From owner-freebsd-users-jp@freebsd.org Thu Jun 30 04:06:11 2016 Return-Path: Delivered-To: freebsd-users-jp@mailman.ysv.freebsd.org Received: from mx1.freebsd.org (mx1.freebsd.org [IPv6:2001:1900:2254:206a::19:1]) by mailman.ysv.freebsd.org (Postfix) with ESMTP id 508B6B878B4 for ; Thu, 30 Jun 2016 04:06:11 +0000 (UTC) (envelope-from maruyama@ism.ac.jp) Received: from garbha.ism.ac.jp (garbha.ism.ac.jp [133.58.120.13]) by mx1.freebsd.org (Postfix) with ESMTP id 0DEC12E1B for ; Thu, 30 Jun 2016 04:06:10 +0000 (UTC) (envelope-from maruyama@ism.ac.jp) Received: from indra.ism.ac.jp (garbha.ism.ac.jp [133.58.120.13]) by garbha.ism.ac.jp (8.15.2/8.15.2) with ESMTPS id u5U3xpTo050496 (version=TLSv1.2 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256 verify=NO); Thu, 30 Jun 2016 12:59:51 +0900 (JST) (envelope-from maruyama@ism.ac.jp) Received: (from maruyama@localhost) by indra.ism.ac.jp (8.15.2/8.15.2/Submit) id u5U3xpEO011120; Thu, 30 Jun 2016 12:59:51 +0900 (JST) (envelope-from maruyama@ism.ac.jp) X-Authentication-Warning: indra.ism.ac.jp: maruyama set sender to maruyama@ism.ac.jp using -f From: maruyama@ism.ac.jp (=?iso-2022-jp?B?GyRCNF07M0Q+PjsbKEI=?=) To: freebsd-users-jp@freebsd.org Organization: =?iso-2022-jp?B?GyRCRX03Vz90TX04JjVmPWobKEI=?= Reply-To: maruyama@ism.ac.jp Date: Thu, 30 Jun 2016 12:59:50 +0900 Message-ID: MIME-Version: 1.0 Content-Type: text/plain; charset=iso-2022-jp Subject: [FreeBSD-users-jp 95826] =?iso-2022-jp?b?aXBmdxskQiRIGyhCRE5T?= X-BeenThere: freebsd-users-jp@freebsd.org X-Mailman-Version: 2.1.22 Precedence: list List-Id: Discussion relevant to FreeBSD communities in Japan List-Unsubscribe: , List-Archive: List-Post: List-Help: List-Subscribe: , X-List-Received-Date: Thu, 30 Jun 2016 04:06:11 -0000 統計数理研究所の丸山です。 PC-BSD 10.x ではipfw がデフォルトでon になっているため、否応もなくipfw のことを勉強せざるを得なくなったのですが、どうも私のアタマでは理解できな い現象に遭遇したので、ここにお尋ねします。ipfw の設定によってDNSが引けな くなってしまうのです。 /etc/ipfw.custom に ipfw -q add 110 allow ip from 133.58.124.49 to any のようなルールを入れて、ipfw を再起動します。 service ipfw restart ただし、ここに 133.58.124.49 は default route に向かっているインターフェー スです。 # netstat -rn |head Routing tables Internet: Destination Gateway Flags Netif Expire default 133.58.124.99 UGS bge0 127.0.0.1 link#3 UH lo0 133.58.15.0/24 link#2 U bge1 133.58.15.113 link#2 UHS lo0 133.58.124.0/24 link#1 U bge0 133.58.124.49 link#1 UHS lo0 という感じ。すると、あろうことか、 DNSが引けなくなってしまうのです。 # dig @dns-x.ism.ac.jp ism.ac.jp ns dig: couldn't get address for 'dns-x.ism.ac.jp': failure "deny" ではなく "allow" なのにパケットが受け取れなくなる、というのは どうも私のアタマでは理解できません。お助けください。 なお、上記 allow が default route に向かっていないインターフェースのアド レスの場合には、問題は起きません。 10.2, 10.3 ともに同じ症状です。 よろしく。 -------- 丸山直昌@統計数理研究所