URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 35610
[ Назад ]

Исходное сообщение
" ipfw"

Отправлено Kir , 07-Окт-03 11:22 
как народ располагает правила по приоритетам, что впервой, а что потом...
типа:

pass
pipe
divert natd
drop

правилен ли такой порядок ?
мне нужен шейпер на входящий траффик, в частности отрезать полоску для smtp, а то задолбали...

да, при net.inet.ip.fw.one_pass=0 правила пройдут и через pipe и через divert ?
то есть придется после divert ставить ещё и набор правил pass ?


Содержание

Сообщения в этом обсуждении
" ipfw"
Отправлено denn , 07-Окт-03 11:33 
>как народ располагает правила по приоритетам, что впервой, а что потом...
>типа:
>
>pass
>pipe
>divert natd
>drop
>
>правилен ли такой порядок ?
по поводу порядка расположения, смотря что у тебя, опен( последняя pass any to any ) или клозе (соответственно deny any to any )
а вобще тема такова - запретить все и открыть по необходимости нужное.

http://www.opennet.me/base/net/ipfw_guide.txt.html


" ipfw"
Отправлено Kir , 07-Окт-03 11:55 
>>как народ располагает правила по приоритетам, что впервой, а что потом...
>>типа:
>>
>>pass
>>pipe
>>divert natd
>>drop
>>
>>правилен ли такой порядок ?
>по поводу порядка расположения, смотря что у тебя, опен( последняя pass any
>to any ) или клозе (соответственно deny any to any )
>
>а вобще тема такова - запретить все и открыть по необходимости нужное.
>
>
>http://www.opennet.me/base/net/ipfw_guide.txt.html

меня больше волнует порядок pipe & divert natd.
у меня последнее правило - deny, а траффик резать надо входящий на внешний интерфейс.


" ipfw"
Отправлено denn , 07-Окт-03 12:02 
ну, пайп делит входящий на твои компы, а натить ты будешь исходящий....

" ipfw"
Отправлено Kir , 07-Окт-03 12:20 
>ну, пайп делит входящий на твои компы, а натить ты будешь исходящий....
>

хм. кто-то тут что-то недопонял.

мне надо отрезать от канала кусочек под smtp, чтоб он весь канал не забивал. а нат для всего остального, включая тот же smtp.
вот и хочу знать, как правильно, сначала скинуть smtp в пайп, а потом уже обработать натом или наоборот.