. другие правила на него не влияют.&lt;br&gt;3) послушайте, для меня нет проблем </description>
</item>

<item>
    <title>RDP через natd (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87510.html#1</link>
    <pubDate>Thu, 03 Dec 2009 12:04:55 GMT</pubDate>
    <description>1) зачем вообще использовать динамические правила на фильтрацию заброса порта? да не просто динамическое а динамическое типа &quot;from any to any&quot;? бред какойта ))&lt;br&gt;2) манов/хауту/советов/топов по этой теме просто тьма - в чем проблема?&lt;br&gt;можно уж на крайняк весь фаер показать - ибо порядок правил имеет большое значение&lt;br&gt;3) если уж не можешь сделать элементарного заброcа - берешь putty, настраиваешь в ней порт форвардинг скажем 10000 -&amp;gt; 123.123.123.123:3389&lt;br&gt;подключаешься по ssh, затем на локальной машине делаешь коннект на 127.0.0.1:10000 в терминальном клиенте и все - имеешь шифрованный канал для туннелирования tcp&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
