<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: pptp+pf: загадочно работает NAT</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88935.html</link>
    <description>Клиенты подключаются к pptpd, получают &quot;серый&quot; адрес и натятся в интернет, таким вот образом:&lt;br&gt;&lt;br&gt;nat on $inet from &amp;lt;pptp&amp;gt; to any -&amp;gt; ($inet:0)&lt;br&gt;&lt;br&gt;Всё работает, только выяснилась странная вещь - у юзеров через этот NAT на вход каким-то чудом пролетают входящие соединения uTorrent, причём всё это идёт именно через туннель. Никаких редиректов в обратную сторону в pf нет, upnp тоже нет. Как оно так делает? Всегда ж чтобы через NAT что-то прокинуть на серый адрес нужно отдельно редирект прописывать...&lt;br&gt;</description>

<item>
    <title>pptp+pf: загадочно работает NAT (Xaionaro)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88935.html#2</link>
    <pubDate>Sat, 15 May 2010 11:19:16 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;вот образом: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;nat on $inet from &amp;lt;pptp&amp;gt; to any -&amp;gt; ($inet:0)&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Всё работает, только выяснилась странная вещь - у юзеров через этот NAT &lt;br&gt;&amp;gt;на вход каким-то чудом пролетают входящие соединения uTorrent, причём всё это &lt;br&gt;&amp;gt;идёт именно через туннель. Никаких редиректов в обратную сторону в pf &lt;br&gt;&amp;gt;нет, upnp тоже нет. Как оно так делает? Всегда ж чтобы &lt;br&gt;&amp;gt;через NAT что-то прокинуть на серый адрес нужно отдельно редирект прописывать... &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Благодаря примитивности протокола UDP и отсутствию &quot;рукопожатия&quot;, есть возможность простреливать UDP-порты. Я не знаю как именно это реализованно в uTorrent, но если там не реализованно _синхронное_ соединение с обоих сторон, то может помочь очень низкий timeout для &quot;udp.single&quot;&lt;br&gt;</description>
</item>

<item>
    <title>pptp+pf: загадочно работает NAT (alex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88935.html#1</link>
    <pubDate>Fri, 14 May 2010 19:01:39 GMT</pubDate>
    <description>Сам спросил - сам ответил, но вещь думаю будет интересна не только мне.&lt;br&gt;&lt;br&gt;Я однако отстал от жизни. Utorrent (и не только он один) использует некую штуку под названием &quot;UDP hole punching&quot;, которая внаглую заставляет NAT открыться внутрь игнорируя правила pf&apos;а. Особый кайф эта шутка доставляет ещё и тем, что попытавшись как обычно зарезать нужные порты на внешнем интерфейсе роутера админ я сильно обломался. Если сделать &#096;pfctl -s states&#096; то можно увидеть что происходит - порт который мы собираемся блочить существует только на сером IP юзера, а на выходе с роутера во внешний мир номер порта будет абсолютно другой. Соответственно резать надо на внутреннем интерфейсе. Впрочем резать всё равно бесполезно, юзер меняет порт в торренте и качает дальше. Только если совсем UDP запрещать...&lt;br&gt;</description>
</item>

</channel>
</rss>
