samba 3 (Создание контроллера домена [решено])

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

samba 3

Сообщение greengroon »

Пытаюсь на фре (192.168.20.1 в качестве шлюза для сети) создать контроллер домена. При попытке подключиться к домену на винХП (192.168.20.2) получаю такое сообщение

Код: Выделить всё

Вероятно, доменное имя "EVGENY" является NetBIOS-именем домена. Проверьте, что имя домена правильно зарегистрировано в WINS.

Если вы убеждены, что это имя не является NetBIOS-именем домена, то следующая информация поможет в исправлении ошибки в конфигурации DNS вашей сети.

При запросе DNS записи ресурса размещения службы (SRV), используемой для выяснения размещения контроллера домена для домена "EVGENY" произошла ошибка:

Произошла ошибка: "DNS-имя не существует."

(код ошибки: 0x0000232B RCODE_NAME_ERROR)

Опрос проводился для SRV-записи для _ldap._tcp.dc._msdcs.EVGENY

К возможным причинам ошибки относятся:

1. SRV-запись DNS не зарегистрирована в DNS

2. Одна или несколько зон из указанных ниже не включает делегирования своей дочерней зоне

EVGENY

. (корневая зона)

Для получения сведений об исправлении этой ошибки щелкните кнопку "Справка".

Вот конфиг самбы

Код: Выделить всё

[global]

    dos charset = cp866

    unix charset = koi8-r

    display charset = koi8-r

    workgroup = EVGENY

    server string = Samba Server

    interfaces = vr1

    log file = /var/log/samba/log.%m

    max log size = 50

    add user script = /usr/sbin/useradd %u

    add group script = /usr/sbin/groupadd %g

    add machine script = /usr/sbin/adduser -n -g machines -c Machine -d /dev/null -s /bin/false %u

    logon path = \\%L\Profiles\%U

    domain logons = Yes

    os level = 33

    preferred master = Yes

    domain master = Yes

    wins support = Yes

    hosts allow = 192.168.20.2, 192.168.2., 127.

    include = /usr/local/etc/smb.conf.



[homes]

    comment = Home Directories

    read only = No

    browseable = No



[netlogon]

    comment = Network Logon Service

    path = /usr/local/samba/lib/netlogon

    username = evgeny

    guest ok = Yes

    share modes = No

    volume = H



[Profiles]

    path = /usr/local/samba/profiles

    guest ok = Yes

    browseable = No



[printers]

    comment = All Printers

    path = /var/spool/samba

    printable = Yes

    browseable = No

название хоста у фри home
название домена evgeny
в файле /etc/hosts такая строчка 192.168.20.1 home.evgeny.com
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

Нужен ответ только на один вопрос. Правильно ли я понимаю, что для создания домена мне не поможет днс интернет провайдера, нужно поднимать свой днс сервер или dhcp?
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5497
ОС: Gentoo

Re: samba 3

Сообщение /dev/random »

iУведомление от модератора /dev/random
Вы просто не там тему создали, поэтому вам никто и не отвечает. Переношу в "Администрирование".
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: samba 3

Сообщение Ленивая Бестолочь »

greengroon писал(а):
24.09.2009 13:48
Нужен ответ только на один вопрос. Правильно ли я понимаю, что для создания домена мне не поможет днс интернет провайдера, нужно поднимать свой днс сервер или dhcp?

никакой днс вам НЕ поможет. с помощью днс винда ищет контроллеры active directory, а у вас samba(считай - nt 4.0).
даже если вы добьетесь с помощью _ldap._tcp.dc._msdcs.EVGENY того, чтобы она нашла домен контроллер работать не будет.
пропишите адрес сервера в wins на машине клиенте в св-вах tcp/ip вашего сетевого соединения.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: samba 3

Сообщение danger08 »

Проще всего так: подымите у себя dhcp- и dns-сервер.

Пропишите в конфиге dhcp - чтоб он назначал клиентам WINS-сервер (ваш PDC) и DNS - ваш.
А на своем DNS-сервере сделайте зоны для домена, и форвардинг запросов на сервера провайдера, если запрашиваемое имя неизвестно.
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

Проще всего так: подымите у себя dhcp- и dns-сервер.

