
Dmitry
20.11.2017
14:36:04
т.е. from any in via em0
т.е., неизвестно, что прийдет снаружи, поэтому все пакеты идут через NAT
в идеале правила строятся так
allow ip from N to M out via em0

Google

Dmitry
20.11.2017
14:40:25
nat ip from any to any out em0

Евгений
20.11.2017
14:40:30
firewall_script это совсем другое, я не про него.

Dmitry
20.11.2017
14:40:38
nat ip from any to any in em0

Евгений
20.11.2017
14:43:50
Конечно, для простых случаев.

AnTi3z ??
20.11.2017
14:44:47

Konstantin
20.11.2017
14:45:07
Я ещё не понял, если ядро пересобрано с IPFIREWALL_NAT то в rc.conf не надо писать firewall_Nat_enable="YES"?

Евгений
20.11.2017
14:45:19
Надр

AnTi3z ??
20.11.2017
14:46:10

Konstantin
20.11.2017
14:46:13
Так на сайте лисяры написано либо пересборка с данным параметром либо без пересборки через рц включить

Евгений
20.11.2017
14:46:23
Надо, потому как пересборка ядра только избавляет от подгрузки модулей, но не от настройки nat
Лисяру читать нельзя

AnTi3z ??
20.11.2017
14:46:54

Google

Евгений
20.11.2017
14:47:00
У него больше вреда, чем пользы.

Konstantin
20.11.2017
14:47:02

Евгений
20.11.2017
14:47:38

Konstantin
20.11.2017
14:47:43
Шикарные стикеры)))
Посоветуйте с какого дефолтного скрипта начать, если не брать за образец лисяру

Евгений
20.11.2017
14:48:40
С системного
Читаешь man rc.conf про firewall_nat_*

AnTi3z ??
20.11.2017
14:49:27

Евгений
20.11.2017
14:50:01
прописываешь только эти параметры в дополнение к open-файрволу

Konstantin
20.11.2017
14:50:09
Ок, дефолтный много запрещает ?

AnTi3z ??
20.11.2017
14:50:12
он все сам за тебя настроит, если в rc.conf правильно задать опции firewall_

Евгений
20.11.2017
14:50:16
Получаешь рабочий конфиг.

AnTi3z ??
20.11.2017
14:50:32

Евгений
20.11.2017
14:50:44
Дефолтный все разрешает
Но это совсем не страшно за nat

Konstantin
20.11.2017
14:50:59
firewall_type и там типа разные варианты simple и т.п.?

Евгений
20.11.2017
14:51:40
Да, ставь open для начала.

Konstantin
20.11.2017
14:52:10
Так опен полностью откбрытый без правил вроде?

Евгений
20.11.2017
14:52:34
Нет

Andrey
20.11.2017
14:52:50
нет, это значит всё что не прописано разрешено, последним правилом, перед ним тыкаеш лог и отлавливаеш в нём всё что не нравится

Google

Евгений
20.11.2017
14:53:03
Там дофига правил будет в open

AnTi3z ??
20.11.2017
14:54:50
https://www.freebsd.org/doc/en/books/handbook/firewalls-ipfw.html вот тут еще можно все подробно прочитать

Andrey
20.11.2017
14:55:02
ой ну вот давайте только не ru
ну если вы точно уверены что оно актуально в данной части

AnTi3z ??
20.11.2017
14:55:49
не актуально ))
сейчас проверил
хотя, отличия там вроде минимальны

Евгений
20.11.2017
14:59:50
Только ipfw nat нет совсем

AnTi3z ??
20.11.2017
15:08:06
ну, как сказали уже, разницы с ipfw nat никакой нет

Евгений
20.11.2017
15:09:39
их нет только в правилах ipfw, было сказано
В настройках, конечно, сильно по-разному
Никакого natd.conf

Евгений
20.11.2017
15:11:14
Опции отличаются, хоть и не сильно.
Кстати сказать, ipfwnat.conf не помешал бы, но пока его нет.
Только не статичный, как был natd.conf, а с простыми переменными

Andrey
20.11.2017
18:01:30
https://twitter.com/f0andrey/status/932670127623073792 ах ты блядь же ж твою

Eli
20.11.2017
18:04:43

Andrey
20.11.2017
18:05:30
не, у меня в одном месте китайский был, отвалило

Roman
20.11.2017
18:12:00

Евгений
20.11.2017
19:50:24

Google

Roman
20.11.2017
21:01:35

Andrey
20.11.2017
21:11:21
вот мне всегда интересно, неужто людям так нехуй делать, что они вынуждены по тематическим каналам слонятся и хуйню нести

Roman
20.11.2017
21:17:51

Евгений
21.11.2017
03:36:14
универсальность в смысле машины тьюринга и расширябельности по железу через USB и проч.

Konstantin
21.11.2017
05:11:22
Поставил обратно пока 9.1 сервер
На нем пинги лучше даже проходят

Admin
ERROR: S client not available

Konstantin
21.11.2017
05:11:48
До яндекса около 5мс
А с 11.1 до того же яндекса около 50мс
Странно

Konstantin
21.11.2017
05:12:28
бред какой-то
с всех разных версий 17 ms

Konstantin
21.11.2017
05:14:28
И это при том что старый сервак это core 2 duo e6600 двух ядерник и 5ГБ оперативы, а новый i5 четыре ядра, 32ГБ оперативы и сетевуха какая-то гигабитная интеловская из неплохой серии
Я, конечно понимаю что железо не настолько влияет, но тем не менее
Если кому-то интересно могу на тачку с 11й пустить покопаться поглядеть что да как

Konstantin
21.11.2017
05:33:33
ip то хоть одни и те же пингуешь?

Евгений
21.11.2017
05:36:16
Глупый вопрос, конечно же нет.

Konstantin
21.11.2017
06:03:09
Думаю что у ya.ru они могут быть не одинаковые

Google

Konstantin
21.11.2017
06:04:51
Я в целом по общему впечатлению, помню что сколько пользуюсь 9.1, а это около 1 года, пинги до ya.ru в среднем от 5мс до 20мс максимум
А на 11й сразу не меньше 45-50
Это как бы в глаза бросается, потому и обратил внимание

Евгений
21.11.2017
06:05:26
пипец
А что пинг идет на другой ip не бросается

Ivan
21.11.2017
06:07:03
Ресолверы разные. Попробуй по ip

Konstantin
21.11.2017
06:07:08
Я же не буду запоминать каждый раз ip на который пинг идет, просто общее впечатление будто что-то подтормаживает инет

Ivan
21.11.2017
06:07:54

Konstantin
21.11.2017
06:08:10
Провайдерские, блииин кстати

Евгений
21.11.2017
06:08:33
пипец

Konstantin
21.11.2017
06:08:35
Щас вспомнил на старом сервере у меня на bind 8.8.8.8 и. 8.8.4.4
А на новом те что от провайдера прописались в resolv.conf

Евгений
21.11.2017
06:09:20
С локальным dns-кешем и без него
Че-то тормоза!
Пипец

Konstantin
21.11.2017
06:10:44
И на новом соответственно dnsmasq вместо bind

Ivan
21.11.2017
06:10:54
Пипец
Странный у тебя настрой с утра
Выдыхай