<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: FreeBSD 7.0 ipfw+natd</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4567.html</link>
    <description>Добрый день!&lt;br&gt;Нужен совет по правильной настройке natd и ipfw.&lt;br&gt;Имеется Фря 7.0, настроена как шлюз, с натом и файрволлом. На Фре работает squid с прозрачным проксированием.&lt;br&gt;Также имеем вебсервер внутри сети (192.168.0.35), на котором крутится сайт (https://DOMEN.RU/) на HTTPS порту. В Нате стоит проброс пакетов для всех обращающихся на шлюз HTTPS порта на внутренний IP-адрес Вебсервера HTTPS порта.&lt;br&gt;&lt;br&gt;Правила ipfw&lt;br&gt;--------------------------------&lt;br&gt;iip-внутр.IP&lt;br&gt;lo-127.0.0.1&lt;br&gt;#проброс локальных пакетов в обход сквида, дабы не кешировать&lt;br&gt;$&#123;fwcmd&#125; add 151 fwd $&#123;iip&#125;,80 log tcp from 192.168.0.0:255.255.255.0 to $&#123;iip&#125; 80&lt;br&gt;#Остальное заворачиваем на сквид по внутр.интерфейсу&lt;br&gt;$&#123;fwcmd&#125; add 152 fwd $&#123;lo&#125;,3128 log tcp from 192.168.0.0:255.255.255.0 to any 80 in via rl0&lt;br&gt;#Дальше натим&lt;br&gt;$&#123;fwcmd&#125; add 156 divert natd all from any to any via $&#123;iip&#125;&lt;br&gt;--------------------------------&lt;br&gt;&lt;br&gt;&lt;br&gt;Правила natd&lt;br&gt;--------------------------------&lt;br&gt;unregistered_only yes&lt;br&gt;#Проброс извне, внутрь на локальный вебсервер.&lt;br&gt;redirect_port </description>

<item>
    <title>FreeBSD 7.0 ipfw+natd (alex1147)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4567.html#4</link>
    <pubDate>Fri, 16 Apr 2010 14:23:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Обращение к веб-серверу происходит по имени https://DOMEN.RU/. И все эта схема работает, &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Что-то мне подсказывает, что это - не вся схема :)) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;за исключением того, если из внутренней подсети обращаться к внутреннему Вебсерверу &lt;br&gt;&amp;gt;&amp;gt;по имени https://DOMEN.RU/. Как я понял, это происходит из-за того, что &lt;br&gt;&amp;gt;&amp;gt;при обращении из внутренней подсетки к внешнему адресу шлюза, пакеты не &lt;br&gt;&amp;gt;&amp;gt;попадают на НАТ, и из-за это проброс на внутренний адрес Веб-сервера &lt;br&gt;&amp;gt;&amp;gt;обалмывается. Подскажите плз, как обойти данную ситуацию? &lt;br&gt;&amp;gt;&amp;gt;Заранее спасибо. &lt;br&gt;&lt;br&gt;Вобщем решил особо моск не ломать, а просто поставил на сервер с ресурсом https://DOMEN.RU/ внешний IP и сразу стало жить легче))&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 7.0 ipfw+natd (DenSha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4567.html#3</link>
    <pubDate>Wed, 07 Apr 2010 20:57:24 GMT</pubDate>
    <description>Доброго дня.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;Правила ipfw &lt;br&gt;&amp;gt;-------------------------------- &lt;br&gt;&amp;gt;iip-внутр.IP &lt;br&gt;&amp;gt;#проброс локальных пакетов в обход сквида, дабы не кешировать &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add 151 fwd $&#123;iip&#125;,80 log tcp from 192.168.0.0:255.255.255.0 to $&#123;iip&#125; 80 &lt;br&gt;&lt;br&gt;&quot;пробрасывать на внутренний адрес пакет, если он шел на _ВНУТРЕННИЙ_ адрес&quot; - в чем подвох? Как этот пакет сюда попал? Или что такое &quot;внутренний&quot;?&lt;br&gt;&lt;br&gt;По логам HTTPS трафик попадает на 151-е правило?&lt;br&gt;&lt;br&gt;&amp;gt;#Остальное заворачиваем на сквид по внутр.интерфейсу &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add 152 fwd $&#123;lo&#125;,3128 log tcp from 192.168.0.0:255.255.255.0 to any 80 &lt;br&gt;&amp;gt;in via rl0 &lt;br&gt;&amp;gt;#Дальше натим &lt;br&gt;&amp;gt;Обращение к веб-серверу происходит по имени https://DOMEN.RU/. И все эта схема работает, &lt;br&gt;&lt;br&gt;Что-то мне подсказывает, что это - не вся схема :))&lt;br&gt;&lt;br&gt;&amp;gt;за исключением того, если из внутренней подсети обращаться к внутреннему Вебсерверу &lt;br&gt;&amp;gt;по имени https://DOMEN.RU/. Как я понял, это происходит из-за того, что &lt;br&gt;&amp;gt;при обращении из внутренней подсетки к внешнему адресу шлюза, пакеты не &lt;br&gt;&amp;gt;попадают на НАТ, и из-за эт</description>
</item>

<item>
    <title>FreeBSD 7.0 ipfw+natd (alex1147)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4567.html#2</link>
    <pubDate>Fri, 02 Apr 2010 14:51:53 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;=================================================== &lt;br&gt;&amp;gt;1. Обращаться по локальному адресу 192.168.* &lt;br&gt;&amp;gt;2. Прописать в ДНС локальном DOMEN.RU - адресс сервера &lt;br&gt;&lt;br&gt;Обращаться по локальному не вариант, тк сайт, который крутится на локальной машине жестко привязывается к имени домена, и должен быть доступен как локально, так и внешне.&lt;br&gt;&lt;br&gt;С ДНСом можно попробовать поиграть, но засада может быть в том, что сам шлюз также является вторичным ДНС-ом, поэтому сосет зоны с первичного, а сменив IP на первичном ДНС, внешний доступ станет крайне нестабилен, вернее его совсем не будет((&lt;br&gt;Есть еще варианты?&lt;br&gt;Может кто предложит копнуть НАТ или Файлволл?&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 7.0 ipfw+natd (mglushak)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4567.html#1</link>
    <pubDate>Fri, 02 Apr 2010 11:09:17 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;redirect_port   tcp     192.168.0.35:443  ВНЕШ.IP.ШЛЮЗА:443 &lt;br&gt;&amp;gt;-------------------------------- &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Обращение к веб-серверу происходит по имени https://DOMEN.RU/. И все эта схема работает, &lt;br&gt;&amp;gt;за исключением того, если из внутренней подсети обращаться к внутреннему Вебсерверу &lt;br&gt;&amp;gt;по имени https://DOMEN.RU/. Как я понял, это происходит из-за того, что &lt;br&gt;&amp;gt;при обращении из внутренней подсетки к внешнему адресу шлюза, пакеты не &lt;br&gt;&amp;gt;попадают на НАТ, и из-за это проброс на внутренний адрес Веб-сервера &lt;br&gt;&amp;gt;обалмывается. Подскажите плз, как обойти данную ситуацию? &lt;br&gt;&amp;gt;Заранее спасибо. &lt;br&gt;&lt;br&gt;===================================================&lt;br&gt;1. Обращаться по локальному адресу 192.168.*&lt;br&gt;2. Прописать в ДНС локальном DOMEN.RU - адресс сервера&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
