<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPFW + alias</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91654.html</link>
    <description>keymap=&quot;ru.koi8-r&quot;&lt;br&gt;ifconfig_em0=&quot;inet 192.168.1.1  netmask 255.255.255.0&quot;&lt;br&gt;cloned_interfaces=&quot;vlan101&quot;&lt;br&gt;ifconfig_vlan101=&quot;10.10.0.4 netmask 255.255.0.0 vlan 101 vlandev em0 up&quot;&lt;br&gt;gateway_enable=&quot;yes&quot;&lt;br&gt;sshd_enable=&quot;YES&quot;&lt;br&gt;mpd_enable=&quot;yes&quot;&lt;br&gt;mpd_flags=&quot;-b&quot;&lt;br&gt;firewall_enable=&quot;YES&quot;&lt;br&gt;firewall_type=&quot;/etc/ipfw.rules&quot;&lt;br&gt;natd_enable=&quot;YES&quot;&lt;br&gt;natd_interface=&quot;em1&quot;&lt;br&gt;ifconfig_em1=&quot;inet 95.167.214.245  netmask 255.255.255.0&quot;&lt;br&gt;ifconfig_em1_alias0=&quot;inet 95.167.214.67 netmask 255.255.0 up&quot;&lt;br&gt;defaultrouter=&quot;95.167.214.1&quot;&lt;br&gt;hostname=&quot;host.DJAMPER&quot;&lt;br&gt;&lt;br&gt;Это мой rc.conf.&lt;br&gt;&lt;br&gt;Вот ipfw.rules&lt;br&gt;&lt;br&gt;delete 200&lt;br&gt;delete 300&lt;br&gt;add 303 divert natd ip from 172.16.0.0/16 to any   &lt;br&gt;add 304 divert natd ip from any to me in via em1&lt;br&gt;add allow ip from any to any via lo0&lt;br&gt;add allow ip from any to any&lt;br&gt;&lt;br&gt;&lt;br&gt;Всё замечательно работает, вопрос вот в чём заключается.&lt;br&gt;Как видите у меня на em1 интерфейсе висит Ip внешний, но он не один как видите я прикрутил ещё 1 белый Ip.&lt;br&gt;&lt;br&gt;таковых у нас ещё 250 штук. А вот теперь вопрос.&lt;br&gt;Какие правила надо прописать в IPFW.rul</description>

<item>
    <title>IPFW + alias (universite)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91654.html#33</link>
    <pubDate>Thu, 02 Jun 2011 09:53:30 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;             &lt;br&gt;&amp;gt;  to accept packets addressed to the old interface.  If &lt;br&gt;&amp;gt; the address &lt;br&gt;&amp;gt;             &lt;br&gt;&amp;gt;  is on the same subnet as the first network address &lt;br&gt;&amp;gt; for this &lt;br&gt;&amp;gt;             &lt;br&gt;&amp;gt;  interface, a non-conflicting netmask must be given.  Usually &lt;br&gt;&amp;gt;             &lt;br&gt;&amp;gt;  0xffffffff is most appropriate.&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;&#091;12:51&#093;vm1:root-&amp;gt;/root# uname -a&lt;br&gt;FreeBSD vm1.local 8.2-STABLE FreeBSD 8.2-STABLE #0: Fri May 27 02:30:57 EEST 2011     root&#064;vm1.local:/usr/obj/usr/src/sys/virtualbox.2  amd64&lt;br&gt;&#091;12:51&#093;vm1:root-&amp;gt;/root# ifconfig lo0 inet 1.1.1.2/30 alias&lt;br&gt;&#091;12:51&#093;vm1:root-&amp;gt;/root# ifconfig lo0 inet 1.1.1.1/29 alias&lt;br&gt;&#091;12:51&#093;vm1:root-&amp;gt;/root# ifconfig lo0&lt;br&gt;lo0: flags=8049&amp;lt;UP,LOOPBACK,RUNNING,MULTICAST&amp;gt; metric 0 mtu 16384&lt;br&gt;        options=3&amp;lt;RXCSUM,TXCSUM&amp;gt;&lt;br&gt;        inet 127.0.0.1 netmask 0xff000000&lt;br&gt;        inet6 ::1 prefixlen 128&lt;br&gt;        inet6 fe80::1&#037;lo0 prefixlen 64 scopeid 0x7&lt;br&gt;        inet 1.1.1.2 netmask 0xfffffffc&lt;br&gt;        inet 1.1.1.1 netmask 0xfffffff8&lt;br&gt;        nd6 options=3&amp;lt;PERFORMNUD</description>
</item>