Наверно, так и придется делать. В howto пишут что pdc легко делается, правда они дают пример, где клиенты получают адреса через dhcp. Итересно как же иначе сделать. Вот мой слегка измененный конфиг, который в теории должен работать (у клиента я указываю wins 192.168.20.1

Код: Выделить всё

[global]

    dos charset = cp866

    unix charset = koi8-r

    display charset = koi8-r

    workgroup = MYGROUP

    server string = Samba Server

    interfaces = vr1, 192.168.20.0/30, 192.168.20.1, 127.0.0.1

    bind interfaces only = Yes

    log level = 2

    log file = /var/log/samba/log.%m

    max log size = 50

    name resolve order = wins lmhosts host bcast

    logon script = logon.cmd

    domain logons = Yes

    os level = 33

    preferred master = Auto

    domain master = Yes

    wins server = 192.168.20.1

    hosts allow = 192.168.20.2, 192.168.20.1, 127.0.0.1

    hosts deny = ALL



[netlogon]

    path = /usr/local/samba/lib/netlogon

    write list = evgeny

    guest ok = Yes

    browseable = No



[profiles]

    path = /usr/local/samba/profiles

    read only = No

    create mask = 0600

    directory mask = 0700


в XP та же ошибка вылазит и никакого намека на подключение. Интересно что testparm не нравится строчка с netbios name, пишет что плохая (что бы я не указывал в ней и даже пустая не нравится). Сначала я писал так netbios name = home (в rc.conf у меня hostname="home"). Все безрезультатно (

P.S скоро буду спрашивать про named.conf )
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: samba 3

Сообщение Ленивая Бестолочь »

os level = 33

поставьте 255
и уберите из днс-ов все извращения типа _ldap._tcp.dc._msdcs.EVGENY
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

Ленивая Бестолочь писал(а):
24.09.2009 22:04
os level = 33

поставьте 255
и уберите из днс-ов все извращения типа _ldap._tcp.dc._msdcs.EVGENY

Поставил 255
в resolv.conf закомментировал строку domain evgeny
в rc.conf сделал hostname="home.evgeny.com"
в hosts у меня - 192.168.20.1 home.evgeny.com
192.168.20.2 dom

Результат тот же извращенский ))

P.S Уже читаю про днс и зоны ))
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: samba 3

Сообщение Ленивая Бестолочь »

greengroon писал(а):
24.09.2009 21:27
wins server = 192.168.20.1

вот это дело ещё зря поставили.
wins support = Yes
вместо него верните.

wins support - это значит, что самба будет wins сервером
wins server - не будет сервером, будет использовать другой сервер.
а вам надо, чтобы былв.

п.с. при правильно сконфигуренных винсах все будет работать не зависимо от того, что в днс.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

Убрал строку wins server, винда жалуетс про то же. Что возможно нетбиос имя и имя домена совпадают и про днс. Может винда корявая?))
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: samba 3

Сообщение Ленивая Бестолочь »

greengroon писал(а):
25.09.2009 12:04
Убрал строку wins server, винда жалуетс про то же. Что возможно нетбиос имя и имя домена совпадают и про днс. Может винда корявая?))

а строка про wins support = yes на месте?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: samba 3

Сообщение ivan2ksusr »

OMG, что бы ввести машинку в домен необходимо ее завести туда:
smbpasswd -w <password >установит пароль для админа самбы
ввести машинку в домен
smbpasswd -a -m <machine-name>
smbpasswd -a <user-name>
и для админа в smb.conf:
; domain administrators
domain admin group = @wheel
domain admin users = root

а вообще не понятно как и что вы делали, хотя бы источник указали бы откуда что брали, смотрите в сторону "samba pdc" или связку "samba + ldap", + в довесок ко всему если хотите крутить связку samba+ldap, то используйте smbldap-tools, в общем google вам в помощь
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: samba 3

Сообщение Ленивая Бестолочь »

ivan2ksusr писал(а):
25.09.2009 12:32
ввести машинку в домен

автор хочет в домен ввести винду. она у него домен не видит, проблема в этом.
smbpasswd -w <password >установит пароль для админа самбы

вы там лдап видите где-нибудь?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

а строка про wins support = yes на месте?

