git: 364068efeb - main - update translation of articles/filtering-bridges to Russian
Vladlen Popolitov <[email protected]>
| Newsgroups | gmane.os.freebsd.devel.cvs.doc |
|---|---|
| Message-ID | <[email protected]> |
The branch main has been updated by vladlen: URL: https://cgit.FreeBSD.org/doc/commit/?id=364068efeb6b68f25c0f51edf9ff2a23771a34eb commit 364068efeb6b68f25c0f51edf9ff2a23771a34eb Author: Vladlen Popolitov <[email protected]> AuthorDate: 2025-09-23 16:00:20 +0000 Commit: Vladlen Popolitov <[email protected]> CommitDate: 2025-09-23 16:00:20 +0000 update translation of articles/filtering-bridges to Russian Reviewed by: maxim (mentor) Approved by: maxim (mentor) Differential Revision: https://reviews.freebsd.org/D51953 --- .../ru/articles/filtering-bridges/_index.adoc | 235 ++++++ .../ru/articles/filtering-bridges/_index.po | 824 +++++++++++++++++++++ 2 files changed, 1059 insertions(+) diff --git a/documentation/content/ru/articles/filtering-bridges/_index.adoc b/documentation/content/ru/articles/filtering-bridges/_index.adoc new file mode 100644 index 0000000000..eb58330257 --- /dev/null +++ b/documentation/content/ru/articles/filtering-bridges/_index.adoc @@ -0,0 +1,235 @@ +--- +authors: + - + author: 'Alex Dupre' + email: [email protected] +description: 'ÐаÑÑÑойка межÑеÑевÑÑ ÑкÑанов и ÑилÑÑÑаÑии на Ñ Ð¾ÑÑÐ°Ñ FreeBSD, вÑÑÑÑпаÑÑÐ¸Ñ Ð² Ñоли моÑÑов, а не маÑÑÑÑÑизаÑоÑов' +tags: ["network", "filtering", "bridges", "FreeBSD"] +title: 'ФилÑÑÑÑÑÑие моÑÑÑ' +trademarks: ["freebsd", "3com", "intel", "general"] +--- + += ФилÑÑÑÑÑÑие моÑÑÑ +:doctype: article +:toc: macro +:toclevels: 1 +:icons: font +:sectnums: +:sectnumlevels: 6 +:source-highlighter: rouge +:experimental: +:images-path: articles/filtering-bridges/ + +ifdef::env-beastie[] +ifdef::backend-html5[] +include::shared/authors.adoc[] +include::shared/mirrors.adoc[] +include::shared/releases.adoc[] +include::shared/attributes/attributes-{{% lang %}}.adoc[] +include::shared/{{% lang %}}/teams.adoc[] +include::shared/{{% lang %}}/mailing-lists.adoc[] +include::shared/{{% lang %}}/urls.adoc[] +:imagesdir: ../../../images/{images-path} +endif::[] +ifdef::backend-pdf,backend-epub3[] +include::../../../../shared/asciidoctor.adoc[] +endif::[] +endif::[] + +ifndef::env-beastie[] +include::../../../../../shared/asciidoctor.adoc[] +endif::[] + +[.abstract-title] +ÐнноÑаÑÐ¸Ñ + +ЧаÑÑо бÑÐ²Ð°ÐµÑ Ð¿Ð¾Ð»ÐµÐ·Ð½Ð¾ ÑазделиÑÑ Ð¾Ð´Ð½Ñ ÑизиÑеÑкÑÑ ÑеÑÑ (напÑимеÑ, Ethernet) на два оÑделÑнÑÑ ÑегменÑа без Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ÑÑи ÑÐ¾Ð·Ð´Ð°Ð½Ð¸Ñ Ð¿Ð¾Ð´ÑеÑей и иÑполÑзоваÑÑ Ð¼Ð°ÑÑÑÑÑизаÑÐ¾Ñ Ð´Ð»Ñ Ð¸Ñ ÑоединениÑ. УÑÑÑойÑÑво, коÑоÑое ÑоединÑÐµÑ Ð´Ð²Ðµ ÑеÑи Ñаким обÑазом, назÑваеÑÑÑ Ð¼Ð¾ÑÑом. СиÑÑема FreeBSD Ñ Ð´Ð²ÑÐ¼Ñ ÑеÑевÑми инÑеÑÑейÑами доÑÑаÑоÑна Ð´Ð»Ñ ÑабоÑÑ Ð² каÑеÑÑве моÑÑа. + +ÐоÑÑ ÑабоÑаеÑ, ÑканиÑÑÑ Ð°Ð´ÑеÑа на MAC-ÑÑовне (Ethernet-адÑеÑа) ÑÑÑÑойÑÑв, подклÑÑÑннÑÑ Ðº ÐºÐ°Ð¶Ð´Ð¾Ð¼Ñ Ð¸Ð· его ÑеÑевÑÑ Ð¸Ð½ÑеÑÑейÑов, и заÑем пеÑеÑÑÐ»Ð°Ñ ÑÑаÑик Ð¼ÐµÐ¶Ð´Ñ Ð´Ð²ÑÐ¼Ñ ÑеÑÑми ÑолÑко в Ñом ÑлÑÑае, еÑли иÑÑоÑник и полÑÑаÑÐµÐ»Ñ Ð½Ð°Ñ Ð¾Ð´ÑÑÑÑ Ð² ÑазнÑÑ ÑегменÑÐ°Ñ . Ðо Ð¼Ð½Ð¾Ð³Ð¸Ñ Ð°ÑпекÑÐ°Ñ Ð¼Ð¾ÑÑ Ð°Ð½Ð°Ð»Ð¾Ð³Ð¸Ñен Ethernet-коммÑÑаÑоÑÑ Ñ Ð´Ð²ÑÐ¼Ñ Ð¿Ð¾ÑÑами. + +''' + +toc::[] + +[[filtering-bridges-why]] +== ÐаÑем иÑполÑзоваÑÑ ÑилÑÑÑÑÑÑий моÑÑ? + +ÐÑÑ ÑаÑе, благодаÑÑ ÑÐ½Ð¸Ð¶ÐµÐ½Ð¸Ñ ÑÑоимоÑÑи ÑиÑокополоÑнÑÑ Ð¿Ð¾Ð´ÐºÐ»ÑÑений к ÐнÑеÑнеÑÑ (xDSL), а Ñакже из-за ÑокÑаÑÐµÐ½Ð¸Ñ Ð´Ð¾ÑÑÑпнÑÑ IPv4-адÑеÑов, многие компании подклÑÑÐµÐ½Ñ Ðº ÐнÑеÑнеÑÑ 24 ÑаÑа в ÑÑÑки и имеÑÑ Ð¼Ð°Ð»Ð¾ (иногда даже не ÑÑÐµÐ¿ÐµÐ½Ñ Ð´Ð²Ð¾Ð¹ÐºÐ¸) IP-адÑеÑов. Ð ÑÐ°ÐºÐ¸Ñ ÑиÑÑаÑиÑÑ ÑаÑÑо Ð²Ð¾Ð·Ð½Ð¸ÐºÐ°ÐµÑ Ð¶ÐµÐ»Ð°Ð½Ð¸Ðµ имеÑÑ Ð¼ÐµÐ¶ÑеÑевой ÑкÑан, коÑоÑÑй ÑилÑÑÑÑÐµÑ Ð²Ñ Ð¾Ð´ÑÑий и иÑÑ Ð¾Ð´ÑÑий ÑÑаÑик из ÐнÑеÑнеÑа и в него, но ÑеÑение Ð´Ð»Ñ ÑилÑÑÑаÑии пакеÑов на оÑнове маÑÑÑÑÑизаÑоÑа мо Ð¶ÐµÑ Ð±ÑÑÑ Ð½ÐµÐ¿Ñименимо â из-за пÑоблем Ñ Ð¿Ð¾Ð´ÑеÑÑми, поÑÐ¾Ð¼Ñ ÑÑо маÑÑÑÑÑизаÑÐ¾Ñ Ð¿ÑÐ¸Ð½Ð°Ð´Ð»ÐµÐ¶Ð¸Ñ Ð¿Ð¾ÑÑавÑÐ¸ÐºÑ ÑÑлÑг (ISP) или поÑÐ¾Ð¼Ñ ÑÑо он не поддеÑÐ¶Ð¸Ð²Ð°ÐµÑ Ñакие ÑÑнкÑии. Ð ÑÐ°ÐºÐ¸Ñ ÑÑенаÑиÑÑ Ð½Ð°ÑÑоÑÑелÑно ÑекомендÑеÑÑÑ Ð¸ÑполÑзоваÑÑ ÑилÑÑÑÑÑÑий моÑÑ. + +ÐежÑеÑевой ÑкÑан на оÑнове моÑÑа Ð¼Ð¾Ð¶ÐµÑ Ð±ÑÑÑ Ð½Ð°ÑÑÑоен и ÑÑÑановлен Ð¼ÐµÐ¶Ð´Ñ xDSL-маÑÑÑÑÑизаÑоÑом и ваÑим Ethernet-конÑенÑÑаÑоÑом/коммÑÑаÑоÑом без ÐºÐ°ÐºÐ¸Ñ -либо пÑоблем Ñ IP-адÑеÑаÑией. + +[[filtering-bridges-how]] +== Ðак ÑÑÑановиÑÑ + +Ðобавление ÑÑнкÑионалÑноÑÑи моÑÑа в ÑиÑÑÐµÐ¼Ñ FreeBSD не ÑвлÑеÑÑÑ Ñложной задаÑей. ÐаÑÐ¸Ð½Ð°Ñ Ñ Ð²ÐµÑÑии 4.5, поÑвилаÑÑ Ð²Ð¾Ð·Ð¼Ð¾Ð¶Ð½Ð¾ÑÑÑ Ð·Ð°Ð³ÑÑжаÑÑ Ñакие ÑÑнкÑии как модÑли, вмеÑÑо Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ÑÑи пеÑеÑбоÑки ÑдÑа, ÑÑо знаÑиÑелÑно ÑпÑоÑÐ°ÐµÑ Ð¿ÑоÑедÑÑÑ. Ð ÑледÑÑÑÐ¸Ñ Ð¿Ð¾Ð´ÑÐ°Ð·Ð´ÐµÐ»Ð°Ñ Ñ Ð¾Ð±ÑÑÑÐ½Ñ Ð¾Ð±Ð° ÑпоÑоба ÑÑÑановки. + +[IMPORTANT] +==== +_Ðе_ ÑледÑйÑе обеим инÑÑÑÑкÑиÑм: одна пÑоÑедÑÑа _иÑклÑÑаеÑ_ дÑÑгÑÑ. ÐÑбеÑиÑе наиболее Ð¿Ð¾Ð´Ñ Ð¾Ð´ÑÑий ваÑÐ¸Ð°Ð½Ñ Ð² ÑооÑвеÑÑÑвии Ñ Ð²Ð°Ñими поÑÑебноÑÑÑми и возможноÑÑÑми. +==== + +ÐÑежде Ñем пÑодолжиÑÑ, ÑбедиÑеÑÑ, ÑÑо Ñ Ð²Ð°Ñ ÐµÑÑÑ ÐºÐ°Ðº минимÑм две Ethernet-каÑÑÑ, поддеÑживаÑÑие Ñежим promiscuous как Ð´Ð»Ñ Ð¿ÑиÑма, Ñак и Ð´Ð»Ñ Ð¿ÐµÑедаÑи, поÑколÑÐºÑ Ð¾Ð½Ð¸ Ð´Ð¾Ð»Ð¶Ð½Ñ ÑмеÑÑ Ð¾ÑпÑавлÑÑÑ Ethernet-пакеÑÑ Ñ Ð»ÑбÑм адÑеÑом, а не ÑолÑко Ñ ÑобÑÑвеннÑм. ÐÑоме Ñого, Ð´Ð»Ñ Ð¾Ð±ÐµÑпеÑÐµÐ½Ð¸Ñ Ñ Ð¾ÑоÑей пÑопÑÑкной ÑпоÑобноÑÑи каÑÑÑ Ð´Ð¾Ð»Ð¶Ð½Ñ Ð¿Ð¾Ð´Ð´ÐµÑживаÑÑ ÑпÑавление Ñиной PCI. ÐаилÑÑÑим вÑбоÑом по-пÑÐµÐ¶Ð½ÐµÐ¼Ñ Ð¾ÑÑаÑÑÑÑ Intel EtherExpress(TM) Pro, за коÑоÑÑми ÑледÑÑÑ ÐºÐ°ÑÑÑ ÑеÑии 3Com(R) 3c9xx. Ðл Ñ ÑпÑоÑÐµÐ½Ð¸Ñ Ð½Ð°ÑÑÑойки межÑеÑевого ÑкÑана Ð¼Ð¾Ð¶ÐµÑ Ð±ÑÑÑ Ð¿Ð¾Ð»ÐµÐ·Ð½Ð¾ имеÑÑ Ð´Ð²Ðµ каÑÑÑ Ð¾Ñ ÑазнÑÑ Ð¿ÑоизводиÑелей (иÑпоР»ÑзÑÑÑие ÑазнÑе дÑайвеÑÑ), ÑÑÐ¾Ð±Ñ ÑÑÑко ÑазлиÑаÑÑ, какой инÑеÑÑÐµÐ¹Ñ Ð¿Ð¾Ð´ÐºÐ»ÑÑÑн к маÑÑÑÑÑизаÑоÑÑ, а какой â к внÑÑÑенней ÑеÑи. + +[[filtering-bridges-kernel]] +=== ÐаÑÑÑойка ÑдÑа + +ÐÑак, Ð²Ñ ÑеÑили иÑполÑзоваÑÑ ÑÑаÑÑй, но Ñ Ð¾ÑоÑо пÑовеÑеннÑй меÑод ÑÑÑановки. ÐÐ»Ñ Ð½Ð°Ñала вам нÑжно добавиÑÑ ÑледÑÑÑие ÑÑÑоки в Ñайл конÑигÑÑаÑии ÑдÑа: + +[.programlisting] +.... +options BRIDGE +options IPFIREWALL +options IPFIREWALL_VERBOSE +.... + +ÐеÑÐ²Ð°Ñ ÑÑÑока компилиÑÑÐµÑ Ð¿Ð¾Ð´Ð´ÐµÑÐ¶ÐºÑ Ð¼Ð¾ÑÑа, вÑоÑÐ°Ñ â межÑеÑевой ÑкÑан, а ÑÑеÑÑÑ â ÑÑнкÑии логиÑÐ¾Ð²Ð°Ð½Ð¸Ñ Ð¼ÐµÐ¶ÑеÑевого ÑкÑана. + +ТепеÑÑ Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ ÑобÑаÑÑ Ð¸ ÑÑÑановиÑÑ Ð½Ð¾Ð²Ð¾Ðµ ÑдÑо. ÐодÑобнÑе инÑÑÑÑкÑии можно найÑи в Ñазделе extref:{handbook}[СбоÑка и ÑÑÑановка полÑзоваÑелÑÑкого ÑдÑа, kernelconfig-building] ÑÑководÑÑва FreeBSD. + +[[filtering-bridges-modules]] +=== ÐагÑÑзка модÑлей + +ÐÑли Ð²Ñ Ð²ÑбÑали иÑполÑзование нового и более пÑоÑÑого меÑода ÑÑÑановки, единÑÑвенное, ÑÑо нÑжно ÑделаÑÑ ÑейÑаÑ, ÑÑо добавиÑÑ ÑледÑÑÑÑÑ ÑÑÑÐ¾ÐºÑ Ð² [.filename]#/boot/loader.conf#: + +[.programlisting] +.... +bridge_load="YES" +.... + +Таким обÑазом, во вÑÐµÐ¼Ñ Ð·Ð°Ð³ÑÑзки ÑиÑÑÐµÐ¼Ñ Ð¼Ð¾Ð´ÑÐ»Ñ [.filename]#bridge.ko# бÑÐ´ÐµÑ Ð·Ð°Ð³ÑÑжен вмеÑÑе Ñ ÑдÑом. Ðе ÑÑебÑеÑÑÑ Ð´Ð¾Ð±Ð°Ð²Ð»ÑÑÑ Ð°Ð½Ð°Ð»Ð¾Ð³Ð¸ÑнÑÑ ÑÑÑÐ¾ÐºÑ Ð´Ð»Ñ Ð¼Ð¾Ð´ÑÐ»Ñ [.filename]#ipfw.ko#, Ñак как он бÑÐ´ÐµÑ Ð·Ð°Ð³ÑÑжен авÑомаÑиÑеÑки поÑле вÑÐ¿Ð¾Ð»Ð½ÐµÐ½Ð¸Ñ Ñагов из ÑледÑÑÑего Ñаздела. + +[[filtering-bridges-finalprep]] +== ÐконÑаÑелÑÐ½Ð°Ñ Ð¿Ð¾Ð´Ð³Ð¾Ñовка + +ÐÑежде Ñем пеÑезагÑÑзиÑÑÑÑ Ð´Ð»Ñ Ð·Ð°Ð³ÑÑзки нового ÑдÑа или Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼ÑÑ Ð¼Ð¾Ð´Ñлей (в ÑооÑвеÑÑÑвии Ñ Ð²ÑбÑаннÑм Ñанее меÑодом ÑÑÑановки), Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ внеÑÑи некоÑоÑÑе Ð¸Ð·Ð¼ÐµÐ½ÐµÐ½Ð¸Ñ Ð² конÑигÑÑаÑионнÑй Ñайл [.filename]#/etc/rc.conf#. ÐÑавило по ÑмолÑÐ°Ð½Ð¸Ñ Ð´Ð»Ñ Ð¼ÐµÐ¶ÑеÑевого ÑкÑана â оÑклонÑÑÑ Ð²Ñе IP-пакеÑÑ. ÐзнаÑалÑно Ð¼Ñ Ð½Ð°ÑÑÑоим `оÑкÑÑÑÑй` межÑеÑевой ÑкÑан, ÑÑÐ¾Ð±Ñ Ð¿ÑовеÑиÑÑ ÐµÐ³Ð¾ ÑабоÑÑ Ð±ÐµÐ· ÐºÐ°ÐºÐ¸Ñ -либо пÑоблем, ÑвÑзаннÑÑ Ñ ÑилÑÑÑаÑией пакеÑов (еÑли Ð²Ñ Ð²ÑполнÑеÑе Ñ ÑÑ Ð¿ÑоÑедÑÑÑ ÑдалÑнно, ÑÐ°ÐºÐ°Ñ ÐºÐ¾Ð½ÑигÑÑаÑÐ¸Ñ Ð¿Ð¾Ð·Ð²Ð¾Ð»Ð¸Ñ Ð¸Ð·Ð±ÐµÐ¶Ð°ÑÑ Ð¸Ð·Ð¾Ð»ÑÑии Ð¾Ñ ÑеÑи). ÐобавÑÑе ÑледÑÑÑие ÑÑÑоки в [ .filename]#/etc/rc.conf#: + +[.programlisting] +.... +firewall_enable="YES" +firewall_type="open" +firewall_quiet="YES" +firewall_logging="YES" +.... + +ÐеÑÐ²Ð°Ñ ÑÑÑока вклÑÑÐ¸Ñ Ð¼ÐµÐ¶ÑеÑевой ÑкÑан (и загÑÑÐ·Ð¸Ñ Ð¼Ð¾Ð´ÑÐ»Ñ [.filename]#ipfw.ko#, еÑли он не вÑÑÑоен в ÑдÑо), вÑоÑÐ°Ñ Ð½Ð°ÑÑÑÐ¾Ð¸Ñ ÐµÐ³Ð¾ в Ñежиме `open` (как опиÑано в [.filename]#/etc/rc.firewall#), ÑÑеÑÑÑ Ð¾ÑклÑÑÐ¸Ñ Ð¾ÑобÑажение загÑÑзки пÑавил, а ÑеÑвÑÑÑÐ°Ñ Ð²ÐºÐ»ÑÑÐ¸Ñ Ð¿Ð¾Ð´Ð´ÐµÑÐ¶ÐºÑ Ð»Ð¾Ð³Ð¸ÑованиÑ. + +РконÑигÑÑаÑии ÑеÑевÑÑ Ð¸Ð½ÑеÑÑейÑов: наиболее ÑаÑпÑоÑÑÑанÑннÑй ÑпоÑоб â назнаÑиÑÑ IP ÑолÑко одной из ÑеÑевÑÑ ÐºÐ°ÑÑ, но моÑÑ Ð±ÑÐ´ÐµÑ ÑабоÑаÑÑ Ð¾Ð´Ð¸Ð½Ð°ÐºÐ¾Ð²Ð¾, даже еÑли оба инÑеÑÑейÑа или ни один из Ð½Ð¸Ñ Ð½Ðµ имеÑÑ Ð½Ð°ÑÑÑоенного IP. РпоÑледнем ÑлÑÑае (без IP) маÑина Ñ Ð¼Ð¾ÑÑом оÑÑанеÑÑÑ Ð±Ð¾Ð»ÐµÐµ ÑкÑÑÑой, Ñак как бÑÐ´ÐµÑ Ð½ÐµÐ´Ð¾ÑÑÑпна из ÑеÑи: Ð´Ð»Ñ ÐµÑ Ð½Ð°ÑÑÑойки поÑÑебÑеÑÑÑ Ð²Ð¾Ð¹Ñи Ñ ÐºÐ¾Ð½Ñоли или ÑеÑез ÑÑеÑий ÑеÑевой инÑеÑÑейÑ, оÑделÑннÑй Ð¾Ñ Ð¼Ð¾ÑÑа. Ðногда во вÑÐµÐ¼Ñ Ð·Ð° пÑÑка ÑиÑÑÐµÐ¼Ñ Ð½ÐµÐºÐ¾ÑоÑÑм пÑогÑаммам ÑÑебÑеÑÑÑ Ð´Ð¾ÑÑÑп к ÑеÑи, напÑимеÑ, Ð´Ð»Ñ ÑазÑеÑÐµÐ½Ð¸Ñ Ð´Ð¾Ð¼ÐµÐ½Ð½ÑÑ Ð¸Ð¼Ñн: в ÑÑом Ñ Ð»ÑÑае Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ назнаÑиÑÑ IP внеÑÐ½ÐµÐ¼Ñ Ð¸Ð½ÑеÑÑейÑÑ (ÑомÑ, коÑоÑÑй подклÑÑÑн к инÑеÑнеÑÑ, где Ð½Ð°Ñ Ð¾Ð´Ð¸ÑÑÑ DNS-ÑеÑвеÑ), Ñак как моÑÑ Ð±ÑÐ´ÐµÑ Ð°ÐºÑивиÑован в конÑе пÑоÑедÑÑÑ Ð·Ð°Ð¿ÑÑка. ÐÑо ознаÑаеÑ, ÑÑо инÑеÑÑÐµÐ¹Ñ [.filename]#fxp0# (в наÑем ÑлÑÑае) должен бÑÑÑ Ñказан в Ñазделе ifconfig Ñайла [.filename]#/etc/rc.conf#, Ñогда как [.filename]#xl0# â неÑ. ÐазнаÑение IP обеим ÑеÑевÑм каÑÑам не Ð¸Ð¼ÐµÐµÑ Ð¾Ñобого ÑмÑÑла, за иÑклÑÑением ÑлÑÑаев, когда во вÑÐµÐ¼Ñ Ð·Ð°Ð¿ÑÑка пÑÐ¸Ð»Ð¾Ð¶ÐµÐ½Ð¸Ñ Ð´Ð¾Ð»Ð¶Ð½Ñ Ð¿Ð¾Ð»ÑÑаÑÑ Ð´Ð¾ÑÑÑп к ÑеÑвиÑам на Ð¾Ð±Ð¾Ð¸Ñ ÑегменÑÐ°Ñ Ethernet. + +ÐÑÑÑ ÐµÑÑ Ð¾Ð´Ð¸Ð½ важнÑй моменÑ. ÐÑи ÑабоÑе IP повеÑÑ Ethernet ÑакÑиÑеÑки иÑполÑзÑÑÑÑÑ Ð´Ð²Ð° пÑоÑокола Ethernet: один â ÑÑо IP, дÑÑгой â ARP. ARP вÑполнÑÐµÑ Ð¿ÑеобÑазование IP-адÑеÑа Ñ Ð¾ÑÑа в его Ethernet-адÑÐµÑ (ÑÑÐ¾Ð²ÐµÐ½Ñ MAC). ЧÑÐ¾Ð±Ñ Ð¾Ð±ÐµÑпеÑиÑÑ ÑвÑÐ·Ñ Ð¼ÐµÐ¶Ð´Ñ Ð´Ð²ÑÐ¼Ñ Ñ Ð¾ÑÑами, ÑазделÑннÑми моÑÑом, Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾, ÑÑÐ¾Ð±Ñ Ð¼Ð¾ÑÑ Ð¿ÐµÑедавал ARP-пакеÑÑ. ÐÑÐ¾Ñ Ð¿ÑоÑокол не вклÑÑÑн в ÑÑÐ¾Ð²ÐµÐ½Ñ IP, Ñак как он ÑÑÑеÑÑвÑÐµÑ ÑолÑко пÑи ÑабоÑе IP повеÑÑ Ethernet. ÐежÑеÑевой ÑкÑан FreeBSD ÑилÑÑÑÑÐµÑ Ð¸ÑклÑÑиÑе лÑно на ÑÑовне IP, поÑÑÐ¾Ð¼Ñ Ð²Ñе не-IP пакеÑÑ (вклÑÑÐ°Ñ ARP) бÑдÑÑ Ð¿ÐµÑедаваÑÑÑÑ Ð±ÐµÐ· ÑилÑÑÑаÑии, даже еÑли межÑеÑевой ÑкÑан наÑÑÑоен на запÑÐµÑ Ð²Ñего. + +ÐÐ¾Ñ ÑепеÑÑ Ð¿ÑиÑло вÑÐµÐ¼Ñ Ð¿ÐµÑезагÑÑзиÑÑ ÑиÑÑÐµÐ¼Ñ Ð¸ иÑполÑзоваÑÑ ÐµÑ ÐºÐ°Ðº пÑежде: бÑдÑÑ Ð¿Ð¾ÑвлÑÑÑÑÑ Ð½ÐµÐºÐ¾ÑоÑÑе новÑе ÑообÑÐµÐ½Ð¸Ñ Ð¾ моÑÑе и межÑеÑевом ÑкÑане, но моÑÑ Ð½Ðµ бÑÐ´ÐµÑ Ð°ÐºÑивиÑован, а межÑеÑевой ÑкÑан, Ð½Ð°Ñ Ð¾Ð´ÑÑÑ Ð² Ñежиме `open`, не бÑÐ´ÐµÑ Ð¿ÑепÑÑÑÑвоваÑÑ Ð½Ð¸ÐºÐ°ÐºÐ¸Ð¼ опеÑаÑиÑм. + +ÐÑли возникли какие-либо пÑоблемÑ, Ð¸Ñ ÑледÑÐµÑ ÑеÑиÑÑ ÑейÑаÑ, пÑежде Ñем пÑодолжиÑÑ. + +[[filtering-bridges-enabling]] +== ÐклÑÑение моÑÑа + +Ðа ÑÑом ÑÑапе, ÑÑÐ¾Ð±Ñ Ð²ÐºÐ»ÑÑиÑÑ Ð¼Ð¾ÑÑ, Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ вÑполниÑÑ ÑледÑÑÑие ÐºÐ¾Ð¼Ð°Ð½Ð´Ñ (Ñ ÑÑÑÑом Ð·Ð°Ð¼ÐµÐ½Ñ Ð¸Ð¼Ñн двÑÑ ÑеÑевÑÑ Ð¸Ð½ÑеÑÑейÑов [.filename]#fxp0# и [.filename]#xl0# на ваÑи ÑобÑÑвеннÑе): + +[source, shell] +.... +# sysctl net.link.ether.bridge.config=fxp0:0,xl0:0 +# sysctl net.link.ether.bridge.ipfw=1 +# sysctl net.link.ether.bridge.enable=1 +.... + +ÐеÑÐ²Ð°Ñ ÑÑÑока ÑказÑваеÑ, какие инÑеÑÑейÑÑ Ð´Ð¾Ð»Ð¶Ð½Ñ Ð±ÑÑÑ Ð°ÐºÑивиÑÐ¾Ð²Ð°Ð½Ñ Ð¼Ð¾ÑÑом, вÑоÑÐ°Ñ Ð²ÐºÐ»ÑÑÐ°ÐµÑ Ð¼ÐµÐ¶ÑеÑевой ÑкÑан на моÑÑÑ, а ÑÑеÑÑÑ Ð°ÐºÑивиÑÑÐµÑ Ñам моÑÑ. + +Ðа ÑÑом ÑÑапе Ð²Ñ Ð´Ð¾Ð»Ð¶Ð½Ñ Ð±ÑÑÑ ÑпоÑÐ¾Ð±Ð½Ñ ÑазмеÑÑиÑÑ Ð¼Ð°ÑÐ¸Ð½Ñ Ð¼ÐµÐ¶Ð´Ñ Ð´Ð²ÑÐ¼Ñ Ð³ÑÑппами Ñ Ð¾ÑÑов, не наÑÑÑÐ°Ñ Ð¸Ñ ÑпоÑобноÑÑи к взаимодейÑÑвиÑ. ÐÑли ÑÑо Ñак, ÑледÑÑÑим Ñагом бÑÐ´ÐµÑ Ð´Ð¾Ð±Ð°Ð²Ð»ÐµÐ½Ð¸Ðµ ÑÑÑок `net.link.ether.bridge._[blah]_=_[blah]_` в Ñайл [.filename]#/etc/sysctl.conf#, ÑÑÐ¾Ð±Ñ Ð¾Ð½Ð¸ вÑполнÑлиÑÑ Ð¿Ñи запÑÑке ÑиÑÑемÑ. + +[[filtering-bridges-ipfirewall]] +== ÐаÑÑÑойка межÑеÑевого ÑкÑана + +ÐÑÐµÐ¼Ñ ÑоздаÑÑ ÑобÑÑвеннÑй Ñайл Ñ Ð¿Ñавилами межÑеÑевого ÑкÑана Ð´Ð»Ñ Ð·Ð°ÑиÑÑ Ð²Ð½ÑÑÑенней ÑеÑи. ÐÑо бÑÐ´ÐµÑ Ð½ÐµÑколÑко Ñложно, Ñак как не вÑе ÑÑнкÑии межÑеÑевого ÑкÑана доÑÑÑÐ¿Ð½Ñ Ð´Ð»Ñ Ð¼Ð¾ÑÑовÑÑ Ð¿Ð°ÐºÐµÑов. ÐÑоме Ñого, еÑÑÑ ÑазниÑа Ð¼ÐµÐ¶Ð´Ñ Ð¿Ð°ÐºÐµÑами, коÑоÑÑе пеÑенапÑавлÑÑÑÑÑ, и пакеÑами, коÑоÑÑе пÑинимаÑÑÑÑ Ð»Ð¾ÐºÐ°Ð»Ñной маÑиной. Ð Ñелом, Ð²Ñ Ð¾Ð´ÑÑие пакеÑÑ Ð¿ÑÐ¾Ñ Ð¾Ð´ÑÑ ÑеÑез межÑеÑевой ÑкÑан ÑолÑко один Ñаз, а не два, как обÑÑно; ÑакÑиÑеÑки они ÑилÑÑÑÑÑÑÑÑ ÑÐ¾Ð»Ñ ÐºÐ¾ пÑи полÑÑении, поÑÑÐ¾Ð¼Ñ Ð¿Ñавила Ñ `out` или `xmit` никогда не ÑÑабоÑаÑÑ. ÐиÑно Ñ Ð¸ÑполÑзÑÑ `in via` â ÑÑо более ÑÑÐ°Ñ Ñй ÑинÑакÑиÑ, но он инÑÑиÑивно понÑÑен пÑи ÑÑении. ÐÑÑ Ð¾Ð´Ð½Ð¾ огÑаниÑение заклÑÑаеÑÑÑ Ð² Ñом, ÑÑо Ð´Ð»Ñ Ð¿Ð°ÐºÐµÑов, ÑилÑÑÑÑемÑÑ Ð¼Ð¾ÑÑом, можно иÑполÑзоваÑÑ ÑолÑко ÐºÐ¾Ð¼Ð°Ð½Ð´Ñ `pass` или `drop`. Ðолее ÑложнÑе дейÑÑвиÑ, Ñакие как `divert`, `forward` или `reject`, недоÑÑÑпнÑ. Такие опÑии вÑÑ ÐµÑÑ Ð¼Ð¾Ð¶Ð½Ð¾ иÑполÑзоваÑÑ, но ÑолÑко Ð´Ð»Ñ ÑÑаÑика, напÑавленного на ÑÐ°Ð¼Ñ Ð¼Ð°ÑÐ¸Ð½Ñ Ð¼Ð¾ÑÑа или иÑÑ Ð¾Ð´ÑÑего Ð¾Ñ Ð½ÐµÑ (еÑли Ñ Ð½ÐµÑ ÐµÑÑÑ IP-адÑеÑ). + +Ð FreeBSD 4.0 поÑвилаÑÑ ÐºÐ¾Ð½ÑепÑÐ¸Ñ ÑилÑÑÑаÑии Ñ ÑÐ¾Ñ Ñанением ÑоÑÑоÑниÑ. ÐÑо знаÑиÑелÑное ÑлÑÑÑение Ð´Ð»Ñ UDP-ÑÑаÑика, коÑоÑÑй обÑÑно пÑедÑÑавлÑÐµÑ Ñобой запÑоÑ, оÑпÑавлÑемÑй наÑÑжÑ, за коÑоÑÑм вÑкоÑе ÑледÑÐµÑ Ð¾ÑÐ²ÐµÑ Ñ Ñем же набоÑом IP-адÑеÑов и номеÑов поÑÑов (но, конеÑно, Ñ Ð¿Ð¾Ð¼ÐµÐ½ÑннÑми меÑÑами иÑÑоÑником и назнаÑением). ÐÐ»Ñ Ð¼ÐµÐ¶ÑеÑевÑÑ ÑкÑанов без ÑÐ¾Ñ ÑÐ°Ð½ÐµÐ½Ð¸Ñ ÑоÑÑоÑÐ½Ð¸Ñ Ð¿ÑакÑиÑеÑки Ð½ÐµÑ Ð²Ð¾Ð·Ð¼Ð¾Ð¶Ð½Ð¾ÑÑи обÑабаÑÑваÑÑ Ñакой ÑÑаÑик как единÑÑ ÑеÑÑиÑ. ÐднР°ÐºÐ¾, еÑли межÑеÑевой ÑкÑан Ð¼Ð¾Ð¶ÐµÑ Â«Ð·Ð°Ð¿Ð¾Ð¼Ð¸Ð½Ð°ÑÑ» иÑÑ Ð¾Ð´ÑÑий UDP-Ð¿Ð°ÐºÐµÑ Ð¸ в ÑеÑение неÑколÑÐºÐ¸Ñ Ð¼Ð¸Ð½ÑÑ ÑазÑеÑаÑÑ Ð¾Ñве Ñ, обÑабоÑка UDP-ÑеÑвиÑов ÑÑановиÑÑÑ ÑÑивиалÑной. Ð ÑледÑÑÑем пÑимеÑе показано, как ÑÑо ÑделаÑÑ. То же Ñамое можно пÑоделаÑÑ Ð¸ Ñ TCP-пакеÑами. ÐÑо позволÑÐµÑ Ð¸Ð·Ð±ÐµÐ¶Ð°ÑÑ Ð½ÐµÐºÐ¾ÑоÑÑÑ Ð°Ñак Ñипа «оÑказ в обÑлÑживании» и дÑÑÐ³Ð¸Ñ Ð½ÐµÐ¿ÑиÑÑнÑÑ ÑÑÑков, но Ñакже обÑÑно пÑÐ¸Ð²Ð¾Ð´Ð¸Ñ Ðº бÑÑÑÑÐ¾Ð¼Ñ ÑоÑÑÑ ÑаблиÑÑ ÑоÑÑоÑний. + +РаÑÑмоÑÑим пÑÐ¸Ð¼ÐµÑ Ð½Ð°ÑÑÑойки. ÐбÑаÑиÑе внимание, ÑÑо в наÑале Ñайла [.filename]#/etc/rc.firewall# Ñже еÑÑÑ ÑÑандаÑÑнÑе пÑавила Ð´Ð»Ñ loopback-инÑеÑÑейÑа (инÑеÑÑейÑа обÑаÑной