[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
Re: [openbsd] Re: [openbsd] Re: [openbsd] pflow и altq на одном интерфейсе
On Mon, Nov 02, 2009 at 12:42:49AM +0200, irix wrote:
> Hello Alexander,
>
> Ё маё, не тупите. И послушайте. Не циклитесь на том что есть вы не
> понимаете как работает фаер.
>
> С помощью тега вы сможете и посчитать нормально трафик по pflow и отправить его
> в queue (для входа и выхода) при наличии ната (сможете увидеть уже
> отначенные серые адреса) и всё это делать со стейтами.
Мне пока не нужно видеть отначенные серые адреса. И не нужно резать исход.
Мне нужно пораскладывать по разным очередям вход к пользователю. И посчитать
его трафик.
> Сейчас всё упёрлось в вас, когда вы отбросите своё всезнайство и
> прислушаетесь. А ещё и ман наконец прочтёте то всё увидите.
> Хотя знаю что вы сейчас начнёте со мной спорить и доказывать что так
> как я говорю сделать нельзя и у вас всё правильно.
Я верю, что Вы pf знаете лучше меня. Так объясните мне, как tagged может
повлиять на порядок обработки пакетов на примере трех правил:
nat on vlan2 proto { tcp, udp, icmp } from vlan621:network to any -> 193.200.84.226
pass in quick on vlan621 inet from 10.51.109.40/29 to any flags S/SA keep state (if-bound, pflow)
pass out quick on vlan621 inet from any to 10.51.109.40/29 no state queue to_Gonta
А на самом деле оно никак не влияет:
pass in quick on vlan621 inet from 10.51.109.40/29 to any flags S/SA keep state (if-bound, pflow)
[ Evaluations: 3650 Packets: 12846 Bytes: 6149755 States: 3392 ]
[ Inserted: uid 0 pid 31257 State Creations: 3650 ]
pass out quick on vlan621 inet from any to 10.51.109.40/29 no state queue to_Gonta
[ Evaluations: 0 Packets: 0 Bytes: 0 States: 0 ]
[ Inserted: uid 0 pid 31257 State Creations: 0 ]
Потому что первое правило создает state, и ответный трафик уже проверяется
не по правилам, а по state. Следовательно, в очередь он не попадет, и tag
НИКАК не повлияет на это.
Если на первом правиле убрать state, то все будет отлично работать. Но в таком
случае нельзя посчитать трафик на внутреннем (vlan621) интерфейсе.
Прежде чем упрекать кого-то в несостоятельности или неумении читать мануалы,
попробуйте сами решить эту задачу. А то очень много слов ни о чем.
--
MINO-RIPE
--
To unsubscribe send an e-mail to openbsd+unsubscribe@uaoug.org.ua
For retrieval in messages archive http://www.uaoug.org.ua/archive