
xaoc
08.09.2017
07:42:42
а фвд просто некстхоп меняет
создай бридж
и помести туда уба интерфейса
пролетит все прозрачно

Google

xaoc
08.09.2017
07:43:22
тока не кольцани там ниче

Dmitry
08.09.2017
07:44:10
А еще проще - через netgraph

xaoc
08.09.2017
07:44:20
нет не проще

Den
08.09.2017
07:44:24

xaoc
08.09.2017
07:45:33
ifconfig bridge0 create
ifconfig bridge0 addm igb0
ifconfig bridge0 addm igb1
что может быть проще 3х команд?
а если с нетграфом

Den
08.09.2017
07:45:50
это банально

xaoc
08.09.2017
07:45:56
это практично
а если лезть в нетграф
то его надо знать
а если человек задал такой вопрос
то он явно не в курсе что такое даже есть

Google

Volodymyr Kostyrko
08.09.2017
07:46:32
net.link.bridge.pfil_onlyip=0
вдогонку

xaoc
08.09.2017
07:46:45
нах?

Dmitry
08.09.2017
07:48:16
нет не проще
Проще, всего-то соединить 1 хук. Это одна команда

xaoc
08.09.2017
07:48:48
для начала надо объяснить человеку что такое хук

Dmitry
08.09.2017
07:49:34
Пусть ман читает, чай не маленький

xaoc
08.09.2017
07:49:48
)
на портах кстати куда воткнуть сервер
если это коммутатор
надо еще бпду фильтр повешать
от греха подальше

Eli
08.09.2017
07:56:25
я бы как раз включил, как раз от греха подальше

Fro
08.09.2017
08:02:37
Странно, если это можно реализовать тремя командами, то почему на линуксе подобное делают через pbr iproute2, а не так же бриджем?)

Eli
08.09.2017
08:05:14
brctl

xaoc
08.09.2017
08:05:19
да
тока у линуксовых бриджей есть 1 минус
нельзя мембера бриджа сделать приватным

Fro
08.09.2017
08:06:38

xaoc
08.09.2017
08:06:39
setfib

Google

xaoc
08.09.2017
08:07:49
значит ты не правильно поставил задачу

Fro
08.09.2017
08:10:20
setfib не подходит

xaoc
08.09.2017
08:10:53
как это

ThePanaceya
08.09.2017
08:11:01

Dmitry
08.09.2017
08:13:25
Так и ipfw fwd подходит, можно также по таблице

Fro
08.09.2017
08:18:54
Какой таблицы?
Все подсети пихать в таблицу?

Dmitry
08.09.2017
08:35:44
Хош пихай, хош все входящее на интерфейс форварди

xaoc
08.09.2017
08:44:38
ну задача прозвучала
что весь трафик надо с одной сетевухи запихать в другую
а fwd всего лишь меняет некстхоп
это роутинг уже

Sergey
08.09.2017
08:47:11
Вчера у него был трафик L3, сегодня уже L2

xaoc
08.09.2017
08:48:05
думаю если бы описал проблему (если такая есть)
решение давно бы нашли
а то может ваще отзеркалить надо
а мы и не в курсе )

Sergey
08.09.2017
08:48:56
Трафик приходит со шлюзов на BGP, потом через интерфейс igb0 уходит на DPI и возвращается из DPI на интерфейс igb1, а затем уходит в интернет через интерфейс igb3
Если тупо после DPI то бридж же igb1->bridge->igb3

xaoc
08.09.2017
09:10:08
дык а между игб1 и игб3 должен быть роутинг? или прозрачно все должно быть?