пеÑли) [.filename]#lo0#, поÑÑÐ¾Ð¼Ñ Ð½Ð°Ð¼ не нÑжно о Ð½Ð¸Ñ Ð·Ð°Ð±Ð¾ÑиÑÑÑÑ. ÐолÑзоваÑелÑÑкие пÑавила ÑледÑÐµÑ Ð¿Ð¾Ð¼ÐµÑÑиÑÑ Ð² оÑделÑнÑй Ñайл (напÑимеÑ, [.filename]#/etc/rc.firewall.local#) и загÑÑжаÑÑ ÐµÐ³Ð¾ пÑи ÑÑаÑÑе ÑиÑÑемÑ, изменив ÑÑÑÐ¾ÐºÑ Ð² [.filename]#/etc/rc.conf#, где Ð¼Ñ Ð¾Ð¿Ñеделили `open` Ð´Ð»Ñ Ð¼ÐµÐ¶ÑеÑевого ÑкÑана: + +[.programlisting] +.... +firewall_type="/etc/rc.firewall.local" +.... + +[IMPORTANT] +==== +ÐÑ Ð´Ð¾Ð»Ð¶Ð½Ñ ÑказаÑÑ _полнÑй_ пÑÑÑ, инаÑе он не бÑÐ´ÐµÑ Ð·Ð°Ð³ÑÑжен Ñ ÑиÑком оÑÑаÑÑÑÑ Ð¸Ð·Ð¾Ð»Ð¸ÑованнÑм Ð¾Ñ ÑеÑи. +==== + +ÐÐ»Ñ Ð½Ð°Ñего пÑимеÑа пÑедÑÑавим, ÑÑо инÑеÑÑÐµÐ¹Ñ [.filename]#fxp0# подклÑÑÑн к внеÑней ÑеÑи (ÐнÑеÑнеÑ), а [.filename]#xl0# â к внÑÑÑенней (ÐÐС). У маÑÐ¸Ð½Ñ Ñ Ð¼Ð¾ÑÑом IP-адÑÐµÑ `1.2.3.4` (Ð²Ð°Ñ Ð¿ÑÐ¾Ð²Ð°Ð¹Ð´ÐµÑ Ð²ÑÑд ли вÑдаÑÑ Ð²Ð°Ð¼ Ñакой адÑеÑ, но Ð´Ð»Ñ Ð½Ð°Ñего пÑимеÑа он Ð¿Ð¾Ð´Ñ Ð¾Ð´Ð¸Ñ). + +[.programlisting] +.... +# Things that we have kept state on before get to go through in a hurry +add check-state + +# Throw away RFC 1918 networks +add drop all from 10.0.0.0/8 to any in via fxp0 +add drop all from 172.16.0.0/12 to any in via fxp0 +add drop all from 192.168.0.0/16 to any in via fxp0 + +# Allow the bridge machine to say anything it wants +# (if the machine is IP-less do not include these rows) +add pass tcp from 1.2.3.4 to any setup keep-state +add pass udp from 1.2.3.4 to any keep-state +add pass ip from 1.2.3.4 to any + +# Allow the inside hosts to say anything they want +add pass tcp from any to any in via xl0 setup keep-state +add pass udp from any to any in via xl0 keep-state +add pass ip from any to any in via xl0 + +# TCP section +# Allow SSH +add pass tcp from any to any 22 in via fxp0 setup keep-state +# Allow SMTP only towards the mail server +add pass tcp from any to relay 25 in via fxp0 setup keep-state +# Allow zone transfers only by the secondary name server [dns2.nic.it] +add pass tcp from 193.205.245.8 to ns 53 in via fxp0 setup keep-state +# Pass ident probes. It is better than waiting for them to timeout +add pass tcp from any to any 113 in via fxp0 setup keep-state +# Pass the "quarantine" range +add pass tcp from any to any 49152-65535 in via fxp0 setup keep-state + +# UDP section +# Allow DNS only towards the name server +add pass udp from any to ns 53 in via fxp0 keep-state +# Pass the "quarantine" range +add pass udp from any to any 49152-65535 in via fxp0 keep-state + +# ICMP section +# Pass 'ping' +add pass icmp from any to any icmptypes 8 keep-state +# Pass error messages generated by 'traceroute' +add pass icmp from any to any icmptypes 3 +add pass icmp from any to any icmptypes 11 + +# Everything else is suspect +add drop log all from any to any +.... + +Те из ваÑ, кÑо Ñанее наÑÑÑаивал межÑеÑевÑе ÑкÑанÑ, могÑÑ Ð·Ð°Ð¼ÐµÑиÑÑ Ð½ÐµÐºÐ¾ÑоÑÑе оÑÑÑÑÑÑвÑÑÑие ÑлеменÑÑ. Ð ÑаÑÑноÑÑи, здеÑÑ Ð½ÐµÑ Ð¿Ñавил заÑиÑÑ Ð¾Ñ ÑпÑÑинга, и ÑакÑиÑеÑки Ð¼Ñ _не_ добавили: + +[.programlisting] +.... +add deny all from 1.2.3.4/8 to any in via fxp0 +.... + +То еÑÑÑ, оÑбÑаÑÑваÑÑ Ð¿Ð°ÐºÐµÑÑ, коÑоÑÑе поÑÑÑпаÑÑ Ð¸Ð·Ð²Ð½Ðµ, ÑÑвеÑждаÑ, ÑÑо они из наÑей ÑеÑи. ÐÑо ÑÑандаÑÑÐ½Ð°Ñ Ð¼ÐµÑа Ð´Ð»Ñ Ð¿ÑедоÑвÑаÑÐµÐ½Ð¸Ñ Ð¿Ð¾Ð¿ÑÑок Ð¾Ð±Ñ Ð¾Ð´Ð° межÑеÑевого ÑкÑана пÑÑем генеÑаÑии вÑедоноÑнÑÑ Ð¿Ð°ÐºÐµÑов, коÑоÑÑе вÑглÑдÑÑ Ñак, бÑдÑо они из внÑÑÑенней ÑеÑи. ÐÑоблема в Ñом, ÑÑо еÑÑÑ _как минимÑм_ один Ñ Ð¾ÑÑ Ð½Ð° внеÑнем инÑеÑÑейÑе, коÑоÑÑй нелÑÐ·Ñ Ð¸Ð³Ð½Ð¾ÑиÑоваÑÑ: маÑÑÑÑÑизаÑоÑ. Ðднако обÑÑно инÑеÑнеÑ-пÑÐ¾Ð²Ð°Ð¹Ð´ÐµÑ Ð¿ÑименÑÐµÑ Ð°Ð½ÑиÑпÑÑинг на Ñвоем маÑÑÑ ÑÑизаÑоÑе, Ñак ÑÑо нам не нÑжно ÑлиÑком беÑпокоиÑÑÑÑ Ð¾Ð± ÑÑом. + +ÐоÑледнее пÑавило кажеÑÑÑ ÑоÑной копией пÑавила по ÑмолÑаниÑ, Ñо еÑÑÑ Ð½Ðµ пÑопÑÑкаÑÑ Ð½Ð¸Ñего, ÑÑо Ñвно не ÑазÑеÑено. Ðднако еÑÑÑ ÑазниÑа: веÑÑ Ð¿Ð¾Ð´Ð¾Ð·ÑиÑелÑнÑй ÑÑаÑик бÑÐ´ÐµÑ Ð·Ð°Ð¿Ð¸ÑÑваÑÑÑÑ Ð² жÑÑнал. + +СÑÑеÑÑвÑÐµÑ Ð´Ð²Ð° пÑавила Ð´Ð»Ñ Ð¿ÑопÑÑка SMTP и DNS-ÑÑаÑика к поÑÑÐ¾Ð²Ð¾Ð¼Ñ ÑеÑвеÑÑ Ð¸ ÑеÑвеÑÑ Ð¸Ð¼ÐµÐ½, еÑли они Ñ Ð²Ð°Ñ ÐµÑÑÑ. ÐÑевидно, веÑÑ Ð½Ð°Ð±Ð¾Ñ Ð¿Ñавил должен бÑÑÑ Ð°Ð´Ð°Ð¿ÑиÑован под лиÑнÑе пÑедпоÑÑÐµÐ½Ð¸Ñ â ÑÑо лиÑÑ ÐºÐ¾Ð½ÐºÑеÑнÑй пÑÐ¸Ð¼ÐµÑ (ÑоÑÐ¼Ð°Ñ Ð¿Ñавил подÑобно опиÑан на man:ipfw[8]). ÐбÑаÑиÑе внимание, ÑÑо Ð´Ð»Ñ ÑабоÑÑ "relay" и "ns" ÑазÑеÑение имен должно ÑабоÑаÑÑ _до_ вклÑÑÐµÐ½Ð¸Ñ Ð¼Ð¾ÑÑа. ÐÑо пÑÐ¸Ð¼ÐµÑ Ñого, как ÑбедиÑÑÑÑ, ÑÑо IP-адÑÐµÑ ÑÑÑановлен на пÑавилÑной ÑеÑевой каÑÑе. ÐÐ»Ñ ÑеÑнаÑивно можно ÑказаÑÑ IP-адÑÐµÑ Ð²Ð¼ÐµÑÑо имени Ñ Ð¾ÑÑа (ÑÑо ÑÑебÑеÑÑÑ, еÑли Ñ Ð¼Ð°ÑÐ¸Ð½Ñ Ð½ÐµÑ IP-адÑеÑа). + +ÐÑди, пÑивÑкÑие наÑÑÑаиваÑÑ Ð¼ÐµÐ¶ÑеÑевÑе ÑкÑанÑ, веÑоÑÑно, Ñакже пÑивÑкли иÑполÑзоваÑÑ Ð¿Ñавило `reset` или `forward` Ð´Ð»Ñ Ð¸Ð´ÐµÐ½ÑиÑикаÑионнÑÑ Ð¿Ð°ÐºÐµÑов (TCP-поÑÑ 113). Ð ÑожалениÑ, ÑÑо не пÑименимо пÑи иÑполÑзовании моÑÑа, поÑÑÐ¾Ð¼Ñ Ð»ÑÑÑе вÑего пÑоÑÑо пеÑедаваÑÑ Ð¸Ñ ÑÐµÐ»ÐµÐ²Ð¾Ð¼Ñ ÑÑÑÑойÑÑвÑ. Ðока на ÑÑом ÑÑÑÑойÑÑве не запÑÑен иденÑиÑикаÑионнÑй демон, ÑÑо оÑноÑиÑелÑно безопаÑно. ÐлÑÑеÑнаÑивой ÑвлÑеÑÑÑ ÑбÑÐ¾Ñ Ñоединений на поÑÑÑ 113, ÑÑо ÑÐ¾Ð·Ð´Ð°ÐµÑ Ð¿ÑÐ¾Ð±Ð»ÐµÐ¼Ñ Ñ ÑакР¸Ð¼Ð¸ ÑеÑвиÑами, как IRC (запÑÐ¾Ñ Ð¸Ð´ÐµÐ½ÑиÑикаÑии бÑÐ´ÐµÑ Ð¾Ð¶Ð¸Ð´Ð°ÑÑ ÑаймаÑÑа). + +ÐдинÑÑвенное, ÑÑо Ð¼Ð¾Ð¶ÐµÑ Ð¿Ð¾ÐºÐ°Ð·Ð°ÑÑÑÑ Ð½ÐµÐ¼Ð½Ð¾Ð³Ð¾ ÑÑÑаннÑм â ÑÑо налиÑие пÑавила, ÑазÑеÑаÑÑего обÑение Ð´Ð»Ñ Ð¼Ð¾ÑÑовой маÑинÑ, и дÑÑгого пÑавила Ð´Ð»Ñ Ð²Ð½ÑÑÑÐµÐ½Ð½Ð¸Ñ Ñ Ð¾ÑÑов. ÐомниÑе, ÑÑо ÑÑо ÑвÑзано Ñ Ñем, ÑÑо два Ñипа ÑÑаÑика пÑÐ¾Ñ Ð¾Ð´ÑÑ ÑазнÑе пÑÑи ÑеÑез ÑдÑо и попадаÑÑ Ð² пакеÑнÑй ÑилÑÑÑ. ТÑаÑик внÑÑÑенней ÑеÑи пÑÐ¾Ñ Ð¾Ð´Ð¸Ñ ÑеÑез моÑÑ, в Ñо вÑÐµÐ¼Ñ ÐºÐ°Ðº локалÑÐ½Ð°Ñ Ð¼Ð°Ñина иÑполÑзÑÐµÑ Ð¾Ð±ÑÑнÑй IP-ÑÑек Ð´Ð»Ñ Ð¾Ð±ÑениÑ. ÐоÑÑÐ¾Ð¼Ñ Ð¸ нÑÐ¶Ð½Ñ Ð´Ð²Ð° пÑавила Ð´Ð»Ñ Ð¾Ð±ÑабоÑки ÑазнÑÑ ÑлÑÑаев. ÐÑавила `in via fxp0` ÑабоÑаÑÑ Ð´Ð»Ñ Ð¾Ð±Ð¾Ð¸Ñ Ð¿ÑÑей. РобÑем ÑлÑÑае, еÑли Ð²Ñ Ð¸ÑполÑзÑеÑе пÑавила `in via` во вÑÑм ÑÐ ¸Ð»ÑÑÑе, вам поÑÑебÑеÑÑÑ ÑделаÑÑ Ð¸ÑклÑÑение Ð´Ð»Ñ Ð»Ð¾ÐºÐ°Ð»Ñно ÑгенеÑиÑованнÑÑ Ð¿Ð°ÐºÐµÑов, Ñак как они не поÑÑÑпаÑÑ ÑеÑез какие-либо из наÑÐ¸Ñ Ð¸Ð½ÑеÑÑейÑов. + +[[filtering-bridges-contributors]] +== УÑаÑÑники + +Ðногие ÑаÑÑи ÑÑой ÑÑаÑÑи бÑли взÑÑÑ, Ð¾Ð±Ð½Ð¾Ð²Ð»ÐµÐ½Ñ Ð¸ адапÑиÑÐ¾Ð²Ð°Ð½Ñ Ð¸Ð· ÑÑаÑого ÑекÑÑа о моÑÑÐ°Ñ , оÑÑедакÑиÑованного Ðиком СайеÑом. ÐаÑа Ð²Ð´Ð¾Ñ Ð½Ð¾Ð²ÐµÐ½Ð¸Ð¹ обÑзана Ð²Ð²ÐµÐ´ÐµÐ½Ð¸Ñ Ð² моÑÑÑ Ð¾Ñ Ð¡Ñива ÐеÑеÑÑона. + +ÐгÑÐ¾Ð¼Ð½Ð°Ñ Ð±Ð»Ð°Ð³Ð¾Ð´Ð°ÑноÑÑÑ ÐÑиджи РиÑÑо за ÑеализаÑÐ¸Ñ ÐºÐ¾Ð´Ð° моÑÑа в FreeBSD и за вÑемÑ, коÑоÑое он Ñделил мне, оÑвеÑÐ°Ñ Ð½Ð° вÑе мои вопÑоÑÑ Ð¿Ð¾ ÑÑой Ñеме. + +ÐлагодаÑноÑÑÑ Ñакже вÑÑажаеÑÑÑ Ð¢Ð¾Ð¼Ñ Ð Ð¾Ð´ÑÑ, коÑоÑÑй пÑовеÑил Ð¼Ð¾Ñ ÑабоÑÑ Ð¿Ð¾ пеÑÐµÐ²Ð¾Ð´Ñ Ñ Ð¸ÑалÑÑнÑкого (оÑигиналÑного ÑзÑка ÑÑой ÑÑаÑÑи) на английÑкий. diff --git a/documentation/content/ru/articles/filtering-bridges/_index.po b/documentation/content/ru/articles/filtering-bridges/_index.po new file mode 100644 index 0000000000..5ba8d2a7b8 --- /dev/null +++ b/documentation/content/ru/articles/filtering-bridges/_index.po @@ -0,0 +1,824 @@ +# SOME DESCRIPTIVE TITLE +# Copyright (C) YEAR The FreeBSD Project +# This file is distributed under the same license as the FreeBSD Documentation package. +# Vladlen Popolitov <[email protected]>, 2025. +msgid "" +msgstr "" +"Project-Id-Version: FreeBSD Documentation VERSION\n" +"POT-Creation-Date: 2025-09-23 18:56+0300\n" +"PO-Revision-Date: 2025-09-23 04:45+0000\n" +"Last-Translator: Vladlen Popolitov <[email protected]>\n" +"Language-Team: Russian <https://translate-dev.freebsd.org/projects/" +"documentation/articlesfiltering-bridges_index/ru/>\n" +"Language: ru\n" +"MIME-Version: 1.0\n" +"Content-Type: text/plain; charset=UTF-8\n" +"Content-Transfer-Encoding: 8bit\n" +"Plural-Forms: nplurals=3; plural=n%10==1 && n%100!=11 ? 0 : n%10>=2 && " +"n%10<=4 && (n%100<10 || n%100>=20) ? 1 : 2;\n" +"X-Generator: Weblate 4.17\n" + +#. type: Yaml Front Matter Hash Value: description +#: documentation/content/en/articles/filtering-bridges/_index.adoc:1 +#, no-wrap +msgid "Configuring firewalls and filtering on FreeBSD hosts acting as bridges rather than routers" +msgstr "ÐаÑÑÑойка межÑеÑевÑÑ ÑкÑанов и ÑилÑÑÑаÑии на Ñ Ð¾ÑÑÐ°Ñ FreeBSD, вÑÑÑÑпаÑÑÐ¸Ñ Ð² Ñоли моÑÑов, а не маÑÑÑÑÑизаÑоÑов" + +#. type: Title = +#: documentation/content/en/articles/filtering-bridges/_index.adoc:1 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:11 +#, no-wrap +msgid "Filtering Bridges" +msgstr "ФилÑÑÑÑÑÑие моÑÑÑ" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:44 +msgid "Abstract" +msgstr "ÐнноÑаÑиÑ" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:48 +msgid "" +"Often it is useful to divide one physical network (like an Ethernet) into " +"two separate segments without having to create subnets, and use a router to " +"link them together. The device that connects the two networks in this way " +"is called a bridge. A FreeBSD system with two network interfaces is enough " +"to act as a bridge." +msgstr "" +"ЧаÑÑо бÑÐ²Ð°ÐµÑ Ð¿Ð¾Ð»ÐµÐ·Ð½Ð¾ ÑазделиÑÑ Ð¾Ð´Ð½Ñ ÑизиÑеÑкÑÑ ÑеÑÑ (напÑимеÑ, Ethernet) на " +"два оÑделÑнÑÑ ÑегменÑа без Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ÑÑи ÑÐ¾Ð·Ð´Ð°Ð½Ð¸Ñ Ð¿Ð¾Ð´ÑеÑей и иÑполÑзоваÑÑ " +"маÑÑÑÑÑизаÑÐ¾Ñ Ð´Ð»Ñ Ð¸Ñ ÑоединениÑ. УÑÑÑойÑÑво, коÑоÑое ÑоединÑÐµÑ Ð´Ð²Ðµ ÑеÑи " +"Ñаким обÑазом, назÑваеÑÑÑ Ð¼Ð¾ÑÑом. СиÑÑема FreeBSD Ñ Ð´Ð²ÑÐ¼Ñ ÑеÑевÑми " +"инÑеÑÑейÑами доÑÑаÑоÑна Ð´Ð»Ñ ÑабоÑÑ Ð² каÑеÑÑве моÑÑа." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:51 +msgid "" +"A bridge works by scanning the addresses of MAC level (Ethernet addresses) " +"of the devices connected to each of its network interfaces and then " +"forwarding the traffic between the two networks only if the source and the " +"destination are on different segments. Under many points of view a bridge " +"is similar to an Ethernet switch with only two ports." +msgstr "" +"ÐоÑÑ ÑабоÑаеÑ, ÑканиÑÑÑ Ð°Ð´ÑеÑа на MAC-ÑÑовне (Ethernet-адÑеÑа) ÑÑÑÑойÑÑв, " +"подклÑÑÑннÑÑ Ðº ÐºÐ°Ð¶Ð´Ð¾Ð¼Ñ Ð¸Ð· его ÑеÑевÑÑ Ð¸Ð½ÑеÑÑейÑов, и заÑем пеÑеÑÑÐ»Ð°Ñ ÑÑаÑик " +"Ð¼ÐµÐ¶Ð´Ñ Ð´Ð²ÑÐ¼Ñ ÑеÑÑми ÑолÑко в Ñом ÑлÑÑае, еÑли иÑÑоÑник и полÑÑаÑÐµÐ»Ñ Ð½Ð°Ñ Ð¾Ð´ÑÑÑÑ " +"в ÑазнÑÑ ÑегменÑÐ°Ñ . Ðо Ð¼Ð½Ð¾Ð³Ð¸Ñ Ð°ÑпекÑÐ°Ñ Ð¼Ð¾ÑÑ Ð°Ð½Ð°Ð»Ð¾Ð³Ð¸Ñен Ethernet-коммÑÑаÑоÑÑ " +"Ñ Ð´Ð²ÑÐ¼Ñ Ð¿Ð¾ÑÑами." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:53 +msgid "'''" +msgstr "'''" + +#. type: Title == +#: documentation/content/en/articles/filtering-bridges/_index.adoc:57 +#, no-wrap +msgid "Why use a filtering bridge?" +msgstr "ÐаÑем иÑполÑзоваÑÑ ÑилÑÑÑÑÑÑий моÑÑ?" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:62 +msgid "" +"More and more frequently, thanks to the lowering costs of broad band " +"Internet connections (xDSL) and also because of the reduction of available " +"IPv4 addresses, many companies are connected to the Internet 24 hours on 24 " +"and with few (sometimes not even a power of 2) IP addresses. In these " +"situations it is often desirable to have a firewall that filters incoming " +"and outgoing traffic from and towards Internet, but a packet filtering " +"solution based on router may not be applicable, either due to subnetting " +"issues, the router is owned by the connectivity supplier (ISP), or because " +"it does not support such functionalities. In these scenarios the use of a " +"filtering bridge is highly advised." +msgstr "" +"ÐÑÑ ÑаÑе, благодаÑÑ ÑÐ½Ð¸Ð¶ÐµÐ½Ð¸Ñ ÑÑоимоÑÑи ÑиÑокополоÑнÑÑ Ð¿Ð¾Ð´ÐºÐ»ÑÑений к " +"ÐнÑеÑнеÑÑ (xDSL), а Ñакже из-за ÑокÑаÑÐµÐ½Ð¸Ñ Ð´Ð¾ÑÑÑпнÑÑ IPv4-адÑеÑов, многие " +"компании подклÑÑÐµÐ½Ñ Ðº ÐнÑеÑнеÑÑ 24 ÑаÑа в ÑÑÑки и имеÑÑ Ð¼Ð°Ð»Ð¾ (иногда даже не " +"ÑÑÐµÐ¿ÐµÐ½Ñ Ð´Ð²Ð¾Ð¹ÐºÐ¸) IP-адÑеÑов. Ð ÑÐ°ÐºÐ¸Ñ ÑиÑÑаÑиÑÑ ÑаÑÑо Ð²Ð¾Ð·Ð½Ð¸ÐºÐ°ÐµÑ Ð¶ÐµÐ»Ð°Ð½Ð¸Ðµ имеÑÑ " +"межÑеÑевой ÑкÑан, коÑоÑÑй ÑилÑÑÑÑÐµÑ Ð²Ñ Ð¾Ð´ÑÑий и иÑÑ Ð¾Ð´ÑÑий ÑÑаÑик из ÐнÑеÑнеÑа " +"и в него, но ÑеÑение Ð´Ð»Ñ ÑилÑÑÑаÑии пакеÑов на оÑнове маÑÑÑÑÑизаÑоÑа Ð¼Ð¾Ð¶ÐµÑ " +"бÑÑÑ Ð½ÐµÐ¿Ñименимо â из-за пÑоблем Ñ Ð¿Ð¾Ð´ÑеÑÑми, поÑÐ¾Ð¼Ñ ÑÑо маÑÑÑÑÑизаÑÐ¾Ñ " +"пÑÐ¸Ð½Ð°Ð´Ð»ÐµÐ¶Ð¸Ñ Ð¿Ð¾ÑÑавÑÐ¸ÐºÑ ÑÑлÑг (ISP) или поÑÐ¾Ð¼Ñ ÑÑо он не поддеÑÐ¶Ð¸Ð²Ð°ÐµÑ Ñакие " +"ÑÑнкÑии. Ð ÑÐ°ÐºÐ¸Ñ ÑÑенаÑиÑÑ Ð½Ð°ÑÑоÑÑелÑно ÑекомендÑеÑÑÑ Ð¸ÑполÑзоваÑÑ " +"ÑилÑÑÑÑÑÑий моÑÑ." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:64 +msgid "" +"A bridge-based firewall can be configured and inserted between the xDSL " +"router and your Ethernet hub/switch without any IP numbering issues." +msgstr "" +"ÐежÑеÑевой ÑкÑан на оÑнове моÑÑа Ð¼Ð¾Ð¶ÐµÑ Ð±ÑÑÑ Ð½Ð°ÑÑÑоен и ÑÑÑановлен Ð¼ÐµÐ¶Ð´Ñ xDSL-" +"маÑÑÑÑÑизаÑоÑом и ваÑим Ethernet-конÑенÑÑаÑоÑом/коммÑÑаÑоÑом без ÐºÐ°ÐºÐ¸Ñ -либо " +"пÑоблем Ñ IP-адÑеÑаÑией." + +#. type: Title == +#: documentation/content/en/articles/filtering-bridges/_index.adoc:66 +#, no-wrap +msgid "How to Install" +msgstr "Ðак ÑÑÑановиÑÑ" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:71 +msgid "" +"Adding bridge functionalities to a FreeBSD system is not difficult. Since " +"4.5 release it is possible to load such functionalities as modules instead " +"of having to rebuild the kernel, simplifying the procedure a great deal. In " +"the following subsections I will explain both installation ways." +msgstr "" +"Ðобавление ÑÑнкÑионалÑноÑÑи моÑÑа в ÑиÑÑÐµÐ¼Ñ FreeBSD не ÑвлÑеÑÑÑ Ñложной " +"задаÑей. ÐаÑÐ¸Ð½Ð°Ñ Ñ Ð²ÐµÑÑии 4.5, поÑвилаÑÑ Ð²Ð¾Ð·Ð¼Ð¾Ð¶Ð½Ð¾ÑÑÑ Ð·Ð°Ð³ÑÑжаÑÑ Ñакие ÑÑнкÑии " +"как модÑли, вмеÑÑо Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ÑÑи пеÑеÑбоÑки ÑдÑа, ÑÑо знаÑиÑелÑно ÑпÑоÑÐ°ÐµÑ " +"пÑоÑедÑÑÑ. Ð ÑледÑÑÑÐ¸Ñ Ð¿Ð¾Ð´ÑÐ°Ð·Ð´ÐµÐ»Ð°Ñ Ñ Ð¾Ð±ÑÑÑÐ½Ñ Ð¾Ð±Ð° ÑпоÑоба ÑÑÑановки." + +#. type: delimited block = 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:76 +msgid "" +"_Do not_ follow both instructions: a procedure _excludes_ the other one. " +"Select the best choice according to your needs and abilities." +msgstr "" +"_Ðе_ ÑледÑйÑе обеим инÑÑÑÑкÑиÑм: одна пÑоÑедÑÑа _иÑклÑÑаеÑ_ дÑÑгÑÑ. ÐÑбеÑиÑе " +"наиболее Ð¿Ð¾Ð´Ñ Ð¾Ð´ÑÑий ваÑÐ¸Ð°Ð½Ñ Ð² ÑооÑвеÑÑÑвии Ñ Ð²Ð°Ñими поÑÑебноÑÑÑми и " +"возможноÑÑÑми." