<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPFW pipe</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/87981.html</link>
    <description>Помогите пожалуйста с фаерволом. Сервер - шлюз в интернет для сети, к нему сделаны тунели с помощью vtun (ещё пара офисов обьединены с главным в одну сеть). Как сделать так, что б половина канала (канал 4 мбита) отдавалась на растерзание пользователями интернета, а вторая половина использовалась только тунелями (т.е. что б между сетями всегда было свободно 2 мбита)? в инет смотрит vr0 во внутреннюю сеть vr1, тунели - tun4, tun5. Фаервол - ipfw. Заранее спасибо.&lt;br&gt;</description>

<item>
    <title>IPFW pipe (Tamriel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/87981.html#15</link>
    <pubDate>Mon, 01 Feb 2010 19:38:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;pipe 1 config bw 2048Kbit/s &lt;br&gt;&amp;gt;&amp;gt;pipe 2 config bw 1024Kbit/s &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Смысл в следующем - режем скорость для всей сети до мегабита, для &lt;br&gt;&amp;gt;&amp;gt;1го хоста делаем исключение в 2 мбита и для ещё одного &lt;br&gt;&amp;gt;&amp;gt;- вообще снимаем все ограничения. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;прочитай уже нормально ман и да придек к тебе откровение ... &lt;br&gt;&amp;gt;skip ... &lt;br&gt;&lt;br&gt;Ман не добрался почитать, но как всегда методом проб и ошибок, научного тыка и банальной эрудиции сделал все что хотел, все красиво и стройно. Главное - работает :) Всем мерси за переписку.&lt;br&gt;</description>
</item>

<item>
    <title>IPFW pipe (Pahanivo)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/87981.html#14</link>
    <pubDate>Mon, 01 Feb 2010 13:57:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;add 2 pipe 2 all from any to not 192.168.1.100 out via &lt;br&gt;&amp;gt;vr1 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;pipe 1 config bw 2048Kbit/s &lt;br&gt;&amp;gt;pipe 2 config bw 1024Kbit/s &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Смысл в следующем - режем скорость для всей сети до мегабита, для &lt;br&gt;&amp;gt;1го хоста делаем исключение в 2 мбита и для ещё одного &lt;br&gt;&amp;gt;- вообще снимаем все ограничения. &lt;br&gt;&lt;br&gt;прочитай уже нормально ман и да придек к тебе откровение ...&lt;br&gt;skip ...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPFW pipe (Tamriel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/87981.html#13</link>
    <pubDate>Mon, 01 Feb 2010 13:49:03 GMT</pubDate>
    <description>Сделал малость по другому, но возник ещё один вопрос. Выставляя параметр one_pass в 0 мы заставляем тафик продолжать движение по цепочке правил, так вот собственно вопрос: если дальше по цепочке идет загоняние :) трафика в другую трубку, и пакет во второй раз удовлетворяет условиям - он пойдет во 2ую трубку или нет? Если да, то как тогда сделать разграничения в таком стиле:&lt;br&gt;add 1 pipe 1 all from any to 192.168.1.10 out via vr1&lt;br&gt;add 2 pipe 2 all from any to not 192.168.1.100 out via vr1&lt;br&gt;&lt;br&gt;pipe 1 config bw 2048Kbit/s&lt;br&gt;pipe 2 config bw 1024Kbit/s&lt;br&gt;&lt;br&gt;Смысл в следующем - режем скорость для всей сети до мегабита, для 1го хоста делаем исключение в 2 мбита и для ещё одного - вообще снимаем все ограничения.&lt;br&gt;</description>
</item>

<item>
    <title>IPFW pipe (Tamriel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/87981.html#12</link>
    <pubDate>Fri, 29 Jan 2010 18:37:42 GMT</pubDate>
    <description>&amp;gt;схему нарисуй ! &lt;br&gt;&lt;br&gt;Для тебя или для себя? Если для тебя, то я несилён в псевдографике :) А если для себя - то я вобщемто ясно представляю что куда ходит, но затруднение вызывает синтаксис IPFW. На выходных постараюсь разобраться.&lt;br&gt;</description>
</item>

<item>
    <title>IPFW pipe (Pahanivo)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/87981.html#11</link>
    <pubDate>Fri, 29 Jan 2010 14:44:35 GMT</pubDate>
    <description>схему нарисуй !&lt;br&gt;</description>
</item>

