
Vladimir
19.12.2016
17:49:54
нене, ipfw_nat.ko
ipfw show ?

Roman
19.12.2016
17:50:46

Vladimir
19.12.2016
17:51:11
ну, все начиналось с одного libalias

Google

Roman
19.12.2016
17:51:15

Phil
19.12.2016
17:51:28

Roman
19.12.2016
17:51:59
нет
Ну вот с tcpdump так же.

Phil
19.12.2016
17:54:41
Я моу попробовать симитировать ситуацию

Vladimir
19.12.2016
17:55:58
так какие там правила?
в смысле ipfw show

Phil
19.12.2016
17:58:08
00050 0 0 nat 123 ip4 from any to any via igb0
00100 0 0 allow ip from any to any via lo0
00200 0 0 deny ip from any to 127.0.0.0/8
00300 0 0 deny ip from 127.0.0.0/8 to any
00400 0 0 deny ip from any to ::1
00500 0 0 deny ip from ::1 to any
00600 0 0 allow ipv6-icmp from :: to ff02::/16
00700 0 0 allow ipv6-icmp from fe80::/10 to fe80::/10
00800 0 0 allow ipv6-icmp from fe80::/10 to ff02::/16
00900 0 0 allow ipv6-icmp from any to any ip6 icmp6types 1
01000 0 0 allow ipv6-icmp from any to any ip6 icmp6types 2,135,136
65000 0 0 allow ip from any to any
65535 0 0 deny ip from any to any
вот это стандартные


AnTi3z ??
19.12.2016
18:29:34
А если есть комп подключенный к локалке 192.168.1.*, с этого компа впн подключение к серверу, через tun (192.168.100.*)... Сервер в свою очередь подключен к своей локалке 192.168.1.*... можно ли что-нибудь сделать, чтоб клиент видел обе локалки? Например, что клиент видел удаленную локалку как какую-нибудь 192.168.2.*
на сервере ipfw
дальше forward мысль не сдвигается....
netgraph конечно может любые хотелки сделать... но это выше моих способностей

Google

AnTi3z ??
19.12.2016
18:32:54
должны же быть готовые решения
хотя... наверное поменять адрес сети собственной локалки наверное самое простое решение....

Vladimir
19.12.2016
18:35:34
nat 123 ip4 from any to any via igb0
не очень хорошо

Phil
19.12.2016
18:35:56
а чем нехорошо и как правильно?

AnTi3z ??
19.12.2016
18:37:00
во-первых net.inet.ip.fw.one_pass ?

Vladimir
19.12.2016
18:38:05
туда попадет трафик который бы не должен

AnTi3z ??
19.12.2016
18:39:51
http://www.lissyara.su/articles/freebsd/tuning/ipfw_nat/
все разжовано достаточно подробно

Phil
19.12.2016
18:40:41

AnTi3z ??
19.12.2016
18:45:41
поставить нат после фильтров ненужного трафика

Denis 災 nobody
19.12.2016
18:51:43

AnTi3z ??
19.12.2016
18:54:42
не, конкретная статейка весьма годная
она на основе еще вот этой древней статьи http://nuclight.livejournal.com/124348.html

Den
19.12.2016
19:09:15
Смотря что понимать под видел

AnTi3z ??
19.12.2016
19:40:01
ну, чтоб tcp и udp нормально ходили в обе стороны

Den
19.12.2016
19:57:10
чтобы без бродкастов и мультикастов сделать, достаточно везде прописать правильные маршруты и соорудить нат на компе, чтобы натилось на адрес туннеля и на сервере на что-то левое где-нибудь на лупбеке

Roman
19.12.2016
19:57:16

AnTi3z ??
19.12.2016
20:17:01
ну 10 лет почти все же

Денис
21.12.2016
08:25:32
Вот коллеги на работе ибуцца-то

Google

Денис
21.12.2016
08:25:54
Перетягивают Жутко Важный Сервер с FreeBSD 5.5 на новое железо
Вторую неделю уже попкорн жру )

Иван
21.12.2016
08:26:26
такие древности только на kvm

Алексей
21.12.2016
08:26:29
есть время жрать попкорн ? так хорошо идет ?

