<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Squid+NAT+один интерфейс</title>
    <link>https://opennet.me/openforum/vsluhforumID12/6523.html</link>
    <description>Здравствуйте.&lt;br&gt;Есть довольно тривиальная задача - настроить проксю и nat для пользователей. Осложняется все тем, что у сервера с проксей один сетевой интерфейс, а последней милей является циска - на нее разрешаю доступ только с серверов. И пользователи, и сервера, и циска живут в одной подсети. Раньше пока на шлюзе(FreeBSD) был только сквид все нормально работало. Начал прикручивать туда же нат - хочу разрешать на него доступ определенным компам работающим с кривыми программами считающими, что интенет начинается сразу на выходе с сетевой карты :) . Так вот начал я прикручивать нат и понял что работает или он или сквид(при одновременной работе как я понимаю ответы сквиду от внешних ресурсов попадают на тот самый нат и начинается форменный ужас). &lt;br&gt;Подскажите как можно избежать данной проблемы. В теории могу поднять еще одну карточку сетевую на сервере, но она опять же будет в той же подсети(дополнительную подсеть по политическим причинам выделить уже не могу - да и переделывать тогда довольно много придется...</description>

<item>
    <title>Squid+NAT+один интерфейс (rusadmin)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/6523.html#11</link>
    <pubDate>Tue, 12 Oct 2010 06:14:27 GMT</pubDate>
    <description>по поводу VLAN-поддерживаю: лучше порт, куда воткнут сервак затранковать и настроить VLAN на сервере. &lt;br&gt;На сколько я понял NAT должен работать в рамках одной подсети. Думаю в данных случаях без указания статических маршрутов на рабочих станциях не обойтись&lt;br&gt;</description>
</item>

<item>
    <title>Squid+NAT+один интерфейс (DenSha)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/6523.html#10</link>
    <pubDate>Mon, 11 Oct 2010 05:00:34 GMT</pubDate>
    <description>&amp;gt; Схема примерно такая.&lt;br&gt;&amp;gt; вешаете на фре еще один алиасный айпи из другой сети. Например 172.16.5.0/255.255.255.252&lt;br&gt;&lt;br&gt;Больше кажется, что сработает установка доп.сетевой с тем же ip и выделение одной только под циску, а второй только под не циску...&lt;br&gt;</description>
</item>

<item>
    <title>Squid+NAT+один интерфейс (ipmanyak)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/6523.html#9</link>
    <pubDate>Mon, 11 Oct 2010 04:25:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; в инет - если не попадают говорят до свиданья. Или там&lt;br&gt;&amp;gt;&amp;gt; банк-клиент сберовский с крипто-клиентом, который знает что такое сокс, но после&lt;br&gt;&amp;gt;&amp;gt; перезагрузки компа надо сначала сокс выключать у него в настройках, а&lt;br&gt;&amp;gt;&amp;gt; потом включать - иначе не работает(хз почему). Ну и примеров есть&lt;br&gt;&amp;gt;&amp;gt; еще - случаи все довольно специфичные и как раз проще тут&lt;br&gt;&amp;gt;&amp;gt; натить все - редирект портов и тот не всегда спасает...&lt;br&gt;&amp;gt; Программе не обязательно уметь работать через сокс, просто запускайте ее  из&lt;br&gt;&amp;gt; под сокс-клиента.&lt;br&gt;&amp;gt; Про NAT и SQUID на одном интерфейсе пока не думал, не было&lt;br&gt;&amp;gt; времени и желания, на досуге может подумаю.&lt;br&gt;&lt;br&gt;Схема примерно такая.&lt;br&gt;вешаете на фре еще один алиасный айпи из другой сети. Например 172.16.5.0/255.255.255.252&lt;br&gt;172.16.5.1 - циска&lt;br&gt;172.16.5.2 - фря&lt;br&gt;на циске NAT-ите фрю с адреса 172.16.5.2 &lt;br&gt;на фре NAT-ите нужные айпи сети 192.168, в том числе 192.168.1.20,  выпуская их через этот интерфейс 172.16.5.0/255.255.255.252.&lt;br&gt;на фре делаете прозрачное проксирование, заворачивая </description>
</item>

<item>
    <title>Squid+NAT+один интерфейс (ipmanyak)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/6523.html#8</link>
    <pubDate>Fri, 08 Oct 2010 13:28:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; :)&lt;br&gt;&amp;gt;&amp;gt; Может не нат, а в сторону сокс?&lt;br&gt;&amp;gt; Сокс уже стоит, и при возможности его пользую, но есть программы у&lt;br&gt;&amp;gt; пользователей которые написанны программистами и сразу лезут, к примеру, на сиквель&lt;br&gt;&amp;gt; в инет - если не попадают говорят до свиданья. Или там&lt;br&gt;&amp;gt; банк-клиент сберовский с крипто-клиентом, который знает что такое сокс, но после&lt;br&gt;&amp;gt; перезагрузки компа надо сначала сокс выключать у него в настройках, а&lt;br&gt;&amp;gt; потом включать - иначе не работает(хз почему). Ну и примеров есть&lt;br&gt;&amp;gt; еще - случаи все довольно специфичные и как раз проще тут&lt;br&gt;&amp;gt; натить все - редирект портов и тот не всегда спасает...&lt;br&gt;&lt;br&gt;Программе не обязательно уметь работать через сокс, просто запускайте ее  из под сокс-клиента. &lt;br&gt;Про NAT и SQUID на одном интерфейсе пока не думал, не было времени и желания, на досуге может подумаю. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Squid+NAT+один интерфейс (Ger)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/6523.html#7</link>
    <pubDate>Fri, 08 Oct 2010 09:27:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Циску трогать не хочу - пусть живет как жила - хотелось бы&lt;br&gt;&amp;gt;&amp;gt; все потоки разрулить на FreeBSD, поэтому говорю в основном про нее&lt;br&gt;&amp;gt;&amp;gt; :)&lt;br&gt;&amp;gt; Может не нат, а в сторону сокс?&lt;br&gt;&lt;br&gt;Сокс уже стоит, и при возможности его пользую, но есть программы у пользователей которые написанны программистами и сразу лезут, к примеру, на сиквель в инет - если не попадают говорят до свиданья. Или там банк-клиент сберовский с крипто-клиентом, который знает что такое сокс, но после перезагрузки компа надо сначала сокс выключать у него в настройках, а потом включать - иначе не работает(хз почему). Ну и примеров есть еще - случаи все довольно специфичные и как раз проще тут натить все - редирект портов и тот не всегда спасает... &lt;br&gt;</description>
</item>

<item>
    <title>Squid+NAT+один интерфейс (DenSha)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/6523.html#6</link>
    <pubDate>Fri, 08 Oct 2010 06:55:39 GMT</pubDate>
    <description>&amp;gt; Циску трогать не хочу - пусть живет как жила - хотелось бы&lt;br&gt;&amp;gt; все потоки разрулить на FreeBSD, поэтому говорю в основном про нее&lt;br&gt;&amp;gt; :)&lt;br&gt;&lt;br&gt;Может не нат, а в сторону сокс?&lt;br&gt;</description>
</item>

<item>
    <title>Squid+NAT+один интерфейс (Ger)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/6523.html#5</link>
    <pubDate>Thu, 07 Oct 2010 08:22:28 GMT</pubDate>
    <description>&amp;gt; Вы не рассказали каким образом инет приходит в циску? Что-это? Обычный эзернет?&lt;br&gt;&amp;gt; PPPOE? ADSL модем? Что? И свич у вас  3-го уровня?&lt;br&gt;&amp;gt; IP сеть пров какую дает? Физически циска и фря рядом или&lt;br&gt;&amp;gt; удалены?&lt;br&gt;&lt;br&gt;Фря и циска рядом. В циску приходит можно сказать обычный ethernet(там дальше оптика, но это уже не мой кусок)... На самой циске нат. На цисковский интерфейс с адресом 192.168.1.20 доступ открыт условно только с FreeBSD. &lt;br&gt;Свичи через которые все это объединено тоже cisco, но протокол построения дерева на них отключен(spanning-tree portfast)... &lt;br&gt;Циску трогать не хочу - пусть живет как жила - хотелось бы все потоки разрулить на FreeBSD, поэтому говорю в основном про нее :) &lt;br&gt;</description>
</item>

<item>
    <title>Squid+NAT+один интерфейс (ipmanyak)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/6523.html#4</link>
    <pubDate>Thu, 07 Oct 2010 08:06:33 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; циска(192.168.1.20) которая смотрит наружу. Есть FreeBSD которая является шлюзом(192.168.1.200)&lt;br&gt;&amp;gt; для обычных пользователей - на ней сейчас поднят прозрачный прокси. Хочется&lt;br&gt;&amp;gt; туда же нат. Шлюз для самой FreeBSD как раз циска(192.168.1.20)&lt;br&gt;&amp;gt; По-идее могу поднять на фре еще одну сетевуху с адресом, к примеру,&lt;br&gt;&amp;gt; 192.168.1.201, но 2-м шлюзом для пользователей ее уже не сделать, а&lt;br&gt;&amp;gt; прокси прозрачный... Хотя тогда можно не поднимать на ней нат и&lt;br&gt;&amp;gt; может заработает - получится что-то типа моста высокоуровневого. Боюсь вот только&lt;br&gt;&amp;gt; с ipfw напутать - там ведь закрывать и форвардить как-то все&lt;br&gt;&amp;gt; надо наверное... В общем буду очень признателен если так возможно за&lt;br&gt;&amp;gt; примерчик или ссылочку... :)&lt;br&gt;&lt;br&gt;Вы не рассказали каким образом инет приходит в циску? Что-это? Обычный эзернет? PPPOE? ADSL модем? Что? И свич у вас  3-го уровня? IP сеть пров какую дает? Физически циска и фря рядом или удалены?&lt;br&gt;</description>
</item>

<item>
    <title>Squid+NAT+один интерфейс (Ger)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/6523.html#3</link>
    <pubDate>Thu, 07 Oct 2010 06:35:39 GMT</pubDate>
    <description>&amp;gt; До конца не понял вашу структура подключения к инету. Лучше бы обрисовали&lt;br&gt;&amp;gt; подробнее с ip сетями. Как я понял инет приходит в свич&lt;br&gt;&amp;gt; в циску и в него все воткнуты? Так? Как вариант можно&lt;br&gt;&amp;gt; навесить дополнительный алиасный ip ( их можно много навешать) из той&lt;br&gt;&amp;gt; же сети и сказать сквиду слушать только на нем и этот&lt;br&gt;&amp;gt; айпи не натить. Лучше конечно  иметь вторую сетевую карту. Но&lt;br&gt;&amp;gt; схема не понятна, потому пока гадать не буду. Решение всегда найдется,&lt;br&gt;&amp;gt; вопрос в корректности, правильности, безопасности.&lt;br&gt;&lt;br&gt;Ну условно есть несколько объединенных циско-свичей подсети 192.168.1.0/24. В них воткнута циска(192.168.1.20) которая смотрит наружу. Есть FreeBSD которая является шлюзом(192.168.1.200) для обычных пользователей - на ней сейчас поднят прозрачный прокси. Хочется туда же нат. Шлюз для самой FreeBSD как раз циска(192.168.1.20)&lt;br&gt;По-идее могу поднять на фре еще одну сетевуху с адресом, к примеру, 192.168.1.201, но 2-м шлюзом для пользователей ее уже не сделать, а прокси прозрачный... Хотя тогда можно не по</description>
</item>

</channel>
</rss>
