Отправляет email-рассылки с помощью сервиса Sendsay

Помогите с ipfiletr

дравствуйте,

Есть следующее стоит Solarise 10 на ней ipfilter хочу запустить NAT.
Правило прописал в файл ipnat.conf следующее
map alta0 192.168.1.10/32 -> x.y.z.k/32
так вот пакеты с адреса 192.168.1.10 не пробрасываються на внешний интерфейс
в Чем может быть дело ??? Помогите!

С Уважением Карпов Руслан
www.newmail.ru -- бесплатная почта, бесплатный хостинг.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 10954; Возраст листа: 391; Участников: 1246
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/215399



-*Информационный канал Subscribe.Ru
Адрес подписки:
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписать: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ http://subscribe.ru/feedback

Ответить   Fri, 20 Aug 2004 16:02:59 +0400 (#215399)

 

Ответы:

Здравствуйте Mewerik,

Friday, August 20, 2004, 4:02:59 PM, you wrote:

Уважаемый! Опишите топологию сети и её класс и т. д. А то это как
гадать на кофейной гуще.

Ответить   zerokool Sun, 22 Aug 2004 14:05:47 +0400 (#216349)

 

On Fri, Aug 20, 2004 at 16:02 +0400, Mewerik wrote:

Когда начнем подсети считать?

% cidr 192.168.1.10/32

ip address..........: 192.168.1.10
netmask.............: 255.255.255.255

network address.....: 192.168.1.10
broadcast address...: 192.168.1.10

please wait while host addresses are validated...

total host addresses: 0

Маска 32 это бред. Вам наверняка нужно 192.168.1.0/24.

PS. Интересно, а кроме солярки ничего не нашлось, чтоб файервол
смастерить?

Ответить   Sun, 22 Aug 2004 22:31:06 +0400 (#216522)

 

On Sun, 22 Aug 2004 22:31:06 +0400
Mike Belopuhov <mkb-mall@l*****.ru> wrote:

Не факт, если ему нужен проброс только с одного IP, а остальные не
должны иметь такого счастья, то можно сделать так:

сеть 192.168.1.8/30

только тогда адрес IP для проброса надо изменить на 192.168.1.9

А чем солярка хуже других Пингвинов для файерволов ?

С уважением -
Андрей Соловьев

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 11088; Возраст листа: 396; Участников: 1253
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/218586



-*Информационный канал Subscribe.Ru
Адрес подписки:
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписать: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ http://subscribe.ru/feedback

Ответить   Wed, 25 Aug 2004 21:40:14 +0400 (#218586)

 

я НЕСОВСЕМ ПОНИМАЮ ЗАЧЕМ ВАМ МОЯ ТОПОЛОГИЯ СЕТИ но как я понял здесь
все дело в правилах потому как если прописать такие правила

pass in all
pass out all
то все заработает :-((
А что касается маски 32 то это не бред почитайте руководство по IPFILTER там
так и написано
это нужно если мы хотим NAT не для всей сети а только для одного
адреса

С Уважением Карпов Руслан
mailto:mewer***@n*****.ru

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 11138; Возраст листа: 398; Участников: 1259
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/219464



-*Информационный канал Subscribe.Ru
Адрес подписки:
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписать: mailto:comp.soft.linux.discuss--unsub@subscribe.ru

http://subscribe.ru/ http://subscribe.ru/feedback

Ответить   Fri, 27 Aug 2004 12:58:42 +0400 (#219464)

 

On Fri, Aug 27, 2004 at 12:58 +0400, Karpov Ruslan wrote:

Дык надо было все правила показывать, а не только для ipnat. Это понятно,
потому что и в ipfilter и в pf надо разрешать трафик, который натится:

Since translation occurs before filtering the filter engine will see
packets as they look after any addresses and ports have been translated.
Filter rules will therefore have to filter based on the translated ad-
dress and port number.

(это из pf.conf(5) в опенбсд)

И, кстати, ``pass in all'' это не обязательно и даже чревато последствиями
нехорошими если Вы действительно понимаете, что это такое ;-)

Бред. В сети с маской 32 нет ни одного хоста. То, что ipfilter ``violates''
RFC (1918) никто не должен поощрять. И кстати написать

192.168.1.10 -> x.y.z.k

Вам тоже никто не мешать не должен. (А если мешает, то это повод еще раз
надовать пинков Darren'у ;-)

Ipfilter это отстой, так что страдать маразмом, читая ман по нему я не
собираюсь, во всяком случае в ближайшее время :-)

Darren Reed, создавший его, тоже отстойник :-) И на это всегда надо делать
скидку :-) Это так... наболело ;-) LOL!

Ответить   Sat, 28 Aug 2004 02:33:09 +0400 (#219957)