<item>
    <title>IPFW pipe (Tamriel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/87981.html#10</link>
    <pubDate>Fri, 29 Jan 2010 13:20:15 GMT</pubDate>
    <description>&amp;gt;думаю тута требуется схема, на крайняк поллитра ... а то так и &lt;br&gt;&amp;gt;не понятно кто куда ходит &lt;br&gt;&lt;br&gt;В первом посте вобщемто описана организация: внешний интерфейс, внутренний смотрящий в сеть1, и парочка тунельных интерфейсов, вторые концы которых смотрят в удаленные сети. 1 офису нужно урезать скорость выхода в инет, чтоб всегда был наполовину свободный канал для обмена данными между подсетями. Как ещё ассказать незнаю, это вполне полное описание того как все построено.&lt;br&gt;</description>
</item>

<item>
    <title>IPFW pipe (Pahanivo)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/87981.html#9</link>
    <pubDate>Fri, 29 Jan 2010 11:11:54 GMT</pubDate>
    <description>думаю тута требуется схема, на крайняк поллитра ... а то так и не понятно кто куда ходит&lt;br&gt;</description>
</item>

<item>
    <title>IPFW pipe (Tamriel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/87981.html#8</link>
    <pubDate>Fri, 29 Jan 2010 08:33:46 GMT</pubDate>
    <description>&amp;gt;ЗЫ например зачем у тебя режется один и тотже трафик дважды, причем &lt;br&gt;&amp;gt;первый раз оставляется канал заведомо шире чем второй ... непоняяяяятно .. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;ну какбы я рассчитывал что первая трубка при хождении пакетов с моей сети через тунель (толбишь в другую сеть), вторая - хождение внутренней сети в интернет.&lt;br&gt;Интернет раздается через сквид (прозрачно, fwd с 80 порта сервера на 3128 себя же, где висит сквид).&lt;br&gt;В sysctl встречал упоминание про параметр one_pass, который поидее мне нужно для такой системы выставить в 0, что б проходя трубку пакеты продолжали свой путь по фаерволу и нормально заварачивались. Хотя незнаю, все эти предположения строяцца на принципе &quot;возможно это работает так&quot; :) &lt;br&gt;А вот такая контсрукция тоже бредовая?&lt;br&gt;&lt;br&gt;ipfw add pipe 1 ip from 192.168.2.0/24 to 192.168.1.0/24  &lt;br&gt;ipfw add pipe 1 ip from 192.168.1.0/24 to 192.168.2.0/24&lt;br&gt;ipfw pipe 1 config bw 4096Kbit/s&lt;br&gt;//пакеты из подсетей загонять в 4мбита&lt;br&gt;&lt;br&gt;ipfw add pipe 2 ip from not 192.168.2.0/24 to 192.168.1.0/24 out via vr1 &lt;br&gt;//поидее - </description>
</item>

<item>
    <title>IPFW pipe (Pahanivo)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/87981.html#7</link>
    <pubDate>Thu, 28 Jan 2010 06:27:00 GMT</pubDate>
    <description>&amp;gt;Думаю вот так както надо? &lt;br&gt;&amp;gt;ipfw add pipe 1 ip from any to 192.168.1.0/24 out via tun0 &lt;br&gt;&amp;gt;ipfw pipe 1 config bw 4096Kbit/s &lt;br&gt;&amp;gt;ipfw add pipe 2 ip from any to 192.168.1.0/24 out via vr0 &lt;br&gt;&amp;gt;ipfw pipe 2 config bw 1024Kbit/s &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но наверняка проверить будут ли работать ограничения или нет немогу. Вообще принцып &lt;br&gt;&amp;gt;правильный? &lt;br&gt;&lt;br&gt;принцип? не увидел тут принципа ))&lt;br&gt;принцип у ipfw простой: попал пакет под шаблон - обработался правилом - не попал, значит не обработался; с пайпами все логично продолжается: попал пакет под шаблон - прошол через трубу (уже труба его зарезала как нужно), не попал под шаблон - улетел на максимумуме дальше по списку правил ... да естно нужно внимательно читать доки чтобы выставаить нужные переменные в sysctl; ТАКЖЕ НЕ ЗАБЫВАЕМ ЧТО ПРАВИЛА СРАБАТЫВАЮТ ДЛЯ КАЖДОГО ИНТЕРФЕЙСА&lt;br&gt;о каких принципах ты рассуждаешь мне не совсем понятно )&lt;br&gt;&lt;br&gt;ЗЫ например зачем у тебя режется один и тотже трафик дважды, причем первый раз оставляется канал заведомо шире чем второй ... непоняяяяятно ..&lt;br&gt;</description>
</item>

</channel>
</rss>
