
Евгений
20.11.2017
13:19:48

Andrey
20.11.2017
13:19:55
кто нибудь пробовал загркзчик оживить?
а зачем его оживлять? если вы хотите диск перевести с mbr на gpt, то вам по любому нужен диск акцептор, на который вы можете всё слить, так как вживую такая миграция не производится

Dmitry
20.11.2017
13:20:03

Andrey
20.11.2017
13:20:24
ну да в fstab поменять буквы, но это в синглюзер можно в принципе

Google

Konstantin
20.11.2017
13:21:25
Я получаю от Билайн настройки по dhcp
На фре инет есть, но нат не работает

Dmitry
20.11.2017
13:22:05

Евгений
20.11.2017
13:22:08
Да хоть ipoe, хоть pppoe, хоть dhcp, ipfw все едино
firewall_nat_interface=em0 или там ng0 и все

Konstantin
20.11.2017
13:22:13
В большинстве примеров ната в правило надо внешний ip вбивать, но как если он динамический
А в самом файрволле?

Евгений
20.11.2017
13:22:52
Не надо читать такие глупые примеры

Dmitry
20.11.2017
13:23:02
if nic Use ip address of NIC for aliasing, dynamically changing it if
NIC's ip address changes.

Евгений
20.11.2017
13:25:05
Надо читать штатные доки, а в них везде указано писать просто имя интерфейса
*fstab

Andrey
20.11.2017
13:26:10
тут можно править месаги ;) ну я к тому что можно так и эдак

Google

Евгений
20.11.2017
13:28:01
to me in recv em0

Dmitry
20.11.2017
13:29:31
можно to any in recv em0
если там маршрутов никаких нету

Konstantin
20.11.2017
13:30:14
То есть просто
add nat 1 to any in recv em0

Dmitry
20.11.2017
13:30:24
ага
если много трафика, то лучше разбить на два правила
nat 1 ip from any to any out via em1
nat 1 ip from any to any in via em1
ну как-то так
прочитай про in, out, recv, xmit и via в "man ipfw"

Konstantin
20.11.2017
13:32:52
Так у меня и было так
Только после Nat 1 еще log стояло
Может в этом проблема?

Dmitry
20.11.2017
13:33:23
нет

Konstantin
20.11.2017
13:34:04
И еще стоит нат правило предпоследним, может надо распологать в каком-то конкретном месте?

AnTi3z ??
20.11.2017
13:36:30
sysctl -a | grep one_pass ?

Konstantin
20.11.2017
13:37:06

AnTi3z ??
20.11.2017
13:37:08
от этого зависит способ построения правил

Andrey
20.11.2017
13:37:33
а что кто то реально делает не онепас? :)

AnTi3z ??
20.11.2017
13:38:00
раньше было по дефолту вроде не онепас ?

Google

AnTi3z ??
20.11.2017
13:38:21
а, глюк в 8 был в какой-то
что-то там сломано с этим онепасом было

Евгений
20.11.2017
13:39:49
nat предпоследним имеет смысл ставить только для исходящих пакетов

Eli
20.11.2017
13:40:26

AnTi3z ??
20.11.2017
13:41:15
а что именно не натится?
какие-то вон пакеты до ната доходят...

Konstantin
20.11.2017
13:42:25
Печаль, поставил нат вторым правилом и потерял доступ к серваку

Евгений
20.11.2017
13:42:45
выкинь весь этот ужас и делай с нуля на основе дефолтного open
Не рекомендую мешать statefull ipfw с nat, если не умеешь.
Я вот не умею и не мешаю.
И все пашет безо всяких стейтов и гораздо стабильнее, чем с ними.

AnTi3z ??
20.11.2017
13:43:21

AnTi3z ??
20.11.2017
13:43:31

Евгений
20.11.2017
13:45:41
Потому и не надр сразу делать сложно.
Надо сначала научиться делать просто.
И только если "просто" реально мало, тогда усложнять.

AnTi3z ??
20.11.2017
13:46:28
Что там, кстати, в nat 1 config ?
А то мало ли

Konstantin
20.11.2017
13:47:23
На 9.1 все прекрасно натилось natd
И проблем не знал

Google

Konstantin
20.11.2017
13:47:50
Приперло эти ядерным взрывать мозг

AnTi3z ??
20.11.2017
13:48:14
ну, тут кагбэ дело добровольное
Возможно Вадим мне плюнет в морду, но я учился вот по этой статейке: http://www.lissyara.su/articles/freebsd/tuning/ipfw_nat/

Konstantin
20.11.2017
13:50:07
Ну я поставил 11.1 и решил раз уж bind и dhcpd нет, то и с натом ядерным попробовать, походу надо все постепенно настраивать, главное машина у меня отдельно стояла и вроде бы все натила, стоило поменять на основную и воткнуть провайдера и пошло все через ж

AnTi3z ??
20.11.2017
13:51:23
Так там "Пример 1" уж самый простой случай

Евгений
20.11.2017
13:54:30
natd никто не отменял
Плюс ipfw nat ничем не отличается от natd в смысле правил

Admin
ERROR: S client not available

Евгений
20.11.2017
13:54:30
Только nat вместо divert
всё остальное в правилах абсолютно то же.

Konstantin
20.11.2017
13:55:22
Ну там что-то типа divert natd 8668
Вобще не похоже на правило с nat
Ядерным

AnTi3z ??
20.11.2017
13:57:57
Но ты так и не показал как nat конфигурируешь... только ipfw show показывал... ты точно nat config сделать не забыл?

Евгений
20.11.2017
14:00:22
divert 8668 или nat 123
Вся разница.
Всё остальное без каких-либо изменений в правилах, а ipfw nat config делается автоматом системными скриптами.
В соответствии с настройками rc.conf
Вообще-то и правила можно самому не писать, только настройки в rc.conf и системные скрипты сами построят полностью работоспособный набор правил.

Google

Евгений
20.11.2017
14:06:14
Как это и с natd было раньше.
Для одного канала в инет ничего больше и не надо для начала.

AnTi3z ??
20.11.2017
14:13:43
а откуда файрволл узнает что мне натить что-то надо
или ты про rc.firewall ?

Евгений
20.11.2017
14:15:56
Я про firewall_nat_enable=YES
В rc.conf
Вот оттуда и узнает.
И ядерные модули подгрузит, и настроит ipfw nat, и правила добавит - все автоматом.

AnTi3z ??
20.11.2017
14:20:26
ну это и есть "через rc.firewall" если я правильно понимаю

Евгений
20.11.2017
14:20:57
Не читайте хаутушки в интернете, читайте маны, начиная с man rc.conf - там множество полезного.
Это "через rc.conf"

AnTi3z ??
20.11.2017
14:22:36
firewall_script - это тоже через rc.conf
Но "автоматом" таким образом ничего не настроится

Евгений
20.11.2017
14:23:52
В rc.firewall даже заглядывать не надо с тех пор, как в семерке появилась настройка rc.conf firewall_coscripts

Andrey
20.11.2017
14:30:52
а править #ipfw нужно через /usr/share/examples/ipfw/change_rules.sh тогда вероятность, ой хост отвалился, будет минимальна

Dmitry
20.11.2017
14:33:37
там перед NAT стоит проверка на established и keep-state
и они срабатывают, естественно
ну и 550-е правило срабатывает до NAT
смысл такой
"выпихивать" можно с какими-то параметрами
например, 10.10.10.10 out via em0