Иван
21.12.2016
08:26:38
хотя, лучше обновить таки

Денис
21.12.2016
08:26:46
Ну не я ж делаю, так что да, у меня есть )

Алексей
21.12.2016
08:27:12
оу

Денис
21.12.2016
08:27:26

Иван
21.12.2016
08:27:39
у меня две четверки крутяться
дык.

Денис
21.12.2016
08:28:34
Завиртуализировать систему я им предлагал, но в целом даже у меня нет уверенности, что оно где-нибудь подымется
Можно в ESXi закинуть

Иван
21.12.2016
08:29:00
всегда можнож попробовать

Денис
21.12.2016
08:29:15
Тут ещё воспитательный момент присутствует. ;)
У меня сейчас другой вопрос - возможно ли на FreeBSD 10.3 c poudriere поднять jail с FreeBSD 11

Aleksandr
21.12.2016
08:32:09
нет )) ядро будет же 10.3 :)

Денис
21.12.2016
08:35:49
Печалько.
Обратное тоже не будет, я так понимаю?
Правда, для портов это вряд ли актуально.
А хотя не, блин, мне там ng_ipacct с исходниками ядра собирать. Чёрт

Иван
21.12.2016
08:37:13
остается BHyVe

Google

Денис
21.12.2016
08:38:24
Виртуалки в виртуалке в виртуалке %)

Иван
21.12.2016
08:38:35
аче

Sergey
21.12.2016
08:38:45
на 11 можно 10.3 поднять в клетке

Денис
21.12.2016
08:38:45
А у меня эта машинка уже в ESXi
Сергей, клетка это jail? У них же ядро будет общее, не?

Sergey
21.12.2016
08:39:11
да

Admin
ERROR: S client not available

Sergey
21.12.2016
08:39:22
но окружение будет 10.3 и compat в ядре сработает для клетки
в общем, клетку меньшей версии можно поднять

Денис
21.12.2016
08:39:44
Хм. Хм. Спасибо

Sergey
21.12.2016
08:39:46
а большей вряд ли

Денис
21.12.2016
08:39:53
Резонно

Sergey
21.12.2016
08:39:58
я даже для чего-то делал такое, не помню, правда, зачем
на 10 версии поднимал 9 клетку

Денис
21.12.2016
08:41:18
В wiki аж несколько отдельных вопросов и ответов по теме вложенной виртуализации
https://wiki.freebsd.org/bhyve

Sergey
21.12.2016
08:43:28
и 32битную клетку на 64-битной системе можно сделать

Денис
21.12.2016
08:43:37
Ну это да, в курсе
Puppet с FreeBSD кто-нибудь использует, кстати?
Я пока настроил, задолбался, но сейчас ничо так, работает неплохо

Aleksandr
21.12.2016
08:46:02
да имеем опыт, но лучше для freebsd - saltstack...

Google

Денис
21.12.2016
08:49:16
Чем лучше?

Aleksandr
21.12.2016
08:50:40
всем... намучаешься с puppet'ом под фряхой, писать все manifest'ы будешь с нуля и адаптировать существующие... на saltstack это делается в разы проще.

Денис
21.12.2016
08:51:09
Да у меня уже всё сделано, в принципе, но не всё просто делается

ThePanaceya
22.12.2016
15:53:10

Anton
22.12.2016
17:21:51
В соле можно ставить порты и указывать опции?
Если нужны порты с нестандартными опциями лучше держать poudriere и ставить пакеты из локального репозитария. Если конечно серверов достаточно много. Если мало, то опции можно писать в /etc/make.conf и дальше установка портов с опциями происходит так же как без них.

ThePanaceya
22.12.2016
17:29:53

Anton
22.12.2016
17:30:46
я salt не использовал и не знаю что он может, просто не очень понятно зачем от него поддержка портов с опциями.

batyamedic
24.12.2016
11:52:13
11 с UEFI нет еще?
я уефи вижу только у 10.3

Goletsa
24.12.2016
12:06:59
а почему не должно быть

batyamedic
24.12.2016
13:07:16
не знаю
у 10.3 есть образ uefi-memstick
у 11 только memstick
они все в один образ засунули?

Goletsa
24.12.2016
14:06:21

batyamedic
24.12.2016
14:06:56
Если хош
Я ща вожусь с рефайндом

Goletsa
24.12.2016
14:09:31
Мне лень
У меня 10.3 на zfs root, мне хватило поибаиься с кривым efi на плате