маршрутизатор - нужна идея

From
Sergey Semin (2:6001/10.26)
To
Vladimir Bobarikin
Date
2007-01-14T23:23:50Z
Area
RU.UNIX.BSD
Привет, Vladimir!
14 Jan 07  19:55:24, Vladimir Bobarikin -> Sergey Semin...

[Sorry, skipped] 
 SS>> После поднятия VPN-соединения появляется два внешних интеpефейса и не
 SS>> очень понятно, куда и как NAT-ить тpафик из сети 172.16.0.0/29.
 SS>> Получается, что его надо натить на оба интеpфейса одновpеменно, что
 SS>> как-то кpиво :( Посему нужна идея pеализации (в деталях попpобую
 SS>> pазобpаться сам). Мои мысли:
 VB> ipnat выручить. имхо, он более гибкий.
 VB> Но должно быть достаточо указать интерфейс через который инетрнет
 VB> бежит, т.е если это впн-фейс, то укажи не сетевку просто а ng0

 VB> map xl0 from 172.16.0.0/29 ! to 172.16.0.0/29 -> ТВОЙ_ИП_на_xl0/32
 VB> map ng0 from 172.16.0.0/29 ! to 172.16.0.0/29 -> ТВОЙ_ИП_на_ng0/32

Ага, что-то прорисовывается.... Я вот тоже уже ipnat поставил, сижу правила кручу... По крайней мере - их два не надо запускать и париться с этим :)

В первом правиле, наверное, будет правильнее вместо ТВОЙ_ИП_на_xl0/32 написать имя интерефейса?

И интересно - а если ТВОЙ_ИП_на_ng0 неизвестен (у меня статический за доп.плату, но для общего развития хотелось бы понять, ибо часто он бывает случайный из диапазона адресов прова при таких схемах)? Как будет выглядеть тогда это правило?

--- Серёга
 * Origin: Dizel Station (2:6001/10.26)
SEEN-BY: 50/12 400/814 450/1024 5000/5000 5011/13 5012/46 5015/28 5019/26
SEEN-BY: 5020/400 545 2238 2395 2871 4441 5021/29 5025/3 5027/12 5030/1957
SEEN-BY: 5035/38 5045/7 5054/1 4 8 9 11 28 35 36 37 45 66 67 70 75 84 85
SEEN-BY: 5059/9 5062/10 5063/3 5064/7 5076/1 5077/70 5084/9 5085/13 5095/20
SEEN-BY: 5096/18 6001/5 10
PATH: 6001/10 5020/545 5054/1 37