nf_lifetime 1
ip xxx.xxx.xxx.xxx
port 9996
force tun*
force wi0
force rl0
force rl1
ignore all
hash lo 64
hash all 32
heap 65536
dump 5
log /var/log/ndsad.log
ndsad[85693]: `tun0': new device
ndsad[85693]: `tun0' thread started successfully.
ndsad[85693]: `tun0' thread is preparing for PCAP loop call
а в логах вот что:
ndsad[16019]: `tun0': new device
ndsad[16022]: `tun0' thread started successfully.
ndsad[16022]: `tun0' thread is preparing for dummy loop call
Уж не знаю поможет ли, у меня тоже была похожая хрень. Вылечилась ключиком, который указывает этот конфиг, т.е.
(часть ndsad.sh)
echo "Starting ndsad"
$START -c /netup/utm5/ndsad.conf -d -w&
Столкнулся недавно с тем же самым: ndsad нормально запускается, пишет что слушает интерфейс, но по tcpdump ничего не шлет. Вылечилось откатом на более старую версию(точно не помню какую).
Кто бы спорил... Вот только с tun* под FreeBSD у него какие-то непонятные проблемы - через некоторое время после старта начинают сильно расходится данные.
S писал(а):трафик можно слушать прямо из цепочки FORWARD предварительно его отвильтровав от нежелательного трафика по 135-139 и 445 портам...
Дельта Сервис писал(а):Столкнулся недавно с тем же самым: ndsad нормально запускается, пишет что слушает интерфейс, но по tcpdump ничего не шлет. Вылечилось откатом на более старую версию(точно не помню какую).
Как ни странно по обратной петле он работает , а вот передать стрим ядру на удаленной машине не может . С 0.0.3-029-PCAP-static все замечательно , правда у меня статистика снимается с одного физического интерфейса .