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:82 +msgid "" +"Before going on, be sure to have at least two Ethernet cards that support " +"the promiscuous mode for both reception and transmission, since they must be " +"able to send Ethernet packets with any address, not just their own. " +"Moreover, to have a good throughput, the cards should be PCI bus mastering " +"cards. The best choices are still the Intel EtherExpress(TM) Pro, followed " +"by the 3Com(R) 3c9xx series. To simplify the firewall configuration it may " +"be useful to have two cards of different manufacturers (using different " +"drivers) to distinguish clearly which interface is connected to the router " +"and which to the inner network." +msgstr "" +"ÐÑежде Ñем пÑодолжиÑÑ, ÑбедиÑеÑÑ, ÑÑо Ñ Ð²Ð°Ñ ÐµÑÑÑ ÐºÐ°Ðº минимÑм две Ethernet-" +"каÑÑÑ, поддеÑживаÑÑие Ñежим promiscuous как Ð´Ð»Ñ Ð¿ÑиÑма, Ñак и Ð´Ð»Ñ Ð¿ÐµÑедаÑи, " +"поÑколÑÐºÑ Ð¾Ð½Ð¸ Ð´Ð¾Ð»Ð¶Ð½Ñ ÑмеÑÑ Ð¾ÑпÑавлÑÑÑ Ethernet-пакеÑÑ Ñ Ð»ÑбÑм адÑеÑом, а не " +"ÑолÑко Ñ ÑобÑÑвеннÑм. ÐÑоме Ñого, Ð´Ð»Ñ Ð¾Ð±ÐµÑпеÑÐµÐ½Ð¸Ñ Ñ Ð¾ÑоÑей пÑопÑÑкной " +"ÑпоÑобноÑÑи каÑÑÑ Ð´Ð¾Ð»Ð¶Ð½Ñ Ð¿Ð¾Ð´Ð´ÐµÑживаÑÑ ÑпÑавление Ñиной PCI. ÐаилÑÑÑим " +"вÑбоÑом по-пÑÐµÐ¶Ð½ÐµÐ¼Ñ Ð¾ÑÑаÑÑÑÑ Intel EtherExpress(TM) Pro, за коÑоÑÑми ÑледÑÑÑ " +"каÑÑÑ ÑеÑии 3Com(R) 3c9xx. ÐÐ»Ñ ÑпÑоÑÐµÐ½Ð¸Ñ Ð½Ð°ÑÑÑойки межÑеÑевого ÑкÑана Ð¼Ð¾Ð¶ÐµÑ " +"бÑÑÑ Ð¿Ð¾Ð»ÐµÐ·Ð½Ð¾ имеÑÑ Ð´Ð²Ðµ каÑÑÑ Ð¾Ñ ÑазнÑÑ Ð¿ÑоизводиÑелей (иÑполÑзÑÑÑие ÑазнÑе " +"дÑайвеÑÑ), ÑÑÐ¾Ð±Ñ ÑÑÑко ÑазлиÑаÑÑ, какой инÑеÑÑÐµÐ¹Ñ Ð¿Ð¾Ð´ÐºÐ»ÑÑÑн к " +"маÑÑÑÑÑизаÑоÑÑ, а какой â к внÑÑÑенней ÑеÑи." + +#. type: Title === +#: documentation/content/en/articles/filtering-bridges/_index.adoc:84 +#, no-wrap +msgid "Kernel Configuration" +msgstr "ÐаÑÑÑойка ÑдÑа" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:88 +msgid "" +"So you have decided to use the older but well tested installation method. " +"To begin, you have to add the following rows to your kernel configuration " +"file:" +msgstr "" +"ÐÑак, Ð²Ñ ÑеÑили иÑполÑзоваÑÑ ÑÑаÑÑй, но Ñ Ð¾ÑоÑо пÑовеÑеннÑй меÑод ÑÑÑановки. " +"ÐÐ»Ñ Ð½Ð°Ñала вам нÑжно добавиÑÑ ÑледÑÑÑие ÑÑÑоки в Ñайл конÑигÑÑаÑии ÑдÑа:" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:94 +#, no-wrap +msgid "" +"options BRIDGE\n" +"options IPFIREWALL\n" +"options IPFIREWALL_VERBOSE\n" +msgstr "" +"options BRIDGE\n" +"options IPFIREWALL\n" +"options IPFIREWALL_VERBOSE\n" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:97 +msgid "" +"The first line is to compile the bridge support, the second one is the " +"firewall and the third one is the logging functions of the firewall." +msgstr "" +"ÐеÑÐ²Ð°Ñ ÑÑÑока компилиÑÑÐµÑ Ð¿Ð¾Ð´Ð´ÐµÑÐ¶ÐºÑ Ð¼Ð¾ÑÑа, вÑоÑÐ°Ñ â межÑеÑевой ÑкÑан, а " +"ÑÑеÑÑÑ â ÑÑнкÑии логиÑÐ¾Ð²Ð°Ð½Ð¸Ñ Ð¼ÐµÐ¶ÑеÑевого ÑкÑана." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:100 +msgid "" +"Now it is necessary to build and install the new kernel. You may find " +"detailed instructions in the extref:{handbook}[Building and Installing a " +"Custom Kernel, kernelconfig-building] section of the FreeBSD Handbook." +msgstr "" +"ТепеÑÑ Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ ÑобÑаÑÑ Ð¸ ÑÑÑановиÑÑ Ð½Ð¾Ð²Ð¾Ðµ ÑдÑо. ÐодÑобнÑе инÑÑÑÑкÑии " +"можно найÑи в Ñазделе extref:{handbook}[СбоÑка и ÑÑÑановка полÑзоваÑелÑÑкого " +"ÑдÑа, kernelconfig-building] ÑÑководÑÑва FreeBSD." + +#. type: Title === +#: documentation/content/en/articles/filtering-bridges/_index.adoc:102 +#, no-wrap +msgid "Modules Loading" +msgstr "ÐагÑÑзка модÑлей" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:105 +msgid "" +"If you have chosen to use the new and simpler installation method, the only " +"thing to do now is add the following row to [.filename]#/boot/loader.conf#:" +msgstr "" +"ÐÑли Ð²Ñ Ð²ÑбÑали иÑполÑзование нового и более пÑоÑÑого меÑода ÑÑÑановки, " +"единÑÑвенное, ÑÑо нÑжно ÑделаÑÑ ÑейÑаÑ, ÑÑо добавиÑÑ ÑледÑÑÑÑÑ ÑÑÑÐ¾ÐºÑ Ð² " +"[.filename]#/boot/loader.conf#:" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:109 +#, no-wrap +msgid "bridge_load=\"YES\"\n" +msgstr "bridge_load=\"YES\"\n" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:113 +msgid "" +"In this way, during the system startup, the [.filename]#bridge.ko# module " +"will be loaded together with the kernel. It is not required to add a " +"similar row for the [.filename]#ipfw.ko# module, since it will be loaded " +"automatically after the execution of the steps in the following section." +msgstr "" +"Таким обÑазом, во вÑÐµÐ¼Ñ Ð·Ð°Ð³ÑÑзки ÑиÑÑÐµÐ¼Ñ Ð¼Ð¾Ð´ÑÐ»Ñ [.filename]#bridge.ko# бÑÐ´ÐµÑ " +"загÑÑжен вмеÑÑе Ñ ÑдÑом. Ðе ÑÑебÑеÑÑÑ Ð´Ð¾Ð±Ð°Ð²Ð»ÑÑÑ Ð°Ð½Ð°Ð»Ð¾Ð³Ð¸ÑнÑÑ ÑÑÑÐ¾ÐºÑ Ð´Ð»Ñ " +"модÑÐ»Ñ [.filename]#ipfw.ko#, Ñак как он бÑÐ´ÐµÑ Ð·Ð°Ð³ÑÑжен авÑомаÑиÑеÑки поÑле " +"вÑÐ¿Ð¾Ð»Ð½ÐµÐ½Ð¸Ñ Ñагов из ÑледÑÑÑего Ñаздела." + +#. type: Title == +#: documentation/content/en/articles/filtering-bridges/_index.adoc:115 +#, no-wrap +msgid "Final Preparation" +msgstr "ÐконÑаÑелÑÐ½Ð°Ñ Ð¿Ð¾Ð´Ð³Ð¾Ñовка" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:121 +msgid "" +"Before rebooting to load the new kernel or the required modules (according " +"to the previously chosen installation method), you have to make some changes " +"to the [.filename]#/etc/rc.conf# configuration file. The default rule of " +"the firewall is to reject all IP packets. Initially we will set up an " +"`open` firewall, to verify its operation without any issue related to packet " +"filtering (in case you are going to execute this procedure remotely, such " +"configuration will avoid you to remain isolated from the network). Put " +"these lines in [.filename]#/etc/rc.conf#:" +msgstr "" +"ÐÑежде Ñем пеÑезагÑÑзиÑÑÑÑ Ð´Ð»Ñ Ð·Ð°Ð³ÑÑзки нового ÑдÑа или Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼ÑÑ Ð¼Ð¾Ð´Ñлей " +"(в ÑооÑвеÑÑÑвии Ñ Ð²ÑбÑаннÑм Ñанее меÑодом ÑÑÑановки), Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ внеÑÑи " +"некоÑоÑÑе Ð¸Ð·Ð¼ÐµÐ½ÐµÐ½Ð¸Ñ Ð² конÑигÑÑаÑионнÑй Ñайл [.filename]#/etc/rc.conf#. " +"ÐÑавило по ÑмолÑÐ°Ð½Ð¸Ñ Ð´Ð»Ñ Ð¼ÐµÐ¶ÑеÑевого ÑкÑана â оÑклонÑÑÑ Ð²Ñе IP-пакеÑÑ. " +"ÐзнаÑалÑно Ð¼Ñ Ð½Ð°ÑÑÑоим `оÑкÑÑÑÑй` межÑеÑевой ÑкÑан, ÑÑÐ¾Ð±Ñ Ð¿ÑовеÑиÑÑ ÐµÐ³Ð¾ " +"ÑабоÑÑ Ð±ÐµÐ· ÐºÐ°ÐºÐ¸Ñ -либо пÑоблем, ÑвÑзаннÑÑ Ñ ÑилÑÑÑаÑией пакеÑов (еÑли Ð²Ñ " +"вÑполнÑеÑе ÑÑÑ Ð¿ÑоÑедÑÑÑ ÑдалÑнно, ÑÐ°ÐºÐ°Ñ ÐºÐ¾Ð½ÑигÑÑаÑÐ¸Ñ Ð¿Ð¾Ð·Ð²Ð¾Ð»Ð¸Ñ Ð¸Ð·Ð±ÐµÐ¶Ð°ÑÑ " +"изолÑÑии Ð¾Ñ ÑеÑи). ÐобавÑÑе ÑледÑÑÑие ÑÑÑоки в [.filename]#/etc/rc.conf#:" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:128 +#, no-wrap +msgid "" +"firewall_enable=\"YES\"\n" +"firewall_type=\"open\"\n" +"firewall_quiet=\"YES\"\n" +"firewall_logging=\"YES\"\n" +msgstr "" +"firewall_enable=\"YES\"\n" +"firewall_type=\"open\"\n" +"firewall_quiet=\"YES\"\n" +"firewall_logging=\"YES\"\n" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:131 +msgid "" +"The first row will enable the firewall (and will load the module " +"[.filename]#ipfw.ko# if it is not compiled in the kernel), the second one to " +"set up it in `open` mode (as explained in [.filename]#/etc/rc.firewall#), " +"the third one to not show rules loading and the fourth one to enable logging " +"support." +msgstr "" +"ÐеÑÐ²Ð°Ñ ÑÑÑока вклÑÑÐ¸Ñ Ð¼ÐµÐ¶ÑеÑевой ÑкÑан (и загÑÑÐ·Ð¸Ñ Ð¼Ð¾Ð´ÑÐ»Ñ " +"[.filename]#ipfw.ko#, еÑли он не вÑÑÑоен в ÑдÑо), вÑоÑÐ°Ñ Ð½Ð°ÑÑÑÐ¾Ð¸Ñ ÐµÐ³Ð¾ в " +"Ñежиме `open` (как опиÑано в [.filename]#/etc/rc.firewall#), ÑÑеÑÑÑ Ð¾ÑклÑÑÐ¸Ñ " +"оÑобÑажение загÑÑзки пÑавил, а ÑеÑвÑÑÑÐ°Ñ Ð²ÐºÐ»ÑÑÐ¸Ñ Ð¿Ð¾Ð´Ð´ÐµÑÐ¶ÐºÑ Ð»Ð¾Ð³Ð¸ÑованиÑ." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:137 +msgid "" +"About the configuration of the network interfaces, the most used way is to " +"assign an IP to only one of the network cards, but the bridge will work " +"equally even if both interfaces or none has a configured IP. In the last " +"case (IP-less) the bridge machine will be still more hidden, as inaccessible " +"from the network: to configure it, you have to login from console or through " +"a third network interface separated from the bridge. Sometimes, during the " +"system startup, some programs require network access, say for domain " +"resolution: in this case it is necessary to assign an IP to the external " +"interface (the one connected to Internet, where DNS server resides), since " +"the bridge will be activated at the end of the startup procedure. It means " +"that the [.filename]#fxp0# interface (in our case) must be mentioned in the " +"ifconfig section of the [.filename]#/etc/rc.conf# file, while the " +"[.filename]#xl0# is not. Assigning an IP to both the network cards does not " +"make much sense, unless, during the start procedure, applications should " +"access to services on both Ethernet segments." +msgstr "" +"РконÑигÑÑаÑии ÑеÑевÑÑ Ð¸Ð½ÑеÑÑейÑов: наиболее ÑаÑпÑоÑÑÑанÑннÑй ÑпоÑоб â " +"назнаÑиÑÑ IP ÑолÑко одной из ÑеÑевÑÑ ÐºÐ°ÑÑ, но моÑÑ Ð±ÑÐ´ÐµÑ ÑабоÑаÑÑ Ð¾Ð´Ð¸Ð½Ð°ÐºÐ¾Ð²Ð¾, " +"даже еÑли оба инÑеÑÑейÑа или ни один из Ð½Ð¸Ñ Ð½Ðµ имеÑÑ Ð½Ð°ÑÑÑоенного IP. Ð " +"поÑледнем ÑлÑÑае (без IP) маÑина Ñ Ð¼Ð¾ÑÑом оÑÑанеÑÑÑ Ð±Ð¾Ð»ÐµÐµ ÑкÑÑÑой, Ñак как " +"бÑÐ´ÐµÑ Ð½ÐµÐ´Ð¾ÑÑÑпна из ÑеÑи: Ð´Ð»Ñ ÐµÑ Ð½Ð°ÑÑÑойки поÑÑебÑеÑÑÑ Ð²Ð¾Ð¹Ñи Ñ ÐºÐ¾Ð½Ñоли или " +"ÑеÑез ÑÑеÑий ÑеÑевой инÑеÑÑейÑ, оÑделÑннÑй Ð¾Ñ Ð¼Ð¾ÑÑа. Ðногда во вÑÐµÐ¼Ñ Ð·Ð°Ð¿ÑÑка " +"ÑиÑÑÐµÐ¼Ñ Ð½ÐµÐºÐ¾ÑоÑÑм пÑогÑаммам ÑÑебÑеÑÑÑ Ð´Ð¾ÑÑÑп к ÑеÑи, напÑимеÑ, Ð´Ð»Ñ " +"ÑазÑеÑÐµÐ½Ð¸Ñ Ð´Ð¾Ð¼ÐµÐ½Ð½ÑÑ Ð¸Ð¼Ñн: в ÑÑом ÑлÑÑае Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ назнаÑиÑÑ IP внеÑÐ½ÐµÐ¼Ñ " +"инÑеÑÑейÑÑ (ÑомÑ, коÑоÑÑй подклÑÑÑн к инÑеÑнеÑÑ, где Ð½Ð°Ñ Ð¾Ð´Ð¸ÑÑÑ DNS-ÑеÑвеÑ), " +"Ñак как моÑÑ Ð±ÑÐ´ÐµÑ Ð°ÐºÑивиÑован в конÑе пÑоÑедÑÑÑ Ð·Ð°Ð¿ÑÑка. ÐÑо ознаÑаеÑ, ÑÑо " +"инÑеÑÑÐµÐ¹Ñ [.filename]#fxp0# (в наÑем ÑлÑÑае) должен бÑÑÑ Ñказан в Ñазделе " +"ifconfig Ñайла [.filename]#/etc/rc.conf#, Ñогда как [.filename]#xl0# â неÑ. " +"ÐазнаÑение IP обеим ÑеÑевÑм каÑÑам не Ð¸Ð¼ÐµÐµÑ Ð¾Ñобого ÑмÑÑла, за иÑклÑÑением " +"ÑлÑÑаев, когда во вÑÐµÐ¼Ñ Ð·Ð°Ð¿ÑÑка пÑÐ¸Ð»Ð¾Ð¶ÐµÐ½Ð¸Ñ Ð´Ð¾Ð»Ð¶Ð½Ñ Ð¿Ð¾Ð»ÑÑаÑÑ Ð´Ð¾ÑÑÑп к ÑеÑвиÑам " +"на Ð¾Ð±Ð¾Ð¸Ñ ÑегменÑÐ°Ñ Ethernet." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:144 +msgid "" +"There is another important thing to know. When running IP over Ethernet, " +"there are actually two Ethernet protocols in use: one is IP, the other is " +"ARP. ARP does the conversion of the IP address of a host into its Ethernet " +"address (MAC layer). To allow the communication between two hosts separated " +"by the bridge, it is necessary that the bridge will forward ARP packets. " +"Such protocol is not included in the IP layer, since it exists only with IP " +"over Ethernet. The FreeBSD firewall filters exclusively on the IP layer and " +"therefore all non-IP packets (ARP included) will be forwarded without being " +"filtered, even if the firewall is configured to not permit anything." +msgstr "" +"ÐÑÑÑ ÐµÑÑ Ð¾Ð´Ð¸Ð½ важнÑй моменÑ. ÐÑи ÑабоÑе IP повеÑÑ Ethernet ÑакÑиÑеÑки " +"иÑполÑзÑÑÑÑÑ Ð´Ð²Ð° пÑоÑокола Ethernet: один â ÑÑо IP, дÑÑгой â ARP. ARP " +"вÑполнÑÐµÑ Ð¿ÑеобÑазование IP-адÑеÑа Ñ Ð¾ÑÑа в его Ethernet-адÑÐµÑ (ÑÑÐ¾Ð²ÐµÐ½Ñ MAC). " +"ЧÑÐ¾Ð±Ñ Ð¾Ð±ÐµÑпеÑиÑÑ ÑвÑÐ·Ñ Ð¼ÐµÐ¶Ð´Ñ Ð´Ð²ÑÐ¼Ñ Ñ Ð¾ÑÑами, ÑазделÑннÑми моÑÑом, Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾, " +"ÑÑÐ¾Ð±Ñ Ð¼Ð¾ÑÑ Ð¿ÐµÑедавал ARP-пакеÑÑ. ÐÑÐ¾Ñ Ð¿ÑоÑокол не вклÑÑÑн в ÑÑÐ¾Ð²ÐµÐ½Ñ IP, Ñак " +"как он ÑÑÑеÑÑвÑÐµÑ ÑолÑко пÑи ÑабоÑе IP повеÑÑ Ethernet. ÐежÑеÑевой ÑкÑан " +"FreeBSD ÑилÑÑÑÑÐµÑ Ð¸ÑклÑÑиÑелÑно на ÑÑовне IP, поÑÑÐ¾Ð¼Ñ Ð²Ñе не-IP пакеÑÑ " +"(вклÑÑÐ°Ñ ARP) бÑдÑÑ Ð¿ÐµÑедаваÑÑÑÑ Ð±ÐµÐ· ÑилÑÑÑаÑии, даже еÑли межÑеÑевой ÑкÑан " +"наÑÑÑоен на запÑÐµÑ Ð²Ñего." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:146 +msgid "" +"Now it is time to reboot the system and use it as before: there will be some " +"new messages about the bridge and the firewall, but the bridge will not be " +"activated and the firewall, being in `open` mode, will not avoid any " +"operations." +msgstr "" +"ÐÐ¾Ñ ÑепеÑÑ Ð¿ÑиÑло вÑÐµÐ¼Ñ Ð¿ÐµÑезагÑÑзиÑÑ ÑиÑÑÐµÐ¼Ñ Ð¸ иÑполÑзоваÑÑ ÐµÑ ÐºÐ°Ðº пÑежде: " +"бÑдÑÑ Ð¿Ð¾ÑвлÑÑÑÑÑ Ð½ÐµÐºÐ¾ÑоÑÑе новÑе ÑообÑÐµÐ½Ð¸Ñ Ð¾ моÑÑе и межÑеÑевом ÑкÑане, но " +"моÑÑ Ð½Ðµ бÑÐ´ÐµÑ Ð°ÐºÑивиÑован, а межÑеÑевой ÑкÑан, Ð½Ð°Ñ Ð¾Ð´ÑÑÑ Ð² Ñежиме `open`, не " +"бÑÐ´ÐµÑ Ð¿ÑепÑÑÑÑвоваÑÑ Ð½Ð¸ÐºÐ°ÐºÐ¸Ð¼ опеÑаÑиÑм." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:148 +msgid "" +"If there are any problems, you should sort them out now before proceeding." +msgstr "" +"ÐÑли возникли какие-либо пÑоблемÑ, Ð¸Ñ ÑледÑÐµÑ ÑеÑиÑÑ ÑейÑаÑ, пÑежде Ñем " +"пÑодолжиÑÑ." + +#. type: Title == +#: documentation/content/en/articles/filtering-bridges/_index.adoc:150 +#, no-wrap +msgid "Enabling the Bridge" +msgstr "ÐклÑÑение моÑÑа" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:153 +msgid "" +"At this point, to enable the bridge, you have to execute the following " +"commands (having the shrewdness to replace the names of the two network " +"interfaces [.filename]#fxp0# and [.filename]#xl0# with your own ones):" +msgstr "" +"Ðа ÑÑом ÑÑапе, ÑÑÐ¾Ð±Ñ Ð²ÐºÐ»ÑÑиÑÑ Ð¼Ð¾ÑÑ, Ð½ÐµÐ¾Ð±Ñ Ð¾Ð´Ð¸Ð¼Ð¾ вÑполниÑÑ ÑледÑÑÑие ÐºÐ¾Ð¼Ð°Ð½Ð´Ñ " +"(Ñ ÑÑÑÑом Ð·Ð°Ð¼ÐµÐ½Ñ Ð¸Ð¼Ñн двÑÑ ÑеÑевÑÑ Ð¸Ð½ÑеÑÑейÑов [.filename]#fxp0# и " +"[.filename]#xl0# на ваÑи ÑобÑÑвеннÑе):" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:159 +#, no-wrap +msgid "" +"# sysctl net.link.ether.bridge.config=fxp0:0,xl0:0\n" +"# sysctl net.link.ether.bridge.ipfw=1\n" +"# sysctl net.link.ether.bridge.enable=1\n" +msgstr "" +"# sysctl net.link.ether.bridge.config=fxp0:0,xl0:0\n" +"# sysctl net.link.ether.bridge.ipfw=1\n" +"# sysctl net.link.ether.bridge.enable=1\n" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:162 +msgid "" +"The first row specifies which interfaces should be activated by the bridge, " +"the second one will enable the firewall on the bridge and finally the third " +"one will enable the bridge." +msgstr "" +"ÐеÑÐ²Ð°Ñ ÑÑÑока ÑказÑваеÑ, какие инÑеÑÑейÑÑ Ð´Ð¾Ð»Ð¶Ð½Ñ Ð±ÑÑÑ Ð°ÐºÑивиÑÐ¾Ð²Ð°Ð½Ñ Ð¼Ð¾ÑÑом, " +"вÑоÑÐ°Ñ Ð²ÐºÐ»ÑÑÐ°ÐµÑ Ð¼ÐµÐ¶ÑеÑевой ÑкÑан на моÑÑÑ, а ÑÑеÑÑÑ Ð°ÐºÑивиÑÑÐµÑ Ñам моÑÑ." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:165 +msgid "" +"At this point you should be able to insert the machine between two sets of " +"hosts without compromising any communication abilities between them. If so, " +"the next step is to add the `net.link.ether.bridge._[blah]_=_[blah]_` " +"portions of these rows to the [.filename]#/etc/sysctl.conf# file, to have " +"them execute at startup." +msgstr "" +"Ðа ÑÑом ÑÑапе Ð²Ñ Ð´Ð¾Ð»Ð¶Ð½Ñ Ð±ÑÑÑ ÑпоÑÐ¾Ð±Ð½Ñ ÑазмеÑÑиÑÑ Ð¼Ð°ÑÐ¸Ð½Ñ Ð¼ÐµÐ¶Ð´Ñ Ð´Ð²ÑÐ¼Ñ Ð³ÑÑппами " +"Ñ Ð¾ÑÑов, не наÑÑÑÐ°Ñ Ð¸Ñ ÑпоÑобноÑÑи к взаимодейÑÑвиÑ. ÐÑли ÑÑо Ñак, ÑледÑÑÑим " +"Ñагом бÑÐ´ÐµÑ Ð´Ð¾Ð±Ð°Ð²Ð»ÐµÐ½Ð¸Ðµ ÑÑÑок `net.link.ether.bridge._[blah]_=_[blah]_` в " +"Ñайл [.filename]#/etc/sysctl.conf#, ÑÑÐ¾Ð±Ñ Ð¾Ð½Ð¸ вÑполнÑлиÑÑ Ð¿Ñи запÑÑке " +"ÑиÑÑемÑ." + +#. type: Title == +#: documentation/content/en/articles/filtering-bridges/_index.adoc:167 +#, no-wrap +msgid "Configuring The Firewall" +msgstr "ÐаÑÑÑойка межÑеÑевого ÑкÑана" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:177 +msgid "" +"Now it is time to create your own file with custom firewall rules, to secure " +"the inside network. There will be some complication in doing this because " +"not all of the firewall functionalities are available on bridged packets. " +"Furthermore, there is a difference between the packets that are in the " +"process of being forwarded and packets that are being received by the local " +"machine. In general, incoming packets are run through the firewall only " +"once, not twice as is normally the case; in fact they are filtered only upon " +"receipt, so rules that use `out` or `xmit` will never match. Personally, I " +"use `in via` which is an older syntax, but one that has a sense when you " +"read it. Another limitation is that you are restricted to use only `pass` " +"or `drop` commands for packets filtered by a bridge. Sophisticated things " +"like `divert`, `forward` or `reject` are not available. Such options can " +"still be used, but only on traffic to or from the bridge machine itself (if " +"it has an IP address)." +msgstr "" +"ÐÑÐµÐ¼Ñ ÑоздаÑÑ ÑобÑÑвеннÑй Ñайл Ñ Ð¿Ñавилами межÑеÑевого ÑкÑана Ð´Ð»Ñ Ð·Ð°ÑиÑÑ " +"внÑÑÑенней ÑеÑи. ÐÑо бÑÐ´ÐµÑ Ð½ÐµÑколÑко Ñложно, Ñак как не вÑе ÑÑнкÑии " +"межÑеÑевого ÑкÑана доÑÑÑÐ¿Ð½Ñ Ð´Ð»Ñ Ð¼Ð¾ÑÑовÑÑ Ð¿Ð°ÐºÐµÑов. ÐÑоме Ñого, еÑÑÑ ÑазниÑа " +"Ð¼ÐµÐ¶Ð´Ñ Ð¿Ð°ÐºÐµÑами, коÑоÑÑе пеÑенапÑавлÑÑÑÑÑ, и пакеÑами, коÑоÑÑе пÑинимаÑÑÑÑ " +"локалÑной маÑиной. Ð Ñелом, Ð²Ñ Ð¾Ð´ÑÑие пакеÑÑ Ð¿ÑÐ¾Ñ Ð¾Ð´ÑÑ ÑеÑез межÑеÑевой ÑкÑан " +"ÑолÑко один Ñаз, а не два, как обÑÑно; ÑакÑиÑеÑки они ÑилÑÑÑÑÑÑÑÑ ÑолÑко пÑи " +"полÑÑении, поÑÑÐ¾Ð¼Ñ Ð¿Ñавила Ñ `out` или `xmit` никогда не ÑÑабоÑаÑÑ. ÐиÑно Ñ " +"иÑполÑзÑÑ `in via` â ÑÑо более ÑÑаÑÑй ÑинÑакÑиÑ, но он инÑÑиÑивно понÑÑен " +"пÑи ÑÑении. ÐÑÑ Ð¾Ð´Ð½Ð¾ огÑаниÑение заклÑÑаеÑÑÑ Ð² Ñом, ÑÑо Ð´Ð»Ñ Ð¿Ð°ÐºÐµÑов, " +"ÑилÑÑÑÑемÑÑ Ð¼Ð¾ÑÑом, можно иÑполÑзоваÑÑ ÑолÑко ÐºÐ¾Ð¼Ð°Ð½Ð´Ñ `pass` или `drop`. " +"Ðолее ÑложнÑе дейÑÑвиÑ, Ñакие как `divert`, `forward` или `reject`, " +"недоÑÑÑпнÑ. Такие опÑии вÑÑ ÐµÑÑ Ð¼Ð¾Ð¶Ð½Ð¾ иÑполÑзоваÑÑ, но ÑолÑко Ð´Ð»Ñ ÑÑаÑика, " +"напÑавленного на ÑÐ°Ð¼Ñ Ð¼Ð°ÑÐ¸Ð½Ñ Ð¼Ð¾ÑÑа или иÑÑ Ð¾Ð´ÑÑего Ð¾Ñ Ð½ÐµÑ (еÑли Ñ Ð½ÐµÑ ÐµÑÑÑ IP-" +"адÑеÑ)." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:185 +msgid "" +"New in FreeBSD 4.0, is the concept of stateful filtering. This is a big " +"improvement for UDP traffic, which typically is a request going out, " +"followed shortly thereafter by a response with the same set of IP addresses " +"and port numbers (but with source and destination reversed, of course). For " +"firewalls that have no statekeeping, there is almost no way to deal with " +"this sort of traffic as a single session. But with a firewall that can " +"\"remember\" an outgoing UDP packet and, for the next few minutes, allow a " +"response, handling UDP services is trivial. The following example shows how " +"to do it. It is possible to do the same thing with TCP packets. This " +"allows you to avoid some denial of service attacks and other nasty tricks, " +"but it also typically makes your state table grow quickly in size." +msgstr "" +"Ð FreeBSD 4.0 поÑвилаÑÑ ÐºÐ¾Ð½ÑепÑÐ¸Ñ ÑилÑÑÑаÑии Ñ ÑÐ¾Ñ Ñанением ÑоÑÑоÑниÑ. ÐÑо " +"знаÑиÑелÑное ÑлÑÑÑение Ð´Ð»Ñ UDP-ÑÑаÑика, коÑоÑÑй обÑÑно пÑедÑÑавлÑÐµÑ Ñобой " +"запÑоÑ, оÑпÑавлÑемÑй наÑÑжÑ, за коÑоÑÑм вÑкоÑе ÑледÑÐµÑ Ð¾ÑÐ²ÐµÑ Ñ Ñем же " +"набоÑом IP-адÑеÑов и номеÑов поÑÑов (но, конеÑно, Ñ Ð¿Ð¾Ð¼ÐµÐ½ÑннÑми меÑÑами " +"иÑÑоÑником и назнаÑением). ÐÐ»Ñ Ð¼ÐµÐ¶ÑеÑевÑÑ ÑкÑанов без ÑÐ¾Ñ ÑÐ°Ð½ÐµÐ½Ð¸Ñ ÑоÑÑоÑÐ½Ð¸Ñ " +"пÑакÑиÑеÑки Ð½ÐµÑ Ð²Ð¾Ð·Ð¼Ð¾Ð¶Ð½Ð¾ÑÑи обÑабаÑÑваÑÑ Ñакой ÑÑаÑик как единÑÑ ÑеÑÑиÑ. " +"Ðднако, еÑли межÑеÑевой ÑкÑан Ð¼Ð¾Ð¶ÐµÑ Â«Ð·Ð°Ð¿Ð¾Ð¼Ð¸Ð½Ð°ÑÑ» иÑÑ Ð¾Ð´ÑÑий UDP-Ð¿Ð°ÐºÐµÑ Ð¸ в " +"ÑеÑение неÑколÑÐºÐ¸Ñ Ð¼Ð¸Ð½ÑÑ ÑазÑеÑаÑÑ Ð¾ÑвеÑ, обÑабоÑка UDP-ÑеÑвиÑов ÑÑановиÑÑÑ " +"ÑÑивиалÑной. Ð ÑледÑÑÑем пÑимеÑе показано, как ÑÑо ÑделаÑÑ. То же Ñамое " +"можно пÑоделаÑÑ Ð¸ Ñ TCP-пакеÑами. ÐÑо позволÑÐµÑ Ð¸Ð·Ð±ÐµÐ¶Ð°ÑÑ Ð½ÐµÐºÐ¾ÑоÑÑÑ Ð°Ñак Ñипа " +"«оÑказ в обÑлÑживании» и дÑÑÐ³Ð¸Ñ Ð½ÐµÐ¿ÑиÑÑнÑÑ ÑÑÑков, но Ñакже обÑÑно пÑÐ¸Ð²Ð¾Ð´Ð¸Ñ " +"к бÑÑÑÑÐ¾Ð¼Ñ ÑоÑÑÑ ÑаблиÑÑ ÑоÑÑоÑний." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:189 +msgid "" +"Let's look at an example setup. Note first that at the top of [.filename]#/" +"etc/rc.firewall# there are already standard rules for the loopback interface " +"[.filename]#lo0#, so we should not have to care for them anymore. Custom " +"rules should be put in a separate file (say [.filename]#/etc/" +"rc.firewall.local#) and loaded at system startup, by modifying the row of " +"[.filename]#/etc/rc.conf# where we defined the `open` firewall:" +msgstr "" +"РаÑÑмоÑÑим пÑÐ¸Ð¼ÐµÑ Ð½Ð°ÑÑÑойки. ÐбÑаÑиÑе внимание, ÑÑо в наÑале Ñайла " +"[.filename]#/etc/rc.firewall# Ñже еÑÑÑ ÑÑандаÑÑнÑе пÑавила Ð´Ð»Ñ loopback-" +"инÑеÑÑейÑа (инÑеÑÑейÑа обÑаÑной пеÑли) [.filename]#lo0#, поÑÑÐ¾Ð¼Ñ Ð½Ð°Ð¼ не " +"нÑжно о Ð½Ð¸Ñ Ð·Ð°Ð±Ð¾ÑиÑÑÑÑ. ÐолÑзоваÑелÑÑкие пÑавила ÑледÑÐµÑ Ð¿Ð¾Ð¼ÐµÑÑиÑÑ Ð² " +"оÑделÑнÑй Ñайл (напÑимеÑ, [.filename]#/etc/rc.firewall.local#) и загÑÑжаÑÑ " +"его пÑи ÑÑаÑÑе ÑиÑÑемÑ, изменив ÑÑÑÐ¾ÐºÑ Ð² [.filename]#/etc/rc.conf#, где Ð¼Ñ " +"опÑеделили `open` Ð´Ð»Ñ Ð¼ÐµÐ¶ÑеÑевого ÑкÑана:" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:193 +#, no-wrap +msgid "firewall_type=\"/etc/rc.firewall.local\"\n" +msgstr "firewall_type=\"/etc/rc.firewall.local\"\n" + +#. type: delimited block = 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:198 +msgid "" +"You have to specify the _full_ path, otherwise it will not be loaded with " +"the risk to remain isolated from the network." +msgstr "" +"ÐÑ Ð´Ð¾Ð»Ð¶Ð½Ñ ÑказаÑÑ _полнÑй_ пÑÑÑ, инаÑе он не бÑÐ´ÐµÑ Ð·Ð°Ð³ÑÑжен Ñ ÑиÑком " +"оÑÑаÑÑÑÑ Ð¸Ð·Ð¾Ð»Ð¸ÑованнÑм Ð¾Ñ ÑеÑи." