- Почему не открывается страница?, Hot2107, 10:34 , 08-Фев-17 (1)
>[оверквотинг удален] > 00500 1920 316385 Mon Jan 30 08:29:00 2017 nat 1 > ip from any to any in via igb0 > 00600 14455 2237783 Mon Jan 30 08:29:00 2017 allow ip from any > to any > 65535 0 > 0 > > deny ip from any to > any > Сайт открывается если заменить 1 на 0 в команде sysctl net.link.ether.ipfw=0 Сайт пишет что превышен timeout. Я думаю что именно включение layer2 для фильтрации MAC и формируют этот слишком большой timeout.
- Почему не открывается страница?, Hot2107, 10:51 , 08-Фев-17 (2)
>[оверквотинг удален] >> 00600 14455 2237783 Mon Jan 30 08:29:00 2017 allow ip from any >> to any >> 65535 0 >> 0 >> >> deny ip from any to >> any >> Сайт открывается если заменить 1 на 0 в команде sysctl net.link.ether.ipfw=0 > Сайт пишет что превышен timeout. Я думаю что включение слой2 для > фильтрации MAC формируют этот слишком большой timeout.Мне приходится ставить промежуточный компьютер Linux с iptables, который проблему фильтрации mac адресов решает с полпинка
- Почему не открывается страница?, reader, 12:32 , 08-Фев-17 (3)
запустите что нибуть типа tcpdump на внешнем интерфейсе и посмотрите что там в данных передается
- Почему не открывается страница?, Hot2107, 12:58 , 08-Фев-17 (4)
> запустите что нибуть типа tcpdump на внешнем интерфейсе и посмотрите что там > в данных передается Да .Ответ по существу.Это называется пойди туда не знаю куда...Tcpdump за 10 сек файл создал в 33245 Кб. LOL А если серьезно то udp различной длины на разные сайты например: UDP, length 1427 и разную чушь типа seq 29954832:29954870, ack 1824314610, win 65535, length 38
- Почему не открывается страница?, Hot2107, 13:16 , 08-Фев-17 (5)
>> запустите что нибуть типа tcpdump на внешнем интерфейсе и посмотрите что там >> в данных передается > Да .Ответ по существу.Это называется пойди туда не знаю куда...Tcpdump за 10 > сек файл создал в 33245 Кб. LOL > А если серьезно то udp различной длины на разные сайты например: > UDP, length 1427 и разную чушь типа seq 29954832:29954870, ack 1824314610, > win 65535, length 38 Я честно говоря сколько по форумам с IPFW не лазил ни одного внятного, рабочего примера фильтрации mac не нашел (в отличие от iptables где примеры на каждом шагу) А если по вашему совету я и определю с помощью tcpdump что lenght слишком длинный или чего ещё, то это и так ясно из ответа сайта : timeout превышен при включенном layer2
- Почему не открывается страница?, reader, 13:34 , 08-Фев-17 (6)
>>> запустите что нибуть типа tcpdump на внешнем интерфейсе и посмотрите что там >>> в данных передается >> Да .Ответ по существу.Это называется пойди туда не знаю куда...Tcpdump за 10 >> сек файл создал в 33245 Кб. LOL >> А если серьезно то udp различной длины на разные сайты например: >> UDP, length 1427 и разную чушь типа seq 29954832:29954870, ack 1824314610, >> win 65535, length 38 LOL к тому что вы тут показали. у Tcpdump есть фильтры. Если вы идете на веб-сайт, то какой наx UDP. Если вас удивляют пакеты разной длины то ..., в общем непонятно какой помощи вы ждете с таким подходом. > Я честно говоря сколько по форумам с IPFW не лазил ни одного > внятного, рабочего примера фильтрации mac не нашел (в отличие от > iptables где примеры на каждом шагу) потому что нужно искать не готовые примеры, а описания какие ограничения и нюансы добавляет net.link.ether.ipfw > А если по вашему совету я и определю с помощью tcpdump что > lenght слишком длинный или чего ещё, то это и так ясно > из ответа сайта : timeout превышен при включенном layer2 перечитайте тот ответ, размер пакета и данные которые передаются - это не одно и тоже
- Почему не открывается страница?, Hot2107, 14:05 , 08-Фев-17 (7)
Чего перечитывать? Если layer2 включен и разрешен например определенный mac то абсолютно все сайты не открываются а не какой-то конкретный. А пинги и трассировка туды идут без сбоя (если только один mac разрешен, а если разрешен десяток маков - то наблюдается до 80 % потерянных пакетов)
- Почему не открывается страница?, Hot2107, 14:06 , 08-Фев-17 (8)
>[оверквотинг удален] >> нюансы добавляет net.link.ether.ipfw >>> А если по вашему совету я и определю с помощью tcpdump что >>> lenght слишком длинный или чего ещё, то это и так ясно >>> из ответа сайта : timeout превышен при включенном layer2 >> перечитайте тот ответ, размер пакета и данные которые передаются - это не >> одно и тоже > Чего перечитывать? Если layer2 включен и разрешен например определенный mac то пбсолютно все сайты не открываются а не какой-то конкретный. А пинги > и трассировка туды идут без сбоя (если только один mac разрешен, > а если разрешен десяток маков - то наблюдается до 80 % > потерянных пакетов)
- Почему не открывается страница?, Hot2107, 14:34 , 08-Фев-17 (9)
Я этим вопросом занималcя год назад. И никакого положительного результата ни на одном форуме даже на freebsd.org. Поэтому мне кажется это глюк ipfw о котором разработчики знают но упорно умалчивают. Думал что на FreeBSD 11.0-RELEASE-p7 что-то наметится позитивного - но видно а воз и ныне там. Так что приходится держать компьютер на Debian 8.7 чисто из-за iptables для фильтрации mac
- Почему не открывается страница?, arachnid, 16:04 , 08-Фев-17 (10)
я правильно понял, что когда вы устанавливаете переменную в 1, то все работает так, как вы хотите? или начинает проходить вообще всё?
- Почему не открывается страница?, Hot2107, 12:14 , 09-Фев-17 (11)
> я правильно понял, что когда вы устанавливаете переменную в 1, то все > работает так, как вы хотите? или начинает проходить вообще всё?Когда я устанавливаю 1 то всё работает как надо, но в интернет пакеты попадают с какой-то задержкой и сайт даёт отлуп по таймауту
- Почему не открывается страница?, Hot2107, 12:14 , 09-Фев-17 (12)
>> я правильно понял, что когда вы устанавливаете переменную в 1, то все >> работает так, как вы хотите? или начинает проходить вообще всё? > Когда я устанавливаю 1 то всё работает как надо, но в интернет > пакеты попадают с какой-то задержкой и сайт даёт отлуп по таймауту . Ping на сайт идёт нормальный ( если разрешен для интернета только 1 MAC то потерянных пакетов вообще нет)Правда у меня стоит unbound в качестве dns-сервера, может ему что-то не нравится при включенном layer2
- Почему не открывается страница?, Hot2107, 12:44 , 09-Фев-17 (13)
>>> я правильно понял, что когда вы устанавливаете переменную в 1, то все >>> работает так, как вы хотите? или начинает проходить вообще всё? >> Когда я устанавливаю 1 то всё работает как надо, но в интернет >> пакеты попадают с какой-то задержкой и сайт даёт отлуп по таймауту . Ping на сайт идёт нормальный ( если разрешен для интернета только 1 MAC то потерянных пакетов вообще нет) > Правда у меня стоит unbound в качестве dns-сервера, может ему что-то не > нравится при включенном layer2 Мне какжется что так оно и есть, ситуация храктерна для случая, когда dns-server не работает: ping на сайт идёт а url в браузере не работает . Эврика !!
- Почему не открывается страница?, Hot2107, 09:26 , 10-Фев-17 (14)
А лярчик открывался но не так уж просто. Если dns-server прописать 8.8.8.8 то всё работает. Моб твою ять. layer2 ложит local unbound
- Почему не открывается страница?, arachnid, 17:13 , 10-Фев-17 (15)
> А лярчик открывался но не так уж просто. Если dns-server прописать 8.8.8.8 > то всё работает. Моб твою ять. layer2 ложит local unbound а если добавить в разрешающие правила mac-адреса своих сетевых карт?
|