Биллинговая система Nodeny
22 Ноября 2024, 16:49:38 *
Добро пожаловать, Гость. Пожалуйста, войдите или зарегистрируйтесь.
Вам не пришло письмо с кодом активации?

Войти
Новости: Прекращена поддержка версии Nodeny 49
 
   Начало   Помощь Поиск Войти Регистрация  
Страниц: [1]
  Печать  
Автор Тема: IPCAD - divert\tee\capture-ports  (Прочитано 7412 раз)
goletsa
NoDeny
Спец
*

Карма: 21
Offline Offline

Сообщений: 973


Просмотр профиля
« : 16 Декабря 2011, 14:28:18 »

Задался вопросом производительности ipcad.
Сейчас работает вариант с capture-ports.
Хотелось бы сразу перейти на вариант с tee так как в свое время были сложности с divert (при падении демона интернет переставал работать).

В примере rc.firewall для этого есть 3 правила:
Цитировать
{f} -f flush

${f} add 50 allow tcp from any to me 22
${f} add 51 allow tcp from me 22 to any

${f} add 100 deny tcp from any to any 445

${f} add 110 allow ip from any to any via lo0
${f} add 120 skipto 1000 ip from me to any
${f} add 130 deny icmp from any to any in icmptype 5,9,13,14,15,16,17
${f} add 140 deny ip from any to "table(120)"
${f} add 150 deny ip from "table(120)" to any
${f} add 160 skipto 2000 ip from any to me

${f} add 200 skipto 500 ip from any to any via ${ifOut}

${f} add 300 skipto 4500 ip from any to any in

${f} add 400 skipto 450 ip from any to any recv ${ifOut}
${f} add 420 divert 1 ip from any to any
${f} add 450 divert 2 ip from any to any
${f} add 490 allow ip from any to any

${f} add 500 skipto 32500 ip from any to any in
${f} add 510 divert 1 ip from any to any
${f} add 540 allow ip from any to any

Не будет ли из-за правил 420\450 трафик счиататься дважды если просто заменить на tee?
Записан
VitalVas
NoDeny
Спец
*

Карма: 60
Offline Offline

Сообщений: 991



Просмотр профиля WWW
« Ответ #1 : 16 Декабря 2011, 19:58:09 »

по идее не должно
Записан
Efendy
Администратор
Спец
*****

Карма: 138
Offline Offline

Сообщений: 4790



Просмотр профиля
« Ответ #2 : 16 Декабря 2011, 21:41:23 »

трафик будет считаться дважды только если программа, на порт которой идет tee, вернет пакет в фаервол. Если в конфиге ipcad указано, что надо юзать метод tee, то он не будет возвращать пакет в фаер
Записан
elite
Начальник планеты
NoDeny
Спец
*

Карма: 52
Offline Offline

Сообщений: 1226

In LAN we trust!

358714596
Просмотр профиля
« Ответ #3 : 17 Декабря 2011, 11:40:19 »

трафик будет считаться дважды только если программа, на порт которой идет tee, вернет пакет в фаервол. Если в конфиге ipcad указано, что надо юзать метод tee, то он не будет возвращать пакет в фаер
+1
в конфиге ipcad меняешь divert на tee и в фаерволе тоже
все работает
Записан
goletsa
NoDeny
Спец
*

Карма: 21
Offline Offline

Сообщений: 973


Просмотр профиля
« Ответ #4 : 17 Декабря 2011, 14:58:37 »

Спасибо. Посмотрим сколько теперь тазик прожует не упираясь в ошибки на порту Улыбающийся
Записан
Страниц: [1]
  Печать  
 
Перейти в:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.20 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!