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:201 +msgid "" +"For our example imagine to have the [.filename]#fxp0# interface connected " +"towards the outside (Internet) and the [.filename]#xl0# towards the inside " +"(LAN). The bridge machine has the IP `1.2.3.4` (it is not possible that your " +"ISP can give you an address quite like this, but for our example it is good)." +msgstr "" +"ÐÐ»Ñ Ð½Ð°Ñего пÑимеÑа пÑедÑÑавим, ÑÑо инÑеÑÑÐµÐ¹Ñ [.filename]#fxp0# подклÑÑÑн к " +"внеÑней ÑеÑи (ÐнÑеÑнеÑ), а [.filename]#xl0# â к внÑÑÑенней (ÐÐС). У маÑÐ¸Ð½Ñ Ñ " +"моÑÑом IP-адÑÐµÑ `1.2.3.4` (Ð²Ð°Ñ Ð¿ÑÐ¾Ð²Ð°Ð¹Ð´ÐµÑ Ð²ÑÑд ли вÑдаÑÑ Ð²Ð°Ð¼ Ñакой адÑеÑ, но " +"Ð´Ð»Ñ Ð½Ð°Ñего пÑимеÑа он Ð¿Ð¾Ð´Ñ Ð¾Ð´Ð¸Ñ)." + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:206 +#, no-wrap +msgid "" +"# Things that we have kept state on before get to go through in a hurry\n" +"add check-state\n" +msgstr "" +"# Things that we have kept state on before get to go through in a hurry\n" +"add check-state\n" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:211 +#, no-wrap +msgid "" +"# Throw away RFC 1918 networks\n" +"add drop all from 10.0.0.0/8 to any in via fxp0\n" +"add drop all from 172.16.0.0/12 to any in via fxp0\n" +"add drop all from 192.168.0.0/16 to any in via fxp0\n" +msgstr "" +"# Throw away RFC 1918 networks\n" +"add drop all from 10.0.0.0/8 to any in via fxp0\n" +"add drop all from 172.16.0.0/12 to any in via fxp0\n" +"add drop all from 192.168.0.0/16 to any in via fxp0\n" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:217 +#, no-wrap +msgid "" +"# Allow the bridge machine to say anything it wants\n" +"# (if the machine is IP-less do not include these rows)\n" +"add pass tcp from 1.2.3.4 to any setup keep-state\n" +"add pass udp from 1.2.3.4 to any keep-state\n" +"add pass ip from 1.2.3.4 to any\n" +msgstr "" +"# Allow the bridge machine to say anything it wants\n" +"# (if the machine is IP-less do not include these rows)\n" +"add pass tcp from 1.2.3.4 to any setup keep-state\n" +"add pass udp from 1.2.3.4 to any keep-state\n" +"add pass ip from 1.2.3.4 to any\n" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:222 +#, no-wrap +msgid "" +"# Allow the inside hosts to say anything they want\n" +"add pass tcp from any to any in via xl0 setup keep-state\n" +"add pass udp from any to any in via xl0 keep-state\n" +"add pass ip from any to any in via xl0\n" +msgstr "" +"# Allow the inside hosts to say anything they want\n" +"add pass tcp from any to any in via xl0 setup keep-state\n" +"add pass udp from any to any in via xl0 keep-state\n" +"add pass ip from any to any in via xl0\n" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:234 +#, no-wrap +msgid "" +"# TCP section\n" +"# Allow SSH\n" +"add pass tcp from any to any 22 in via fxp0 setup keep-state\n" +"# Allow SMTP only towards the mail server\n" +"add pass tcp from any to relay 25 in via fxp0 setup keep-state\n" +"# Allow zone transfers only by the secondary name server [dns2.nic.it]\n" +"add pass tcp from 193.205.245.8 to ns 53 in via fxp0 setup keep-state\n" +"# Pass ident probes. It is better than waiting for them to timeout\n" +"add pass tcp from any to any 113 in via fxp0 setup keep-state\n" +"# Pass the \"quarantine\" range\n" +"add pass tcp from any to any 49152-65535 in via fxp0 setup keep-state\n" +msgstr "" +"# TCP section\n" +"# Allow SSH\n" +"add pass tcp from any to any 22 in via fxp0 setup keep-state\n" +"# Allow SMTP only towards the mail server\n" +"add pass tcp from any to relay 25 in via fxp0 setup keep-state\n" +"# Allow zone transfers only by the secondary name server [dns2.nic.it]\n" +"add pass tcp from 193.205.245.8 to ns 53 in via fxp0 setup keep-state\n" +"# Pass ident probes. It is better than waiting for them to timeout\n" +"add pass tcp from any to any 113 in via fxp0 setup keep-state\n" +"# Pass the \"quarantine\" range\n" +"add pass tcp from any to any 49152-65535 in via fxp0 setup keep-state\n" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:240 +#, no-wrap +msgid "" +"# UDP section\n" +"# Allow DNS only towards the name server\n" +"add pass udp from any to ns 53 in via fxp0 keep-state\n" +"# Pass the \"quarantine\" range\n" +"add pass udp from any to any 49152-65535 in via fxp0 keep-state\n" +msgstr "" +"# UDP section\n" +"# Allow DNS only towards the name server\n" +"add pass udp from any to ns 53 in via fxp0 keep-state\n" +"# Pass the \"quarantine\" range\n" +"add pass udp from any to any 49152-65535 in via fxp0 keep-state\n" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:247 +#, no-wrap +msgid "" +"# ICMP section\n" +"# Pass 'ping'\n" +"add pass icmp from any to any icmptypes 8 keep-state\n" +"# Pass error messages generated by 'traceroute'\n" +"add pass icmp from any to any icmptypes 3\n" +"add pass icmp from any to any icmptypes 11\n" +msgstr "" +"# ICMP section\n" +"# Pass 'ping'\n" +"add pass icmp from any to any icmptypes 8 keep-state\n" +"# Pass error messages generated by 'traceroute'\n" +"add pass icmp from any to any icmptypes 3\n" +"add pass icmp from any to any icmptypes 11\n" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:250 +#, no-wrap +msgid "" +"# Everything else is suspect\n" +"add drop log all from any to any\n" +msgstr "" +"# Everything else is suspect\n" +"add drop log all from any to any\n" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:254 +msgid "" +"Those of you who have set up firewalls before may notice some things " +"missing. In particular, there are no anti-spoofing rules, in fact we did " +"_not_ add:" +msgstr "" +"Те из ваÑ, кÑо Ñанее наÑÑÑаивал межÑеÑевÑе ÑкÑанÑ, могÑÑ Ð·Ð°Ð¼ÐµÑиÑÑ Ð½ÐµÐºÐ¾ÑоÑÑе " +"оÑÑÑÑÑÑвÑÑÑие ÑлеменÑÑ. Ð ÑаÑÑноÑÑи, здеÑÑ Ð½ÐµÑ Ð¿Ñавил заÑиÑÑ Ð¾Ñ ÑпÑÑинга, и " +"ÑакÑиÑеÑки Ð¼Ñ _не_ добавили:" + +#. type: delimited block . 4 +#: documentation/content/en/articles/filtering-bridges/_index.adoc:258 +#, no-wrap +msgid "add deny all from 1.2.3.4/8 to any in via fxp0\n" +msgstr "add deny all from 1.2.3.4/8 to any in via fxp0\n" + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:264 +msgid "" +"That is, drop packets that are coming in from the outside claiming to be " +"from our network. This is something that you would commonly do to be sure " +"that someone does not try to evade the packet filter, by generating " +"nefarious packets that look like they are from the inside. The problem with " +"that is that there is _at least_ one host on the outside interface that you " +"do not want to ignore: the router. But usually, the ISP anti-spoofs at " +"their router, so we do not need to bother that much." +msgstr "" +"То еÑÑÑ, оÑбÑаÑÑваÑÑ Ð¿Ð°ÐºÐµÑÑ, коÑоÑÑе поÑÑÑпаÑÑ Ð¸Ð·Ð²Ð½Ðµ, ÑÑвеÑждаÑ, ÑÑо они из " +"наÑей ÑеÑи. ÐÑо ÑÑандаÑÑÐ½Ð°Ñ Ð¼ÐµÑа Ð´Ð»Ñ Ð¿ÑедоÑвÑаÑÐµÐ½Ð¸Ñ Ð¿Ð¾Ð¿ÑÑок Ð¾Ð±Ñ Ð¾Ð´Ð° " +"межÑеÑевого ÑкÑана пÑÑем генеÑаÑии вÑедоноÑнÑÑ Ð¿Ð°ÐºÐµÑов, коÑоÑÑе вÑглÑдÑÑ " +"Ñак, бÑдÑо они из внÑÑÑенней ÑеÑи. ÐÑоблема в Ñом, ÑÑо еÑÑÑ _как минимÑм_ " +"один Ñ Ð¾ÑÑ Ð½Ð° внеÑнем инÑеÑÑейÑе, коÑоÑÑй нелÑÐ·Ñ Ð¸Ð³Ð½Ð¾ÑиÑоваÑÑ: маÑÑÑÑÑизаÑоÑ. " +"Ðднако обÑÑно инÑеÑнеÑ-пÑÐ¾Ð²Ð°Ð¹Ð´ÐµÑ Ð¿ÑименÑÐµÑ Ð°Ð½ÑиÑпÑÑинг на Ñвоем " +"маÑÑÑÑÑизаÑоÑе, Ñак ÑÑо нам не нÑжно ÑлиÑком беÑпокоиÑÑÑÑ Ð¾Ð± ÑÑом." + +#. type: Plain text +#: documentation/content/en/articles/filtering-bridges/_index.adoc:267 +msgid "" +"The last rule seems to be an exact duplicate of the default rule, that is, " +"do not let anything pass that is not specifically allowed. But there is a " +"difference: all suspected traffic will be logged." *** 105 LINES SKIPPED ***