[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

Re: [openbsd] Re: [openbsd] Re: [openbsd] pflow и altq на одном интерфейсе



On Mon, Nov 02, 2009 at 12:42:49AM +0200, irix wrote:
> Hello Alexander,
> 
> Ё   маё,  не  тупите. И послушайте. Не циклитесь на том что есть вы не
> понимаете как работает фаер.
>
> С помощью тега вы сможете и посчитать нормально трафик по pflow и отправить его
> в  queue  (для  входа  и выхода) при наличии ната (сможете увидеть уже
> отначенные серые адреса) и всё это делать со стейтами.
Мне пока не нужно видеть отначенные серые адреса. И не нужно резать исход.
Мне нужно пораскладывать по разным очередям вход к пользователю. И посчитать
его трафик.

> Сейчас  всё  упёрлось  в  вас,  когда  вы отбросите своё всезнайство и
> прислушаетесь. А ещё и ман наконец прочтёте то всё увидите.
> Хотя  знаю  что вы сейчас начнёте со мной спорить и доказывать что так
> как я говорю сделать нельзя и у вас всё правильно.
Я верю, что Вы pf знаете лучше меня. Так объясните мне, как tagged может 
повлиять на порядок обработки пакетов на примере трех правил:

nat on vlan2 proto { tcp, udp, icmp } from vlan621:network to any -> 193.200.84.226
pass in quick on vlan621 inet from 10.51.109.40/29 to any flags S/SA keep state (if-bound, pflow)
pass out quick on vlan621 inet from any to 10.51.109.40/29 no state queue to_Gonta

А на самом деле оно никак не влияет:
pass in quick on vlan621 inet from 10.51.109.40/29 to any flags S/SA keep state (if-bound, pflow)
  [ Evaluations: 3650      Packets: 12846     Bytes: 6149755     States: 3392  ]
  [ Inserted: uid 0 pid 31257 State Creations: 3650  ]
pass out quick on vlan621 inet from any to 10.51.109.40/29 no state queue to_Gonta 
  [ Evaluations: 0         Packets: 0         Bytes: 0           States: 0     ]
  [ Inserted: uid 0 pid 31257 State Creations: 0     ]

Потому что первое правило создает state, и ответный трафик уже проверяется
не по правилам, а по state. Следовательно, в очередь он не попадет, и tag
НИКАК не повлияет на это.

Если на первом правиле убрать state, то все будет отлично работать. Но в таком
случае нельзя посчитать трафик на внутреннем (vlan621) интерфейсе.

Прежде чем упрекать кого-то в несостоятельности или неумении читать мануалы, 
попробуйте сами решить эту задачу. А то очень много слов ни о чем.

-- 
MINO-RIPE

-- 
To unsubscribe send an e-mail to openbsd+unsubscribe@uaoug.org.ua
For retrieval in messages archive http://www.uaoug.org.ua/archive