Google

xaoc
08.09.2017
09:11:06
и почему DPI сразу незя воткнуть туда куда щас вставлена igb3?
зачем трафик дважды гнать через сервер

Bocharnikov
08.09.2017
09:15:53
кто может объяснить в чем прикол?
pwd ; whoami
pwd && whoami
и так и так ведь они выполняться попорядку.

xaoc
08.09.2017
09:17:00
а в чем прикол?
если через ;
то исполнится безусловно
если через &&
то в случае неуспешности 1 команды
2 даже не подумает выполняться

Bocharnikov
08.09.2017
09:21:04
чет как то странно как это так может случиться что скажем тотже pwd не выполниться

Admin
ERROR: S client not available

Bocharnikov
08.09.2017
09:21:14
насколько больной линукс должен быть

xaoc
08.09.2017
09:21:27
речь не о pwd

Bocharnikov
08.09.2017
09:21:34
ну да я понимаю

xaoc
08.09.2017
09:21:36
а о команде стоящей перед &&

Bocharnikov
08.09.2017
09:21:47
что до ; vj;tn cnjznm dct eujlyj

xaoc
08.09.2017
09:21:52
а так вывод будет идентичен

Bocharnikov
08.09.2017
09:21:52
да
))

xaoc
08.09.2017
09:22:09
дык и в чем прикол то?

Google

Bocharnikov
08.09.2017
09:23:10
нее я просто учу понемногу баш. пытаюсь в корень вдуплять. может && типо решение устрело или тип того

xaoc
08.09.2017
09:23:26
почему
&& используется в том случае если тебе важно исполнение первой команды

Bocharnikov
08.09.2017
09:24:13
не погоди ВАЖНО! - всегда! как бы там не было. на то он и скрипт

Anton
08.09.2017
09:24:25

Bocharnikov
08.09.2017
09:24:33
поэтому я ищё др подводные камни. ну раз нет то ок
так и запомним

Fro
08.09.2017
09:24:41

xaoc
08.09.2017
09:24:58
бридж твое решение )
и ваще
не надо использовать сервер как свитч

Anton
08.09.2017
09:25:34

Dmitry
08.09.2017
09:25:56
ну задача прозвучала
Задача прозвучала 2 раза в двух формулировках. Релевантные инструменты названы, дальше пусть сам разбирается что конкретно ему нужно сделать

Anton
08.09.2017
09:31:11

Eli
08.09.2017
09:34:47
Как-то странно, всё-таки. Зачем софтбридж или копирование через фаервол, если явно есть обычный коммутатор

Fro
08.09.2017
09:49:45

ThePanaceya
08.09.2017
09:50:37

Anton
08.09.2017
09:51:30
Ты какие-то папки создаёшь. Очевидно же, что ничего работать не будет, в *BSD нет папок.


Fro
08.09.2017
09:52:05
В данной схеме DPI анонсирует граничному маршрутизатору более специфичные маршруты на запрещённые сайты, тем самым, заставляя его посылать трафик, предназначенный на эти сайты, через DPI. Путь трафика при этом следующий: из сети оператора он приходит на граничный маршрутизатор, далее приходит на DPI по интерфейсу в vlan 7 (см. схему). Тут он либо блокируется с редиректом на страницу заглушки, либо пропускается далее в интернет по интерфейсу в vlan 6 и попадает опять на граничный маршрутизатор. Т.к. на граничном маршрутизаторе есть специфичные маршруты на запрещённые сайты, трафик далее опять пойдёт через интерфейс в vlan 7 и зациклится.
Чтобы этого избежать, небоходимо настроить на граничном маршрутизаторе правило подменяющее значение next-hop для всех пакетов, приходящих на интерфейс в vlan 6 на IP оператора, являющегося аплинком - в данной схеме это 90.150.176.1


Eli
08.09.2017
09:53:12
может проще пакеты из dpi сразу фаерволом запихать в аплинк?
просто эти предлагаемые схемы с бриджами я бы назвал "мутными".
Ну у вас и так софтроутер, какая разница какая приблуда через цпу пакеты в другой интерфейс копирует

ThePanaceya
08.09.2017
09:56:28

Anton
08.09.2017
09:58:30