Сергей
антон предложил хороший вариант
Cumberbatch
А если есть былые ip за микротом?
Владлен
Эммм... Не заработало. Единственное - юторрент сразу сказал, что он за брандмауэром.
Владлен
Полностью покажите
add action=accept chain=WAN connection-state=established add action=accept chain=WAN connection-state=related add action=accept chain=WAN connection-nat-state=dstnat connection-state=new add action=drop chain=WAN connection-state=""
Владлен
Где?
Cumberbatch
Где?
В концепции
Cumberbatch
Щас Антон распишет
Сергей
и цепочка форвард, а у владлена WAN
Владлен
Еще раз спасибо. Заработало.
Dobrumir
Подскажите, для каких задачь?
Владлен
Работает только при тестировании порта. Через 30 сек отваливается...
Владлен
Владлен
Точнее - работает 30 сек после тестирования порта
Cumberbatch
Работает только при тестировании порта. Через 30 сек отваливается...
Вопрос к клиенту кто делает upnp. Значит он убирает дстнат
Cumberbatch
Либо не обновляет его
Владлен
add action=accept chain=WAN connection-state=established,related add action=accept chain=WAN connection-nat-state=dstnat connection-state="" add action=drop chain=WAN connection-state=""
Владлен
И все
Владлен
Так работает
Владлен
И незапрошенные подключения дропаются
Cumberbatch
А что вы в wan цепочку передаете?
Cumberbatch
add action=accept chain=WAN connection-state=established,related add action=accept chain=WAN connection-nat-state=dstnat connection-state="" add action=drop chain=WAN connection-state=""
Anton смотри. Сначала разрешили потом запретили и работает. А твой вариант нет. Но странно правда.
Владлен
А что вы в wan цепочку передаете?
Пакеты для инпута и форварда, падающие на белый адрес.
Cumberbatch
Ткни пожалуйста
Владлен
И меня
Владлен
Почему?
Владлен
Ок
Владлен
add action=accept chain=forward connection-state=established,related in-interface=WAN1_PPPoE add action=accept chain=forward connection-nat-state=!dstnat connection-state="" in-interface=WAN1_PPPoE add action=drop chain=forward connection-state="" in-interface=WAN1_PPPoE
Владлен
Не работает
Владлен
Вернее - работает
Владлен
Только наоборот
Владлен
Форвардятся незапрошенные подключения
Владлен
За исключением портов, смапанных upnp
Владлен
connection-nat-state=!dstnat
Владлен
Уверены?
Cumberbatch
connection-nat-state=!dstnat
Тут дроп должен быть
Cumberbatch
И ниже правил форвард быть не должно
Cumberbatch
Точнее не обязательны
Владлен
add action=drop chain=forward connection-state=new connection-nat-state=!dstnat in-interface=<WAN> Ну, понятно почему у Вас работает)
Владлен
В таком случае у Вас форвардится все, что падает на интерфейс
Владлен
Тогда не понимаю смысла connection-nat-state=!dstnat. Объясните?
Владлен
А, у Вас действие - дроп
Владлен
Настраивал после system reset-configuration no-defaults=yes add action=accept chain=WAN connection-nat-state=dstnat connection-state="" Сделал так же - только зеркально. После него - дроп.
mk
Добрый вечер, друзья. Мой провайдер настроивает IPv6 видимо, на порт приходит около 8 Мбит трафика IPv6, как его можно заблочить?
mk
Спасибо. Дпльше спм разберусь.
Innokentiy
Добрый вечер, друзья. Мой провайдер настроивает IPv6 видимо, на порт приходит около 8 Мбит трафика IPv6, как его можно заблочить?
а что там внутри? если nd-ns, то это уберсочетание кривых рук у длинка и кривых рук у провайдера
mk
Именно ))
Innokentiy
очень известный косяк
mk
3028 стоит там.
Innokentiy
у клиентских длинков по дефолту стоит получать префикс по dhcp-pd
Innokentiy
если не получают - начинают под сотню раз в секунду гадить nd-ns вперемешку с dhcpsolicit
Innokentiy
а провайдер это бродкастит
Innokentiy
если у проводного провайдера в домене коллизий больше одного клиента - что-то явно неправильно
Innokentiy
даже если предположить, что речь про broadcast domain
Innokentiy
провайдеру есть смысл на уровне коммутации резать все, что не ethertype 0x0800/0806
Innokentiy
покуда он v6 не предоставляет
Innokentiy
косяк, про который я говорю, работает только тогда, когда в6 не предоставляется
Innokentiy
там входное условие для сумасшествия длинков - отсутствие живых в6 адресов у длинка
Innokentiy
"у клиентов нет в6 адресов" = "провайдер не предоставляет в6"
Владлен
А что теряю?
Innokentiy
я это знал даже до того, как поработал в провайдере
Владлен
А простым языком?
Владлен
Для меня наоборот стало проще:
Владлен
Владлен
А то, что объединять инпут- и форвард-цепочки моветон - так это Ваше мнение, я так понял, не более.
Владлен
Я даже незнаю как спросить у гугла, зачем это было сделано.
Cumberbatch
Не халеварьте
Cumberbatch
Личное мнение есть личное мнение
Владлен
So a simple way. Для кого?
Владлен
Но как итог - объединять цепочки ни кто не запрещает?
Владлен
Если смотреть со стороны консоли - то единственное, что теряется, модель, которую предложили авторы nf?
Владлен
А если это и не нужно?
Владлен
Например хомячкам?
Владлен
Аргументы будут?
Владлен
nat выполняется до цепочки форвард или после. Так что не аргумент :)
Владлен
А хотя...
Владлен
Надо обдумать
Владлен
Ммм...
Владлен
Нет