на месте
хотя бы источник указали бы откуда что брали

http://samba.org/samba/docs/man/Samba3-HOW....html#id2563524
OMG, что бы ввести машинку в домен необходимо ее завести туда:
smbpasswd -w <password >установит пароль для админа самбы
ввести машинку в домен
smbpasswd -a -m <machine-name>
smbpasswd -a <user-name>
и для админа в smb.conf:
; domain administrators
domain admin group = @wheel
domain admin users = root

В моем случае речь идет пока, чтобы хотя бы просто увидеть какую нибудь шару. Т.е. например я расчитываю если в XP кликнуть на сетевое окружение, потом на показать компьютеры сети, то должны появиться как минимум 2 значка - компьютер dom (сам клиент) и компьютер mygroup (домен самба). Пока я вижу только dom. До пользователей по моему еще рано.
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: samba 3

Сообщение ivan2ksusr »

Ленивая Бестолочь писал(а):
25.09.2009 12:58
ivan2ksusr писал(а):
25.09.2009 12:32
ввести машинку в домен

автор хочет в домен ввести винду. она у него домен не видит, проблема в этом.
smbpasswd -w <password >установит пароль для админа самбы

вы там лдап видите где-нибудь?

в том то и дело что бы машика увидела домен ее надо добавить туда, точней добавить запись в базу самбы, что есть такая то такая машинка и тд)
ldap в довесок шел, да по тексту его нет

выдержка из одной доки по samba:

Код: Выделить всё

To allow domain login from machines running Windows NT or Windows 2000, you need to create machine account for every machine. The machine account are special accounts with $ at the end, i.e. machine$.

Since there might be some problems creating them from Windows, it's easier to create them in advance directly on Unix. However, it is possible to set up add user script in smb.conf. See samba documentation for more.

To add machine account, use your system script, most likely adduser. If your system does not support user names with $ (i.e. FreeBSD), you must edit your password database to add it manualy. So on FreeBSD, use vipw.

The system accounts for machines do not need login shell neither home dir, so use false as login shell and /dev/null as home dir.

After adding system accounts, you must use smbpasswd to add Samba machine account. There you can use $ in usernames. So typical command will look like:

то что сейчас у автора получилось то что он видит только рабочую группу и все

вроде бы все так понял
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

To allow domain login from machines running Windows NT or Windows 2000


Чтобы залогниться, как я понимаю, должно вылезти окошко для логина, а его на моем этапе пока нет.
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: samba 3

Сообщение ivan2ksusr »

greengroon писал(а):
25.09.2009 13:49
To allow domain login from machines running Windows NT or Windows 2000


Чтобы залогниться, как я понимаю, должно вылезти окошко для логина, а его на моем этапе пока нет.

из smb.conf

Код: Выделить всё

...
# The add user script is used by a domain member to add local user accounts
# that have been authenticated by the domain controller, or when adding
# users via the Windows NT Tools (ie User Manager for Domains).

# Scripts for file (passwd, smbpasswd) backend:
# add user script = /usr/sbin/useradd -s /bin/false '%u'
# delete user script = /usr/sbin/userdel '%s'
# add user to group script = /usr/bin/gpasswd -a '%u' '%g'
# delete user from group script = /usr/bin/gpasswd -d '%u' '%g'
# set primary group script = /usr/sbin/usermod -g '%g' '%u'
# add group script = /usr/sbin/groupadd %g && getent group '%g'|awk -F: '{print $3}'
# delete group script = /usr/sbin/groupdel '%g'

...
# The add machine script is use by a samba server configured as a domain
# controller to add local machine accounts when adding machines to the domain.
# The script must work from the command line when replacing the macros,
# or the operation will fail. Check that groups exist if forcing a group.
# Script for domain controller for adding machines:
# add machine script = /usr/sbin/useradd -d /dev/null -g machines -c 'Machine Account' -s /bin/false -M '%u'
# Script for domain controller with LDAP backend for adding machines (please
# configure in /etc/samba/smbldap_conf.pm first):
# add machine script = /usr/sbin/smbldap-useradd -w -d /dev/null -c 'Machine Account' -s /bin/false '%u'

.

