<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: pf на основе политик</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3859.html</link>
    <description>Здравствуйте! Проблема такая: есть сеть 192.168.1.0/24, шлюз 192.168.1.1 с pf на freebsd 7.0, который натит и пускает в инет. Делаю фильтрацию в pf с помощью тэгов. Выделяю подобно iptables пакеты которые форвардятся с локалки в инет и пакеты идущие непосредственно со шлюза в инет:&lt;br&gt;&lt;br&gt;block drop in on rl1 inet from 192.168.1.0/24 to ! 192.168.1.1 tag fwd_int_to_ext&lt;br&gt;block drop out on rl0 inet from xx.xx.xx.xx to any tag out_ext ! tagged fwd_int_to_ext&lt;br&gt;&lt;br&gt;потом фильтрую по разным признакам, например:&lt;br&gt;&lt;br&gt;pass quick inet proto tcp from any to 217.112.42.215 port = pop3 flags S/SA modulate state tagged fwd_int_to_ext&lt;br&gt;pass quick inet proto tcp from any to 217.112.42.215 port = smtp flags S/SA modulate state tagged fwd_int_to_ext&lt;br&gt;pass quick inet proto icmp all icmp-type echoreq keep state tagged fwd_int_to_ext&lt;br&gt;&lt;br&gt;все что не нужно блочится, нужное ходит на ура, но захотелось мне пустить в инет по 123 udp порту только одну машинку 192.168.1.2, пишу:&lt;br&gt;&lt;br&gt;pass quick inet proto udp from 192.168.1.2 to any port = ntp ke</description>

<item>
    <title>pf на основе политик (urusha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3859.html#4</link>
    <pubDate>Thu, 24 Jul 2008 13:16:24 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Ага, полезный конфиг. Вот бы еще прозрачное проксирование прикрутить и ограничение скорости &lt;br&gt;&amp;gt;на основе ALTQ ;) &lt;br&gt;&lt;br&gt;читаем рецепт в том же месте...&lt;br&gt;</description>
</item>

<item>
    <title>pf на основе политик (Михаил Белевский)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3859.html#3</link>
    <pubDate>Wed, 23 Jul 2008 13:14:12 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;http://www.bsdportal.ru/viewtopic.php?t=18189 &lt;br&gt;&lt;br&gt;Ага, полезный конфиг. Вот бы еще прозрачное проксирование прикрутить и ограничение скорости на основе ALTQ ;)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>pf на основе политик (urusha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3859.html#2</link>
    <pubDate>Tue, 22 Jul 2008 12:03:25 GMT</pubDate>
    <description>вобщем, кому интересно, проблема решилась + родился конфиг удобный для администрирования. см. http://www.bsdportal.ru/viewtopic.php?t=18189&lt;br&gt;</description>
</item>

<item>
    <title>pf на основе политик (urusha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3859.html#1</link>
    <pubDate>Thu, 26 Jun 2008 12:11:51 GMT</pubDate>
    <description>самое интересное, когда делаю на 192.168.1.2&lt;br&gt;&lt;br&gt;$ ntpdate -q ru.pool.ntp.org&lt;br&gt;server 193.124.11.11, stratum 0, offset 0.000000, delay 0.00000&lt;br&gt;26 Jun 16:00:08 ntpdate&#091;48431&#093;: no server suitable for synchronization found&lt;br&gt;&lt;br&gt;что значит до сервака не достучатся...&lt;br&gt;а на 192.168.1.1 при выводе команды pfctl -sr -v нахожу:&lt;br&gt;&lt;br&gt;pass quick inet proto udp from 192.168.1.2 to any port = ntp keep state tagged fwd_int_to_ext&lt;br&gt;  &#091; Evaluations: 7111      Packets: 100       Bytes: 6600        States: 1     &#093;&lt;br&gt;  &#091; Inserted: uid 0 pid 4449 &#093;&lt;br&gt;&lt;br&gt;то есть пакеты попадают под правило, состояние тоже сохраняется (States: 1)... непонятно&lt;br&gt;</description>
</item>

</channel>
</rss>
