@freebsd_ru

Страница 286 из 669
Dmitry
20.11.2017
14:36:04
т.е. from any in via em0

т.е., неизвестно, что прийдет снаружи, поэтому все пакеты идут через NAT

в идеале правила строятся так

allow ip from N to M out via em0

Google
Dmitry
20.11.2017
14:40:25
nat ip from any to any out em0

Евгений
20.11.2017
14:40:30
firewall_script это совсем другое, я не про него.

Dmitry
20.11.2017
14:40:38
nat ip from any to any in em0

Евгений
20.11.2017
14:43:50
Но "автоматом" таким образом ничего не настроится
Системные скрипты умеют автоматом все настраивать как минимум с 2.* и не разучились с появлением ipfw nat

Конечно, для простых случаев.

Konstantin
20.11.2017
14:45:07
Я ещё не понял, если ядро пересобрано с IPFIREWALL_NAT то в rc.conf не надо писать firewall_Nat_enable="YES"?

Евгений
20.11.2017
14:45:19
Надр

Konstantin
20.11.2017
14:46:13
Так на сайте лисяры написано либо пересборка с данным параметром либо без пересборки через рц включить

Евгений
20.11.2017
14:46:23
Надо, потому как пересборка ядра только избавляет от подгрузки модулей, но не от настройки nat

Лисяру читать нельзя

AnTi3z ??
20.11.2017
14:46:54
Надо, потому как пересборка ядра только избавляет от подгрузки модулей, но не от настройки nat
Я так понял, у него как-раз firewall_script написан с нуля... firewall_nat_enable ничего ему не даст

Google
Евгений
20.11.2017
14:47:00
У него больше вреда, чем пользы.

Konstantin
20.11.2017
14:47:02
Konstantin
20.11.2017
14:47:43
Шикарные стикеры)))

Посоветуйте с какого дефолтного скрипта начать, если не брать за образец лисяру

Евгений
20.11.2017
14:48:40
С системного

Читаешь man rc.conf про firewall_nat_*

AnTi3z ??
20.11.2017
14:49:27
Посоветуйте с какого дефолтного скрипта начать, если не брать за образец лисяру
убери в rc.conf firewall_script, тогда по дефолту у тебя будет системный rc.firewall

Евгений
20.11.2017
14:50:01
прописываешь только эти параметры в дополнение к open-файрволу

Konstantin
20.11.2017
14:50:09
Ок, дефолтный много запрещает ?

AnTi3z ??
20.11.2017
14:50:12
он все сам за тебя настроит, если в rc.conf правильно задать опции firewall_

Евгений
20.11.2017
14:50:16
Получаешь рабочий конфиг.

AnTi3z ??
20.11.2017
14:50:32
Евгений
20.11.2017
14:50:44
Дефолтный все разрешает

Но это совсем не страшно за nat

Konstantin
20.11.2017
14:50:59
firewall_type и там типа разные варианты simple и т.п.?

Евгений
20.11.2017
14:51:40
Да, ставь open для начала.

Konstantin
20.11.2017
14:52:10
Так опен полностью откбрытый без правил вроде?

Евгений
20.11.2017
14:52:34
Нет

Andrey
20.11.2017
14:52:50
нет, это значит всё что не прописано разрешено, последним правилом, перед ним тыкаеш лог и отлавливаеш в нём всё что не нравится

Google
Евгений
20.11.2017
14:53:03
Там дофига правил будет в open

AnTi3z ??
20.11.2017
14:54:50
https://www.freebsd.org/doc/en/books/handbook/firewalls-ipfw.html вот тут еще можно все подробно прочитать

Andrey
20.11.2017
14:55:02
ой ну вот давайте только не ru

ну если вы точно уверены что оно актуально в данной части

AnTi3z ??
20.11.2017
14:55:49
не актуально ))

сейчас проверил

хотя, отличия там вроде минимальны

Евгений
20.11.2017
14:59:50
Только ipfw nat нет совсем

AnTi3z ??
20.11.2017
15:08:06
ну, как сказали уже, разницы с ipfw nat никакой нет

Евгений
20.11.2017
15:09:39
их нет только в правилах ipfw, было сказано

В настройках, конечно, сильно по-разному

Никакого natd.conf

Евгений
20.11.2017
15:11:14
Опции отличаются, хоть и не сильно.