вот 2я часть интересная :) у тебя должна быть запись какая либо в базе самбы о том что машинка присутствует, когда ты win машинку добавляешь в домен, ты же делаешь так: поиск домена или вводишь его ручками, далее у тебя идет запрос логина и пароля администратора, если все проходит успешно то у тебя появляется надпись добро пожаловать в домен бла-бла-бла и просит перегрузиться что бы изменения вступили в силу. Если же ты пытаешься зайти через "Сетевое окружение", опять же выбираем домен, и здесь опять у тебя должа пройти авторизация логин/пароль - если такого нет то отфутболит тебя, по любому тебе надо завести пользователя домена а иначе тебя отфутболит опять же
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: samba 3

Сообщение Ленивая Бестолочь »

ivan2ksusr писал(а):
25.09.2009 13:46
в том то и дело что бы машика увидела домен ее надо добавить туда

вы как себе представляете то, что вы сказали без самбы?
чтобы добавить виндовую машину в домен надо "правой кнопкой по моему компьютеру, имя компьютера, изменить, ....".
я не спорю, что в случае с самбой надо эту команду (когда не используются скрипты), но все же у автора проблема несколько раньше вылезает.



ivan2ksusr писал(а):
25.09.2009 13:58
вот 2я часть интересная smile.gif у тебя должна быть запись какая либо в базе самбы о том что машинка присутствует, когда ты win машинку добавляешь в домен, ты же делаешь так: поиск домена или вводишь его ручками, далее у тебя идет запрос логина и пароля администратора, если все проходит успешно то у тебя появляется надпись добро пожаловать в домен бла-бла-бла и просит перегрузиться что бы изменения вступили в силу. Если же ты пытаешься зайти через "Сетевое окружение", опять же выбираем домен, и здесь опять у тебя должа пройти авторизация логин/пароль - если такого нет то отфутболит тебя, по любому тебе надо завести пользователя домена а иначе тебя отфутболит опять же

честно говоря я лично думал, что у автора проблема именно на этом этапе.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: samba 3

Сообщение ivan2ksusr »

стоп, где я указал то что "без самбы? " что то я запутался уже Оо

а что покажет:
#ps -axj | grep smb
и
#testparm
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

Если же ты пытаешься зайти через "Сетевое окружение", опять же выбираем домен,

Ребят я же уже написал. В том то и дело, что не могу я выбрать домен, потому что нет такого значка. Поэтому до логирования я думаю что рано еще.
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: samba 3

Сообщение ivan2ksusr »

Ребят я же уже написал. В том то и дело, что не могу я выбрать домен, потому что нет такого значка. Поэтому до логирования я думаю что рано еще.

выводы покажи то что я выше написал
+
вот здесь почитай , хоть статья и старая, но думаю немного поможет :)
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

Выводы такие
на ps -axj | grep smb ничего не показывает, вернее только это
root 5587 5585 5586 5577 2 S+ v0 0:00, 00 grep smp
(примечание, я запускаю самбу и swat через inetd)
команда testparm говорит что
Processing section "[netlogon]"
Processing section "[profiles]"
Loaded services file OK.
Server role: ROLE_DOMAIN_PDC
далее предлагается нажать ентер чтобы увидеть все настройки, т.е. весь мой конфиг, который выше (кроме некоторых параметров, например wins)
P.S пошел читать лисяру)
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: samba 3

Сообщение danger08 »

Вот те раз, у вас samba просто не запущена.
Почему не запустилась - читайте логи (/var/log/samba).

Кстати, я всегда пускаю standalone, а не в inetd/xinetd etc.
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: samba 3

Сообщение ivan2ksusr »

greengroon писал(а):
25.09.2009 14:46
Выводы такие
на ps -axj | grep smb ничего не показывает, вернее только это
root 5587 5585 5586 5577 2 S+ v0 0:00, 00 grep smp
(примечание, я запускаю самбу и swat через inetd)
команда testparm говорит что
Processing section "[netlogon]"
Processing section "[profiles]"
Loaded services file OK.
Server role: ROLE_DOMAIN_PDC
далее предлагается нажать ентер чтобы увидеть все настройки, т.е. весь мой конфиг, который выше (кроме некоторых параметров, например wins)
P.S пошел читать лисяру)

у вас samba не стартовала, разбираемся дальше :) читаем и вкуривам лисяру тогда )
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

Вот те раз, у вас samba просто не запущена.