<item>
    <title>IPFW + alias (a2l)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91654.html#32</link>
    <pubDate>Thu, 02 Jun 2011 03:34:27 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; таковых у нас ещё 250 штук. А вот теперь вопрос.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Какие правила надо прописать в IPFW.rules что абонентам которым надо другой внешний &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; IP давался Ip из какого нибудь alias. например абоненту с Ip &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; 172.16.6.65?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Т.Е. Ты умудрился на один интерфейс прикрутить два ip из одной подсетки?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; И работает? 8-() &lt;br&gt;&amp;gt;&amp;gt; маска разная - этого достаточно &lt;br&gt;&amp;gt; Что то я засомневался.&lt;br&gt;&amp;gt; т.е. 1.1.1.1 255.255.255.248 и 1.1.1.2 255.255.255.252 прекрасно будут работать на одном &lt;br&gt;&amp;gt; интерфейсе?&lt;br&gt;&lt;br&gt;man ifconfig&lt;br&gt;/alias&lt;br&gt;&lt;br&gt;     alias   Establish an additional network address for this interface.  This&lt;br&gt;             is sometimes useful when changing network numbers, and one wishes&lt;br&gt;             to accept packets addressed to the old interface.  If the address&lt;br&gt;             is on the same subnet as the first network address for this&lt;br&gt;             interface, a non-conflicting netmask must be given.  Usually&lt;br&gt;             0xffffffff is most appropriate.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPFW + alias (Hammer)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91654.html#31</link>
    <pubDate>Wed, 01 Jun 2011 02:44:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; ipfw nat 1 config ip ЧЧЧ.ЧЧЧ.ЧЧЧ.ЧЧЧ log &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; log не забыть убрать, а то файл может разбухнуть до огромных размеров.&lt;br&gt;&amp;gt;&amp;gt; IPFIREWALL_VERBOSE_LIMIT=200 - мой ответ Чемберлену :) &lt;br&gt;&amp;gt; Это не поможет. Логи по-прежнему растут :) &lt;br&gt;&amp;gt; Но что вы там собрались в логах смотреть?&lt;br&gt;&lt;br&gt;1 Да ну?! :)&lt;br&gt;2 Всё что угодно. Я вообще очень часто логами пользуюсь.&lt;br&gt;</description>
</item>

<item>
    <title>IPFW + alias (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91654.html#30</link>
    <pubDate>Mon, 30 May 2011 16:06:22 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Это понятно.&lt;br&gt;&amp;gt; Каким боком здесь arp-proxy и опция &quot;-reject&quot; ?&lt;br&gt;&lt;br&gt;я вообще писал:&lt;br&gt;&lt;br&gt;&amp;gt;да, ещё. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В качестве бонуса.&lt;br&gt;&lt;br&gt;;-)&lt;br&gt;</description>
</item>

<item>
    <title>IPFW + alias (universite)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91654.html#29</link>
    <pubDate>Mon, 30 May 2011 16:02:02 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Чтобы впн-сервер не отправлял пакеты для своих впн-клиентов в сторону внешних шлюзов &lt;br&gt;&amp;gt; и прописывается null-route.&lt;br&gt;&lt;br&gt;Это понятно.&lt;br&gt;Каким боком здесь arp-proxy и опция &quot;-reject&quot; ?&lt;br&gt;</description>
</item>

<item>
    <title>IPFW + alias (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91654.html#28</link>
    <pubDate>Mon, 30 May 2011 04:08:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; у меня ?&lt;br&gt;&amp;gt;&amp;gt; в моем случае proxy-arp не влияет.&lt;br&gt;&amp;gt;&amp;gt; Влияет только маршрутизация 10.60.0.0/16 в сторону впн-сервера-доступа.&lt;br&gt;&amp;gt; Каким боком сетка, описанная на другом сетевом интерфейсе должна отдаваться провайдеру? &lt;br&gt;&amp;gt; В вашем случае proxy-arp не так работает.&lt;br&gt;&amp;gt; Или у вас где-то arp шторм внутри сети.&lt;br&gt;&lt;br&gt;:-)&lt;br&gt;&lt;br&gt;Смотри:&lt;br&gt;&lt;br&gt;есть некий блок адресов, который используется для выдачи клиенту.&lt;br&gt;этот блок адресов маршрутизируется в сторону впн-сервера&lt;br&gt;впн клиент начинает работать, гоняет некий трафик, потом отключается&lt;br&gt;снаружи еще могут идти некие пакеты в сторону уже отключившегося клиента&lt;br&gt;&lt;br&gt;поскольку впн-сервер не знает маршрута к отключившемуся клиенту :-) &lt;br&gt;то прилетевший для клиента пакетик начинает маршрутизироваться, и может полететь в шлюз по умолчанию.&lt;br&gt;В общем случае, пакеты к впн-клиенту могли прилететь из некоей внутренней сети, а впоследствии улететь в шлюз по умолчанию впн-сервера, таким образом имеем некую утечку.&lt;br&gt;&lt;br&gt;Чтобы впн-сервер не отправлял пакеты для своих впн-клиентов в сторону внешних шл</description>
</item>