Кстати сказать, ipfwnat.conf не помешал бы, но пока его нет.

Только не статичный, как был natd.conf, а с простыми переменными

Andrey
20.11.2017
18:01:30
https://twitter.com/f0andrey/status/932670127623073792 ах ты блядь же ж твою

Eli
20.11.2017
18:04:43
https://twitter.com/f0andrey/status/932670127623073792 ах ты блядь же ж твою
Точно не обновили? И на удивление сайт с малого айфно читабелен

Andrey
20.11.2017
18:05:30
не, у меня в одном месте китайский был, отвалило

Roman
20.11.2017
18:12:00
Для одного канала в инет ничего больше и не надо для начала.
для одного канала в инет хватит и тп-линка

Евгений
20.11.2017
19:50:24
для одного канала в инет хватит и тп-линка
Тплинк ничего кроме роутинга не может, а у нас универсальный сервер

Google
Roman
20.11.2017
21:01:35
Тплинк ничего кроме роутинга не может, а у нас универсальный сервер
но он не шумит и практически не кушает электричество. а в чем заключается универсальность?

Andrey
20.11.2017
21:11:21
вот мне всегда интересно, неужто людям так нехуй делать, что они вынуждены по тематическим каналам слонятся и хуйню нести

Евгений
21.11.2017
03:36:14
но он не шумит и практически не кушает электричество. а в чем заключается универсальность?
Не шумит и электричество это про железо, моя домашняя фря на AMD Geode ничуть не хуже, не говоря уже про фрю на том же TP-Link

универсальность в смысле машины тьюринга и расширябельности по железу через USB и проч.

Konstantin
21.11.2017
05:11:22
Поставил обратно пока 9.1 сервер

На нем пинги лучше даже проходят

Admin
ERROR: S client not available

Konstantin
21.11.2017
05:11:48
До яндекса около 5мс

А с 11.1 до того же яндекса около 50мс

Странно

Konstantin
21.11.2017
05:12:28
бред какой-то

с всех разных версий 17 ms

Konstantin
21.11.2017
05:14:28
И это при том что старый сервак это core 2 duo e6600 двух ядерник и 5ГБ оперативы, а новый i5 четыре ядра, 32ГБ оперативы и сетевуха какая-то гигабитная интеловская из неплохой серии

Я, конечно понимаю что железо не настолько влияет, но тем не менее

Если кому-то интересно могу на тачку с 11й пустить покопаться поглядеть что да как

с всех разных версий 17 ms
Ну если так то тут либо моя криворукость, либо чудной провайдер

Konstantin
21.11.2017
05:33:33
ip то хоть одни и те же пингуешь?

Евгений
21.11.2017
05:36:16
Глупый вопрос, конечно же нет.

Konstantin
21.11.2017
06:03:09
Думаю что у ya.ru они могут быть не одинаковые

Google
Konstantin
21.11.2017
06:04:51
Я в целом по общему впечатлению, помню что сколько пользуюсь 9.1, а это около 1 года, пинги до ya.ru в среднем от 5мс до 20мс максимум

А на 11й сразу не меньше 45-50

Это как бы в глаза бросается, потому и обратил внимание

Евгений
21.11.2017
06:05:26
пипец

А что пинг идет на другой ip не бросается

Ivan
21.11.2017
06:07:03
Ресолверы разные. Попробуй по ip

Konstantin
21.11.2017
06:07:08
Я же не буду запоминать каждый раз ip на который пинг идет, просто общее впечатление будто что-то подтормаживает инет

Konstantin
21.11.2017
06:08:10
Провайдерские, блииин кстати

Евгений
21.11.2017
06:08:33
пипец

Konstantin
21.11.2017
06:08:35
Щас вспомнил на старом сервере у меня на bind 8.8.8.8 и. 8.8.4.4

А на новом те что от провайдера прописались в resolv.conf

Евгений
21.11.2017
06:09:20
С локальным dns-кешем и без него

Че-то тормоза!

Пипец

Konstantin
21.11.2017
06:10:44
И на новом соответственно dnsmasq вместо bind

Ivan
21.11.2017
06:10:54
Пипец
Странный у тебя настрой с утра

Выдыхай

И на новом соответственно dnsmasq вместо bind
Я думаю, тебе в эту сторону надо посмотреть

Страница 286 из 669