Насколько я понимаю инетд слушает сокеты и запускает службу только когда к ней идет подключение. (мой топик о том как я не могу подключиться к самба домену). Забуду пока про инетд, поэтому в rcconf я закоментировал инетд и сделал вместо этого samba_enable="YES"
Вывод ps такой
root 7446 1 7446 7446 0 Is ?? 0:00,02 /usr/local/sbin/smbd -
root 7453 7446 7446 0 I ?? 0:00,00 /usr/local/sbin/smbd -

Ну не в запуске же самбы дело?
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

# net join home
в ответ получаю
Unable to find a suitable server
# smbpasswd -a -m home
в ответ
Failed to modify password entry for user $home

P.S. Статья лисяры кажется мне не помогла)
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: samba 3

Сообщение ivan2ksusr »

greengroon писал(а):
25.09.2009 18:31
# net join home
в ответ получаю
Unable to find a suitable server
# smbpasswd -a -m home
в ответ
Failed to modify password entry for user $home

P.S. Статья лисяры кажется мне не помогла)

где то вы накосячили :)
попробую на виртуалке на выходных поднять samba-pdc, отпишу о результатах :)
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: samba 3

Сообщение danger08 »

А порты для samba открыты, на файерволе?
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

Я тут кое чего приметил в логах nmbd при попытке ввести сервер в домен командой net rpc join
Вот такая часть лога
become_domain_master_query_success:
There is already a domain master browser at IP (в этом месте показывает мой внешний ай пи на внешнем интерфейсе vr0, т.е ай пи провайдера) for workgroup MYGROUP registered on subnet UNICAST_SUBNET.
libsmb/nmblib.c:send_udp(839)
Packet send failed to 192.168.20.255(138) ERRNO=Operation not permitted
Какая GNUсная, GNUсная жизнь...
Спасибо сказали:
Аватара пользователя
greengroon
Сообщения: 119
ОС: Ubuntu 9.04, FreeBSD 7.2

Re: samba 3

Сообщение greengroon »

А порты для samba открыты, на файерволе?

да вроде все нормально, но лучше посмотрите

Код: Выделить всё

ext_if="vr0"
int_if="vr1"
lan_net="192.168.20.0/30"
table <bogus_networks> { 0.0.0.0/7, 2.0.0.0/8, 5.0.0.0/8, 10.0.0.0/8, \
23.0.0.0/8, 27.0.0.0/8, 31.0.0.0/8, 70.0.0.0/7, 72.0.0.0/5, 83.0.0.0/8 \
84.0.0.0/6, 88.0.0.0/5, 96.0.0.0/3, 127.0.0.0/8, 128.0.0.0/16, 128.66.0.0/16, \
169.254.0.0/16, 172.16.0.0, 191.255.0.0/16, 192.0.0.0/19, 192.0.48.0/20, \
192.0.64.0/18, 192.0.128.0/17, 192.168.0.0/16, 197.0.0.0/8, 201.0.0.0/8, \
204.152.64.0/23, 219.0.0.0/8, 220.0.0.0/6, 224.0.0.0/3, 240.0.0.0/4 }

set skip on lo0

scrub in all

nat on $ext_if from $lan_net to any -> $ext_if
rdr on $int_if proto tcp from $lan_net to any port 80 -> 192.168.20.1 port 8080
#pass all
block all

antispoof quick for { lo0, $int_if, $ext_if }
block drop in log quick on $ext_if from <bogus_networks> to any
block drop in log quick on $int_if from !$int_if:network to any

block in quick from urpf-failed

pass in on $int_if from $lan_net to any
pass out on $int_if from any to $lan_net

pass out on $ext_if proto { tcp udp icmp } all modulate state
Какая GNUсная, GNUсная жизнь...
Спасибо сказали: