<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ipfw vpn 1 vpn 2</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89904.html</link>
    <description>Опять нужна помошь!&lt;br&gt;Вначале объясню как должно быть и как идут пакеты.&lt;br&gt;&lt;br&gt;На шлюзе есть 4 сетевых интерфейса&lt;br&gt;1) VPN1 (tap0)&lt;br&gt;2) VPN2 (tap1)&lt;br&gt;3) Провайдер (rl0)&lt;br&gt;4) Смотрящий на циску (rl1)&lt;br&gt;&lt;br&gt;На VPN 1 сервере стоит заворот 80 порта на впн и он приходит на tap0&lt;br&gt;Надо что бы оттуда он натился и редиректился на rl1 на циску (на циске он форвардит на 80 порт сервера)&lt;br&gt;Потом когда сервер ответил он шлет пакет на циску, а циска в свою очередь отдает rl1 на шлюзе.&lt;br&gt;А вот с rl1 надо что бы трафик именно пришедший с пометкой что он от 80 порта шел на tap0.&lt;br&gt;Если же трафик от сервера идет не от 80 порта. а просто в инет сервер леезет то надо что бы он шел через rl0 (тоесть провайдера)&lt;br&gt;Тоесть надо что бы ответы пришедшие от серверов за циской 21 80 110 25 шли именно на tap0&lt;br&gt;А остальное через rl0.&lt;br&gt;Так-же надо сделать так что бы при падении первого VPN отвечал он в tap1.&lt;br&gt;&lt;br&gt;&lt;br&gt;Решил все сделать natd + ipfw&lt;br&gt;OS Freebsd&lt;br&gt;Клиенты openvpn&lt;br&gt;&lt;br&gt;Помогите решить задачу.&lt;br&gt;&lt;br&gt;Начал набрасывать ipfw и застопоорилсяю.&lt;br&gt;Подправте чт</description>

<item>
    <title>ipfw vpn 1 vpn 2 (Aquarius)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89904.html#31</link>
    <pubDate>Thu, 30 Sep 2010 09:35:24 GMT</pubDate>
    <description>&amp;gt; Тоесть я понимаю что правило будет типа того&lt;br&gt;&amp;gt; $&#123;FwCMD&#125; add fwd $&#123;ciscogate&#125; tcp from 192.168.137.1 to any 80 # Запрос&lt;br&gt;&amp;gt; $&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.0/24 to any 80 # Ответ&lt;br&gt;&lt;br&gt;если эти оба правила касаются одной сессии, то я не понимаю, как это может быть;&lt;br&gt;IMHO, тогда должно быть что-то вроде&lt;br&gt;$&#123;FwCMD&#125; add fwd $&#123;ciscogate&#125; tcp from 192.168.137.1 to any 80 # Запрос&lt;br&gt;$&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.0/24 80 to any # Ответ&lt;br&gt;ну, или наоборот,&lt;br&gt;$&#123;FwCMD&#125; add fwd $&#123;ciscogate&#125; tcp from 192.168.137.1 80 to any # Запрос&lt;br&gt;$&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.0/24 to any 80 # Ответ&lt;br&gt;, но тогда я совсем ничего не понимаю&lt;br&gt;</description>
</item>

<item>
    <title>ipfw vpn 1 vpn 2 (Aquarius)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89904.html#30</link>
    <pubDate>Wed, 29 Sep 2010 10:19:36 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;$&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.0/24 80 to any 80 # &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;WWW &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; это понял, это получаеться сервер будет отвечать в ВПН?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; А остальной трафик пойдет через провайдера?&lt;br&gt;&amp;gt;&amp;gt; неплохо бы определиться, что требуется, от этого и плясать;&lt;br&gt;&amp;gt;&amp;gt; а то смысл фраз, начинающихся с &apos;это получается&apos;, я не совсем понимаю;&lt;br&gt;&amp;gt;&amp;gt; мне ближе &apos;мне надо чтобы&apos;&lt;br&gt;&amp;gt; Я же вверху писал что надо!&lt;br&gt;&amp;gt; Надо что бы ответ сервера за циской шел на впн а не&lt;br&gt;&amp;gt; на дефол гатевей.&lt;br&gt;&lt;br&gt;считай, что верха у меня нет, там слишком много информации для того, чтобы вычленить связанную именно с этим нюансом&lt;br&gt;и вместо &quot;это получаеться сервер будет отвечать в ВПН?&quot;&lt;br&gt;лучше было бы что-то вроде &quot;это получается сервер будет отвечать в ВПН? меня это не устраивает потому-то-потому-то, в соответствии с тем, что я написал выше&quot;&lt;br&gt;или просто &quot;это получаеться сервер будет отвечать в ВПН? мне это не подходит&quot;&lt;br&gt;или, наоборот, &quot;это получается сервер будет отвечать в ВПН? вроде то, что мне надо&quot;&lt;br&gt;на худой конец&lt;br&gt;P.S. если хо</description>
</item>

<item>
    <title>ipfw vpn 1 vpn 2 (xservices)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89904.html#29</link>
    <pubDate>Tue, 28 Sep 2010 11:33:20 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;$&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.0/24 to any 80 # WWW &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;вместо &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;$&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.0/24 80 to any 80 # &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;WWW &lt;br&gt;&amp;gt;&amp;gt; это понял, это получаеться сервер будет отвечать в ВПН?&lt;br&gt;&amp;gt;&amp;gt; А остальной трафик пойдет через провайдера?&lt;br&gt;&amp;gt; неплохо бы определиться, что требуется, от этого и плясать;&lt;br&gt;&amp;gt; а то смысл фраз, начинающихся с &apos;это получается&apos;, я не совсем понимаю;&lt;br&gt;&amp;gt; мне ближе &apos;мне надо чтобы&apos;&lt;br&gt;&lt;br&gt;Я же вверху писал что надо!&lt;br&gt;Надо что бы ответ сервера за циской шел на впн а не на дефол гатевей.&lt;br&gt;</description>
</item>