<item>
    <title>IPFW + alias (universite)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91654.html#27</link>
    <pubDate>Sun, 29 May 2011 18:44:34 GMT</pubDate>
    <description>&amp;gt; у меня ?&lt;br&gt;&amp;gt; в моем случае proxy-arp не влияет.&lt;br&gt;&amp;gt; Влияет только маршрутизация 10.60.0.0/16 в сторону впн-сервера-доступа.&lt;br&gt;&lt;br&gt;Каким боком сетка, описанная на другом сетевом интерфейсе должна отдаваться провайдеру?&lt;br&gt;В вашем случае proxy-arp не так работает.&lt;br&gt;Или у вас где-то arp шторм внутри сети.&lt;br&gt;&lt;br&gt;У меня на mpd включен proxy-arp, но нет мусора в виде маков клиентов.&lt;br&gt;&#091;code&#093;&lt;br&gt;ng1: flags=88d1&amp;lt;UP,POINTOPOINT,RUNNING,NOARP,SIMPLEX,MULTICAST&amp;gt; metric 0 mtu 1460&lt;br&gt;        inet 10.0.1.1 --&amp;gt; 10.0.1.100 netmask 0xffffffff&lt;br&gt;        inet6 fe80::2e0:4dff:fe7b:690c&#037;ng1 prefixlen 64 scopeid 0xa&lt;br&gt;        nd6 options=3&amp;lt;PERFORMNUD,ACCEPT_RTADV&amp;gt;&lt;br&gt;ng2: flags=88d1&amp;lt;UP,POINTOPOINT,RUNNING,NOARP,SIMPLEX,MULTICAST&amp;gt; metric 0 mtu 1460&lt;br&gt;        inet 10.0.1.1 --&amp;gt; 10.0.1.202 netmask 0xffffffff&lt;br&gt;        inet6 fe80::2e0:4dff:fe7b:690c&#037;ng2 prefixlen 64 scopeid 0xb&lt;br&gt;        nd6 options=3&amp;lt;PERFORMNUD,ACCEPT_RTADV&amp;gt;&lt;br&gt;ng3: flags=88d1&amp;lt;UP,POINTOPOINT,RUNNING,NOARP,SIMPLEX,MULTICAST&amp;gt; metric 0 mtu 1460&lt;br&gt;        inet 10.0.1.1 --&amp;gt; 10.0.1.201 netmask 0x</description>
</item>

<item>
    <title>IPFW + alias (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91654.html#26</link>
    <pubDate>Sun, 29 May 2011 18:32:53 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Прописать &quot;на большом рутере&quot; в rc.conf: &lt;br&gt;&amp;gt;&amp;gt; route_bh1=&quot;-net 10.60.0.0/16 127.1 -reject&quot; &lt;br&gt;&amp;gt;&amp;gt; где 10.60.0.0/16 - большая сетка реальных адресов...&lt;br&gt;&amp;gt;&amp;gt; Полезно когда реальники выделенной подсети (ну у меня серые, офис) выдаются по &lt;br&gt;&amp;gt;&amp;gt; впн.&lt;br&gt;&amp;gt;&amp;gt; Иначе получится бесконечный цикл маршрутизации или пакеты внутреннего трафика могут попытаться &lt;br&gt;&amp;gt;&amp;gt; вылететь в сторону провайдера.&lt;br&gt;&amp;gt; у вас где-то включено proxy-arp &lt;br&gt;&lt;br&gt;у меня ?&lt;br&gt;&lt;br&gt;в моем случае proxy-arp не влияет.&lt;br&gt;Влияет только маршрутизация 10.60.0.0/16 в сторону впн-сервера-доступа.&lt;br&gt;</description>
</item>

<item>
    <title>IPFW + alias (universite)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91654.html#25</link>
    <pubDate>Sun, 29 May 2011 18:30:54 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Прописать &quot;на большом рутере&quot; в rc.conf: &lt;br&gt;&amp;gt; route_bh1=&quot;-net 10.60.0.0/16 127.1 -reject&quot; &lt;br&gt;&amp;gt; где 10.60.0.0/16 - большая сетка реальных адресов...&lt;br&gt;&amp;gt; Полезно когда реальники выделенной подсети (ну у меня серые, офис) выдаются по &lt;br&gt;&amp;gt; впн.&lt;br&gt;&amp;gt; Иначе получится бесконечный цикл маршрутизации или пакеты внутреннего трафика могут попытаться &lt;br&gt;&amp;gt; вылететь в сторону провайдера.&lt;br&gt;&lt;br&gt;у вас где-то включено proxy-arp&lt;br&gt;</description>
</item>

</channel>
</rss>
