免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 5915 | 回复: 11
打印 上一主题 下一主题

[FreeBSD] 关于ipfw+nat 转换的问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-12-20 21:11 |只看该作者 |倒序浏览
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
2 [报告]
发表于 2007-12-20 21:49 |只看该作者
我给你分析一下流程吧:
进入的一个包,比如202.102.a.b->202.106.c.d
那么它第一个接触到的是200规则,发现它allow我进入,当然就直接进入了。不用再到下面去找你那个400规则了。
或者说,进来的包被200规则“短路”了。
解决办法:把200规则号变成450就可以了。

再提醒一句:ipfw顺序比较严格,一定要分析一下有没有“短路”的情况。

论坛徽章:
0
3 [报告]
发表于 2007-12-20 22:16 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
4 [报告]
发表于 2007-12-20 22:28 |只看该作者
100规则当然要有了,否则内网的机器连你的内网网卡都进不去,那还谈什么再做地址转换啊?

地址转换中,要变三次形式,对应于不同的网卡(网络介面)。你可以看一下我以前写的点东西,不是很准确,也有点乱,但是大体的道理应该是对的。

http://blog.chinaunix.net/u1/38866/showart_339691.html

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
5 [报告]
发表于 2007-12-20 22:31 |只看该作者
我自己用的ipfw规则,谨供参考:

ipfw -q flush
ipfw add 100 allow ip from any to any via fxp0
ipfw add 500 divert natd ip from any to any in via xl0
ipfw add 600 divert natd ip from 192.168.2.0/24 to any out via xl0
ipfw add 700 allow udp from any to any 53
ipfw add 800 allow ip from any to any established
ipfw add 900 allow ip from any to any diverted


外网:xl0,内网fxp0

论坛徽章:
0
6 [报告]
发表于 2007-12-21 14:55 |只看该作者
有点对不住ls的 呵呵  点你的帖子连接是 点到臭蛋了  :em11:

论坛徽章:
0
7 [报告]
发表于 2007-12-21 18:13 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
8 [报告]
发表于 2007-12-21 18:48 |只看该作者
我也只是个业余爱好者,这个原因我也不是很清楚,我的理解是:
1、如果两个IP对应一个网卡,那么就会在一个网卡上出现两次路由。
2、如果同一下网卡上有两个同一个网段的IP,那么arp包会冲突。就是两个IP都对在同一个网络地址上面广播arp,那么两个IP都接到对方的arp信息,和自己的arp一对照,就会发现冲突。

不一定正确,还是请对协议熟悉的大侠回答吧。

论坛徽章:
0
9 [报告]
发表于 2007-12-24 11:45 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
0
10 [报告]
发表于 2007-12-24 15:28 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP