<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Тематический каталог: Интернет шлюз на FreeBSD - часть 2 (fr...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/52923.html</link>
    <description>Обсуждение статьи тематического каталога: Интернет шлюз на FreeBSD - часть 2 (freebsd gateway nat pf firewall squid proxy)&lt;br&gt;&lt;br&gt;Ссылка на текст статьи: http://www.opennet.ru/base/net/freebsd_gw3.txt.html&lt;br&gt;</description>

<item>
    <title>Интернет шлюз на FreeBSD - часть 2 (freebsd gateway nat pf firewall squid proxy) (Стас)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/52923.html#48</link>
    <pubDate>Wed, 10 Aug 2011 08:03:18 GMT</pubDate>
    <description>Доброго времени, сделал по мануалу, все заработало. Только, пожалуй, слишком. Такое чувство что в работе вообще сквид не участвует: комментил его порты, перезапускал, интернет все равно пашет.&lt;br&gt;А хочу всего лишь написать правило, которое будет разрешать определенным пользователям доступ в интернет.&lt;br&gt;Помогите пожалуйста разобраться. Если можно, то подсткажите как сделать еще авторизацию по логину и пароль&lt;br&gt;</description>
</item>

<item>
    <title>Интернет шлюз на FreeBSD - часть 2 (freebsd gateway nat pf f... (klim)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/52923.html#47</link>
    <pubDate>Fri, 08 Jan 2010 10:57:49 GMT</pubDate>
    <description>&amp;gt;  Вот в этом походу и проблема. Что за виртуалка? или &lt;br&gt;&amp;gt;это гипервизор? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;  Это имеет значение. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Гипервизор - VMWare ESXi 4 (на Sun Fire X6250)&lt;br&gt;Виртуалка - FreeBSD 7.2 (2Gb RAM, 2xGLAN, 2x2.33 E5410 Intel Xeon)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Интернет шлюз на FreeBSD - часть 2 (freebsd gateway nat pf f... (artemrts)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/52923.html#46</link>
    <pubDate>Thu, 07 Jan 2010 11:07:42 GMT</pubDate>
    <description>&amp;gt;В роли шлюза - вирт. машина: &lt;br&gt;&lt;br&gt;  Вот в этом походу и проблема. Что за виртуалка? или это гипервизор? &lt;br&gt;&lt;br&gt;  Это имеет значение.&lt;br&gt; &lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Скорость передачи данных через нат не превышает 10 магабайт в секунду. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Статистика при передаче: &lt;br&gt;&amp;gt;процессор 30.21&#037; natd (пиковая цифра) &lt;br&gt;&amp;gt;свободно памяти больше половины &lt;br&gt;&amp;gt;snmp показывает что на сетевых интерфейсах скорость не больше 10 мегабайт в &lt;br&gt;&amp;gt;секунду &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Где узкое место? Как добиться увеличения скорости? &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Интернет шлюз на FreeBSD - часть 2 (freebsd gateway nat pf f... (klim)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/52923.html#45</link>
    <pubDate>Wed, 06 Jan 2010 19:56:31 GMT</pubDate>
    <description>В роли шлюза - вирт. машина:&lt;br&gt;FreeBSD 7.2 + &lt;br&gt;Памяти 1 гб&lt;br&gt;2 сетевые по 1 гб&#092;сек в бридже&lt;br&gt;2 проц. по 2.4 ггц&lt;br&gt;&lt;br&gt;Скорость передачи данных через нат не превышает 10 магабайт в секунду.&lt;br&gt;&lt;br&gt;Статистика при передаче:&lt;br&gt;процессор 30.21&#037; natd (пиковая цифра)&lt;br&gt;свободно памяти больше половины&lt;br&gt;snmp показывает что на сетевых интерфейсах скорость не больше 10 мегабайт в секунду&lt;br&gt;&lt;br&gt;Где узкое место? Как добиться увеличения скорости?&lt;br&gt;</description>
</item>

<item>
    <title>Интернет шлюз на FreeBSD - часть 2 (freebsd gateway nat pf f... (iZEN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/52923.html#44</link>
    <pubDate>Wed, 17 Jun 2009 08:14:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;out self to anywere - красота. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&#037; pfctl -nf /etc/pf.conf &lt;br&gt;&amp;gt;&amp;gt;/etc/pf.conf:XY: syntax error &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Лучше так: &lt;br&gt;&amp;gt;&amp;gt;pass out all &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&quot;pass out quick from (self) to any modulate state&quot; &lt;br&gt;&amp;gt;Без кавычек, фряха 7 и выше (ниже не тестил). &lt;br&gt;&lt;br&gt;У меня -- ошибка и на этой строчке:&lt;br&gt;pass out quick from (self) to any modulate state&lt;br&gt;&lt;br&gt;&#037; uname -rsm&lt;br&gt;FreeBSD 7.2-STABLE amd64&lt;br&gt;&lt;br&gt;&amp;gt;В вашем случае траффик вышел, но записи в таблице состояний не создалось &lt;br&gt;&amp;gt;и как он будет возвращатся зависит от погоды и правил остальных. &lt;br&gt;&lt;br&gt;man pf.conf&lt;br&gt;По умолчанию PF использует &quot;flags S/SA&quot; и &quot;keep state&quot; ВЕЗДЕ, если не указано иное.&lt;br&gt;&lt;br&gt;В выводе команды pfctl -s all правило &quot;pass out all&quot; у меня разворачивается в &quot;pass out all flags S/SA keep state&quot;.&lt;br&gt;&lt;br&gt;&amp;gt;Более того, с точки зрения скорости вы теряете, ибо пф ответные пакеты &lt;br&gt;&amp;gt;всё равно проверяет по таблице состояний, и только после этого пф &lt;br&gt;&amp;gt;лезет в правила.&lt;br&gt;&lt;br&gt;Я в курсе.&lt;br&gt;</description>
</item>

<item>
    <title>Интернет шлюз на FreeBSD - часть 2 (freebsd gateway nat pf f... (Ivan_83)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/52923.html#43</link>
    <pubDate>Tue, 16 Jun 2009 14:58:37 GMT</pubDate>
    <description>&amp;gt;&amp;gt;pass out from (self) to any flags S/SA modulate state # allow &lt;br&gt;&amp;gt;&amp;gt;out self to anywere - красота. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&#037; pfctl -nf /etc/pf.conf &lt;br&gt;&amp;gt;/etc/pf.conf:XY: syntax error &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Лучше так: &lt;br&gt;&amp;gt;pass out all &lt;br&gt;&lt;br&gt;&quot;pass out quick from (self) to any modulate state&quot;&lt;br&gt;Без кавычек, фряха 7 и выше (ниже не тестил).&lt;br&gt;В других версиях бсд список поддерживаемых возможностей для пф может отличатся.&lt;br&gt;В DragonFlyBSD пф не полный, относительно фряхи.&lt;br&gt;&lt;br&gt;В вашем случае траффик вышел, но записи в таблице состояний не создалось и как он будет возвращатся зависит от погоды и правил остальных.&lt;br&gt;Более того, с точки зрения скорости вы теряете, ибо пф ответные пакеты всё равно проверяет по таблице состояний, и только после этого пф лезет в правила.&lt;br&gt;</description>
</item>

<item>
    <title>Интернет шлюз на FreeBSD - часть 2 (freebsd gateway nat pf f... (iZEN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/52923.html#42</link>
    <pubDate>Tue, 16 Jun 2009 14:20:43 GMT</pubDate>
    <description>&amp;gt;&amp;gt;# Разрешаем нашему шлюзу полный выход с обоих интерфейсов&lt;br&gt;&amp;gt;&amp;gt;        pass out on $ext_if proto tcp from any to any&lt;br&gt;&amp;gt;&amp;gt;        pass out on $ext_if proto udp from any to any keep state&lt;br&gt;&amp;gt;&amp;gt;        pass out on $int_if proto tcp from any to any&lt;br&gt;&amp;gt;&amp;gt;        pass out on $int_if proto udp from any to any keep state&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тоже ужасно. &lt;br&gt;&amp;gt;pass out from (self) to any flags S/SA modulate state # allow &lt;br&gt;&amp;gt;out self to anywere - красота. &lt;br&gt;&lt;br&gt;&#037; pfctl -nf /etc/pf.conf&lt;br&gt;/etc/pf.conf:XY: syntax error&lt;br&gt;&lt;br&gt;Лучше так:&lt;br&gt;pass out all&lt;br&gt;</description>
</item>

<item>
    <title>Интернет шлюз на FreeBSD - часть 2 (freebsd gateway nat pf f... (Alchemist)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/52923.html#41</link>
    <pubDate>Tue, 16 Jun 2009 11:23:05 GMT</pubDate>
    <description>&amp;gt;synproxy state должна использоватся только в правилах публикации внутренних сервисов наружу&lt;br&gt;&lt;br&gt;собственно так и сделано&lt;br&gt;&amp;gt;От локал хоста и к локал хосту - вообще keep state можно ставить&lt;br&gt;&lt;br&gt;В этой версии PF keep state подразумевается даже там, где он не прописан&lt;br&gt;&lt;br&gt;По всему остальному - конструктивно, спасибо.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Интернет шлюз на FreeBSD - часть 2 (freebsd gateway nat pf f... (Ivan_83)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/52923.html#40</link>
    <pubDate>Tue, 16 Jun 2009 10:38:05 GMT</pubDate>
    <description>device pfsync - НЕ НУЖЕН.&lt;br&gt;Это для горячего резервирования на несколких машинах. Те когда основной маршрутизатор загибается, брат близнец подхватывает и продолжает, соединения даже не рвутся, ибо таблица состояний продублированна через pfsync.&lt;br&gt;&lt;br&gt;В ряде случаев хватит и dnsmasq, заодно он DHCP раздаст.&lt;br&gt;&lt;br&gt;Регэкспы сквида, где мультимедия фильтр, мне кажется можно было записать в одну-две строчки.&lt;br&gt;Кроме того не обязательно забивать два порта 3128 и 3129 чтобы получить прозрачный и обычный прокси.&lt;br&gt;Достаточно сделать так:&lt;br&gt;http_port 127.0.0.1:8080 transparent&lt;br&gt;http_port 8080&lt;br&gt;Естественно заворачивать прозрачно 80 порт на 127.0.0.1&lt;br&gt;&lt;br&gt;С PF вообще выглядит всё ужасно :)&lt;br&gt;Макрос private_nets заменить на таблицу и выкинуть от туда мультикаст подсетку:&lt;br&gt;table &amp;lt;private_nets&amp;gt; const &#123; 10.0.0.0/8, 169.254.0.0/16, 172.16.0.0/12, 192.168.0.0/16, 255.255.255.255/32 &#125;&lt;br&gt;Ещё рекомендуется: set skip on lo0, с антиспуфа можете выкинуть его после этого.&lt;br&gt;Не у всех IP статический, да ещё и пул, поэтому правильнее писать:&lt;br&gt;nat on</description>
</item>

</channel>
</rss>
