|
|
|
NATd
|
|||
|---|---|---|---|
|
#18+
Интересная ситуёвина: Есть локалка домовая - 10.0.0.0 Я от локалки отделён фряхой 6.0. Внутренняя сеть 192.168.254.0 На фряхе natd. кусок файрволла: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. Код: plaintext машину проходят через nat - соответственно загрузка cpu под 100% (машина слабенькая)... И так и с ключом u и без него... Раньше стояла 4.11 с ЭТИМ же файрволлом на этой же машине - всё было пучком... ============ я чё-то недокурил в манах, или что-то поменялось в реализации nat, что забыли отразить в мане? Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 22:59:45 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
Ставлю одну копейку на Код: plaintext 1. PS... 6.0 не стабильна.. я вот на GW 4.10 держу и не жужжу, хотя машинка... эх... и когда же это железо умрет? :) http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 07:02:09 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
да я не про то.... почему, с какого перепугу пакеты наружние в NATd лезут? Это внешнее соединение, человек коннектится снаружи на этот вервер... их не надо натить... Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 09:07:56 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
мдя... чё-то у меня тоже с утра с клавой Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 09:08:56 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
а почему шоха... поиграться захотелось. Так-то у меня везде 4.11 живёт.... Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 09:10:18 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
Что-то я совсем запутался в схемке... можнокартинку или псевдографику задействовать? http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 10:10:01 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
main_comp(192.168.254.1) -> FreeBSD(192.168.254.254&10.21.64.215) -> local intranet -> inet Есть люди в локал интренете, для них открыт доступ по FTP на FreeBSD. Так вот траффик к ним и от них почему-то проходит через NAT. Хотя по идее не должен... === интересности - он в NAT попадает, но в логах ftpd адреса внешние. Откуда я взял что в NAT попадает - по загрузке проца, его на 60% при скачивании ими файлов, грузит natd... Если убить NATd то скорость у них резко возрастает и на первое место по ресурсам вылазиет ftpd.... === вот и не пойму, как его заставить обойти nat... был б снаружи инет - ключ -u однозначно решил бы проблему. Но снаружи частная сеть... И почему в 4.11 работало нормально?.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 11:07:21 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
Теперь понятно. Я бы переписал так: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. Код: plaintext 1. http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 12:27:49 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
таки без этой строки не работает инет у меня (192,168,254,1) man natd Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 12:44:03 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
lissyara : траффик к ним и от них почему-то проходит через NAT. Хотя по идее не должен... из за any и попадает.. Код: plaintext 1. Код: plaintext 1. http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 13:25:35 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
это NATd - на внешнем интерфейсе не может быть пакетов для внутренней сети в принципе там всё внешняя сеть и все пакеты идут на внешний IP... === точно... а natd разбирается куда их - внутрь сети или в фаер вернуть... так что вывод у меня один - кривая реализация natd, или он стал жрать принципиально больше ресурсов... Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 13:47:00 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
Ладно, приду домой посмотрю ман, сделаю эксперимент... остается выяснить различает ли ipfw транслированный трафик. http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 14:18:28 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
На крайняк если не распознает можно сделать Код: plaintext 1. 2. 3. 4. http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 15:00:55 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
Тема! Я и не подумал! (тока придётся опытным путём выяснять - смогу ли я, изнутри лазить на внешние ftp - ответы от них тоже будут skipto - вероятно ) Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 15:05:04 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
C другими ftp будет все нормально, так как правило затрагивает только ${IpOut} 20-21 . А с nat и 6.0 действительно странности, походу схему взаимодействия поменяли... и где-то забыли об это сказать, либо нужно отказываться от такой связки если такие ресурсы требуются... Я честно говоря STABLE ждать буду... http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 18:56:57 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
Хотя блин.. с этим интранетом... я уже прямо не знаю... может есть возможность зарутить сети? http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 18:58:38 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
OerrХотя блин.. с этим интранетом... я уже прямо не знаю... может есть возможность зарутить сети? http://surgutnet.ru неа... если я правильно понял неправильно написанное слово `зарутить` :) воткнул Код: plaintext ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 20:58:26 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2006, 21:40:09 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
прямо мистика...... Смотрим какие были планы на лето 2005... Код: plaintext 1. 2. 3. 4. 5. 6. 7. Код: plaintext 1. Код: plaintext 1. 2. 3. 4. 5. 6. 7. http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.02.2006, 07:06:03 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
А откуда статейка-то? Там координат этого Луи нету? Я б ему написал... Надо сорцы обновить - может чё и правда нетак.... У меня ж первый релиз, с дыркой в фаере. всё недосуг... Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.02.2006, 09:11:57 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
Обрывки с официального. Соответственно оттуда же координаты... http://www.freebsd.org/ru/projects/summerofcode.html rizzo@[remove this fuck] icir.org http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.02.2006, 09:43:42 |
|
||
|
NATd
|
|||
|---|---|---|---|
|
#18+
lissyara Код: plaintext 1. 2. 3. 4. 5. зачем одновременно правила check-state и established? если был пакет, ИНИЦИИРУЮЩИЙ СОЕДИНЕНИЕ и разрешенный правилом с опцией SETUP keep-state, то дальнейшие пакеты этого соединения, равно как и ответные пакеты, попадают под правило check-state... Тогда остальные пакеты, без флага SYN, но и не попавшие под check-state нельзя считать "законными" пакетами, так как они не инициировали соединение, не создали динамическое правило, значит, левые пакеты.... Я прав или нет? С другой стороны, если срок жизни динамического правила истек, то "правильный" пакет не обработается по соответствующему динамическому правилу в check-state, значит, должно быть правило allow established... Маленькая дырочка в правилах... Как быть?.. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 05.09.2006, 22:38:36 |
|
||
|
|

start [/forum/topic.php?fid=25&msg=33535986&tid=1489082]: |
0ms |
get settings: |
8ms |
get forum list: |
11ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
381ms |
get topic data: |
14ms |
get forum data: |
3ms |
get page messages: |
78ms |
get tp. blocked users: |
1ms |
| others: | 206ms |
| total: | 706ms |

| 0 / 0 |
