From owner-freebsd-users-jp@freebsd.org Fri Jul 1 01:35:03 2016 Return-Path: Delivered-To: freebsd-users-jp@mailman.ysv.freebsd.org Received: from mx1.freebsd.org (mx1.freebsd.org [IPv6:2001:1900:2254:206a::19:1]) by mailman.ysv.freebsd.org (Postfix) with ESMTP id 41608B88C46 for ; Fri, 1 Jul 2016 01:35:03 +0000 (UTC) (envelope-from maruyama@ism.ac.jp) Received: from garbha.ism.ac.jp (garbha.ism.ac.jp [133.58.120.13]) by mx1.freebsd.org (Postfix) with ESMTP id F1DE9251D for ; Fri, 1 Jul 2016 01:35:02 +0000 (UTC) (envelope-from maruyama@ism.ac.jp) Received: from indra.ism.ac.jp (garbha.ism.ac.jp [133.58.120.13]) by garbha.ism.ac.jp (8.15.2/8.15.2) with ESMTPS id u611Yxmj067666 (version=TLSv1.2 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256 verify=NO); Fri, 1 Jul 2016 10:34:59 +0900 (JST) (envelope-from maruyama@ism.ac.jp) Received: (from maruyama@localhost) by indra.ism.ac.jp (8.15.2/8.15.2/Submit) id u611YxeY037431; Fri, 1 Jul 2016 10:34:59 +0900 (JST) (envelope-from maruyama@ism.ac.jp) X-Authentication-Warning: indra.ism.ac.jp: maruyama set sender to maruyama@ism.ac.jp using -f From: maruyama@ism.ac.jp (=?iso-2022-jp?B?GyRCNF07M0Q+PjsbKEI=?=) To: freebsd-users-jp@freebsd.org In-Reply-To: (maruyama@ism.ac.jp) Organization: =?iso-2022-jp?B?GyRCRX03Vz90TX04JjVmPWobKEI=?= Reply-To: maruyama@ism.ac.jp Date: Fri, 01 Jul 2016 10:34:58 +0900 Message-ID: MIME-Version: 1.0 Content-Type: text/plain; charset=iso-2022-jp Subject: [FreeBSD-users-jp 95838] Re: =?iso-2022-jp?b?aXBmdxskQiRIGyhCRE5T?= X-BeenThere: freebsd-users-jp@freebsd.org X-Mailman-Version: 2.1.22 Precedence: list List-Id: Discussion relevant to FreeBSD communities in Japan List-Unsubscribe: , List-Archive: List-Post: List-Help: List-Subscribe: , X-List-Received-Date: Fri, 01 Jul 2016 01:35:03 -0000 統計数理研究所の丸山です。 自分で多少の実験をやってみました。以下の4つのうち設定3はうまく動きません でした。自アドレス192.168.255.1 がrule 1200 の 192.168.255.0:255.255.255.0 に先にマッチしてしまうので、rule 1201 は無意 味になってしまう、ということですね。他の3つはいずれも見掛け上問題を生じ ていないので、私には優劣は判断できません。 ま、設定2を採用しておくことにします。 >設定1 >ipfw -q add 1200 allow ip from 192.168.255.1 to any keep-state >ipfw -q add 1200 allow ip from 192.168.255.0:255.255.255.0 to any > >設定2 >ipfw -q add 1200 allow ip from 192.168.255.1 to any keep-state >ipfw -q add 1201 allow ip from 192.168.255.0:255.255.255.0 to any > >設定3 >ipfw -q add 1201 allow ip from 192.168.255.1 to any keep-state >ipfw -q add 1200 allow ip from 192.168.255.0:255.255.255.0 to any > >設定4 >ipfw -q add 1200 allow ip from 192.168.255.0:255.255.255.0 to any keep-state > >のどれが「正解」、あるいはお勧めでしょうか。 > >localhost = 192.168.255.1 で、 DNSサーバーへの query はこのインターフェー >スを通ります。 > >(恥ずかしながら keep-state の意味がわかっていないので、こういう質問をし >ております。) -------- 丸山直昌@統計数理研究所