>"На "промежуточном" интерфейсе (net.link.bridge.pfil_bridge=1)" > >гы гы гы... ув. автор, почитайте плиз ман, он говорит: >net.link.bridge.pfil_bridge Set to 1 to enable filtering on the bridge interface, >set to 0 to disable it. А что такое по-вашему вообще bridge[0-9]+, создаваемый запуском ifconfig? Это как раз и есть промежуточный интерфейс. When filtering is enabled, bridged packets will pass (1 прим. авт.) through the filter inbound on the originating interface, (2) on the bridge interface and (3) outbound on the appropriate interfaces. (из того же if_bridge(4)). > >т.е. это фильтрация на САМОМ бридже, а не на некоем "промежуточном" интерфейсе >;) > >"ipfw add 100 allow mac-type arp (Всё же разрешим прохождение arp >пакетов сквозь мост)" > >сразу видно старую школу! :) это было нужно когда мы юзали options >BRIDGE, а теперь этого не надо, т.к. опять же по ману: > >ARP and REVARP packets are forwarded without being filtered and others that >are not IP nor IPv6 packets are not forwarded when pfil(9) >filtering is enabled. > >т.е. ARP пакеты всеравно не будут попадпть в фильтр, тогда зачем Вам >лишнее правило? Из того же мана: IPFW can filter Ethernet types using <b>mac-type</b> so all packets are passed to the filter for processing. Так что, вы не дочитали одной строчки или не поняли ее смысл. > >почему то забыта net.link.bridge.ipfw установка которой кстати обнуляет net.link.bridge.pfil_member и net.link.bridge.pfil_bridge > >вообще статья хорошая, для новичков прямо таки золотая, единственное что осталось нераскрытым >(помимо темы сисек:)) это то что можно юзать polling при поднятии >интерфейсов, чем увеличить производительность моста в целом, т.е. можно было сделать: > >ifconfig_fxp0="polling up" >ifconfig_fxp1="polling up" >cloned_interfaces="bridge0" >ifconfig_bridge0="addm fxp0 addm fxp1 up" > >ну и можно жеж было для новичков написать что таки можно привинтить >dummynet к мосту а то ведь будут мучиться :)
|