<item>
    <title>ipfw vpn 1 vpn 2 (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89904.html#28</link>
    <pubDate>Tue, 28 Sep 2010 08:54:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; НАРОД ну хоть убейте&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; $&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.10 80 to any # Ответ&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Не работает!&lt;br&gt;&amp;gt;&amp;gt; Ядро, надеюсь, со строчками&lt;br&gt;&amp;gt;&amp;gt; options         IPFIREWALL&lt;br&gt;&amp;gt;&amp;gt; options         IPFIREWALL_FORWARD&lt;br&gt;&amp;gt;&amp;gt; собрано?&lt;br&gt;&amp;gt;&amp;gt; Тот ипфв, который из модуля в генерик подгружается, он форвардить не умеет,&lt;br&gt;&amp;gt;&amp;gt; хоть тресни.&lt;br&gt;&amp;gt; Да я ядро собранно нормально.&lt;br&gt;&lt;br&gt;1. Анализируем правила файрволла, проверяем чтобы пакет достигал правила. Уточняем, что счетчик пакетов правила - действительно увеличивается.&lt;br&gt;2. Анализируем трафик на интерфейсах. На интерфейсе, где должен быть пакет, и на интерфейсе, где мог бы быть пакет при отсутствии правила форварда (маршрутизация по таблице маршрутизации/дефолтному маршруту)&lt;br&gt;&lt;br&gt;&lt;br&gt;3. Может быть стоит использовать FIB ?&lt;br&gt;</description>
</item>

<item>
    <title>ipfw vpn 1 vpn 2 (Aquarius)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89904.html#27</link>
    <pubDate>Tue, 28 Sep 2010 08:17:08 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;для проброса соединения соединения надо указывать только порт назначения &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;например, должно быть &lt;br&gt;&amp;gt;&amp;gt;$&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.0/24 to any 80 # WWW &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;вместо &lt;br&gt;&amp;gt;&amp;gt;$&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.0/24 80 to any 80 # &lt;br&gt;&amp;gt;&amp;gt;WWW &lt;br&gt;&amp;gt; это понял, это получаеться сервер будет отвечать в ВПН?&lt;br&gt;&amp;gt; А остальной трафик пойдет через провайдера?&lt;br&gt;&lt;br&gt;неплохо бы определиться, что требуется, от этого и плясать;&lt;br&gt;а то смысл фраз, начинающихся с &apos;это получается&apos;, я не совсем понимаю;&lt;br&gt;мне ближе &apos;мне надо чтобы&apos;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw vpn 1 vpn 2 (xservices)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89904.html#26</link>
    <pubDate>Tue, 28 Sep 2010 08:07:53 GMT</pubDate>
    <description>$&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.10 80 to any # Ответ &lt;br&gt;&lt;br&gt;&lt;br&gt;Так то все верно&lt;br&gt;Все что пришло от 192.168.11.10 с порта 80 куда угодно форвардить на $&#123;vpn1gate&#125;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw vpn 1 vpn 2 (xservices)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89904.html#25</link>
    <pubDate>Tue, 28 Sep 2010 08:06:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; ну почему по вашему тут ответ должен быть на 80 порт? с &lt;br&gt;&amp;gt;&amp;gt; Топикстартеру: откройте для себя волшебный мир tcpdump в двух консолях, на внутреннем&lt;br&gt;&amp;gt;&amp;gt; и внешнем интерфейсах.&lt;br&gt;&amp;gt; Откройте для себя волшебный мир тцпдампа в скрине, сплитованном пополам.&lt;br&gt;&lt;br&gt;Открыл и вижу что форфард не срабатывает, пытаеться отдать пакеты через шлюз провайдера.&lt;br&gt;А должен валить в впн.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw vpn 1 vpn 2 (xservices)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89904.html#24</link>
    <pubDate>Tue, 28 Sep 2010 08:06:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt; НАРОД ну хоть убейте&lt;br&gt;&amp;gt;&amp;gt; $&#123;FwCMD&#125; add fwd $&#123;vpn1gate&#125; tcp from 192.168.11.10 80 to any # Ответ&lt;br&gt;&amp;gt;&amp;gt; Не работает!&lt;br&gt;&amp;gt; Ядро, надеюсь, со строчками&lt;br&gt;&amp;gt; options         IPFIREWALL&lt;br&gt;&amp;gt; options         IPFIREWALL_FORWARD&lt;br&gt;&amp;gt; собрано?&lt;br&gt;&amp;gt; Тот ипфв, который из модуля в генерик подгружается, он форвардить не умеет,&lt;br&gt;&amp;gt; хоть тресни.&lt;br&gt;&lt;br&gt;Да я ядро собранно нормально.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw vpn 1 vpn 2 (DeadLoco)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89904.html#23</link>
    <pubDate>Tue, 28 Sep 2010 00:38:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt; ну почему по вашему тут ответ должен быть на 80 порт? с &lt;br&gt;&amp;gt; Топикстартеру: откройте для себя волшебный мир tcpdump в двух консолях, на внутреннем&lt;br&gt;&amp;gt; и внешнем интерфейсах.&lt;br&gt;&lt;br&gt;Откройте для себя волшебный мир тцпдампа в скрине, сплитованном пополам. &lt;br&gt;</description>
</item>

</channel>
</rss>
