172 похожих чатов

На linux роутере есть такое правило для выхода в сеть

(+NAT)
iifname "lan.50" ip saddr 10.X.X.0/24 oifname "wan" accept
С ним есть проблема, оно разрешает так же выход в локальные сети вышестоящего роутера, как это лучше исправить?
Думаю сделать map со списком глобальных подсветкой и вставить в это правило daddr с этим списком

3 ответов

7 просмотров

Не проще перед этим правилом вставить дроп на daddr приватных префиксов коих СИЛЬНО меньше?

Виталий- Автор вопроса
sexxst
Не проще перед этим правилом вставить дроп на dadd...

Можно и так, но конкретно мне лучше через accept, у меня так правила организованы, а то что чуть больше префиксов - ничего страшного

nft ... iifname "lan.50" ip saddr 10.X.X.0/24 oifname "wan" ip daddr != { 10.0.0.0/8, 172.12.0.0/12, 192.168.0.0/16 } accept

Похожие вопросы

Обсуждают сегодня

я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
100
в сях есть множество как в питоне? для удаление дубликатов
Linus
25
читать файл максимально быстро? странный вопрос))
zamtmn
53
Я хочу запустить свой проект в тг. Что-то между пирамидой и майнилкой. Еще подобного ничего не было. Уникальная идея. Нужен именно не бот, а приложение. С ввод, выводом тон...
Павел А.
6
а как бы вылезти из ИО, что то типа IO -> Ether или в какую сторону смотреть ? что то туплю
Fedor
14
тоесть, указав return eax, сгенерируется никому ненужная инструкция mov eax,eax ?
Aiwan \ (•◡•) / _bot
24
How to create an OS in C? what to study?
Linus
18
а зачем этот вопрос для удаления из чата?
Mёdkinson Medvezhkin
63
Всем доброго вечера! Хочу поделиться своим злоключением с человеком, который, как оказалось сюда тоже скидывал свое резюме. Жаль, что я вашу группу не нашел раньше… человек ки...
Роман Ахмедзянов
4
Реально в одиночку написать игровой движок на Си?
ㅤ (SVO)
11
Карта сайта