<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Freebsd &#8902; Clip-Clap</title>
	<atom:link href="https://clip-clap.ru/tag/freebsd/feed/" rel="self" type="application/rss+xml" />
	<link>https://clip-clap.ru/tag/freebsd/</link>
	<description></description>
	<lastBuildDate>Sun, 02 Aug 2026 09:24:30 +0000</lastBuildDate>
	<language>ru-RU</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.4</generator>

<image>
	<url>https://clip-clap.ru/wp-content/uploads/2020/07/cropped-favicon-32x32.png</url>
	<title>Freebsd &#8902; Clip-Clap</title>
	<link>https://clip-clap.ru/tag/freebsd/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Перенос FreeBSD на новый сервер: ZFS, rsync, backup и проверка после миграции</title>
		<link>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%b2%d0%be%d1%81%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%bb%d0%b5%d0%bd%d0%b8%d0%b5-%d0%b8%d0%bb%d0%b8-%d0%bf%d0%b5%d1%80%d0%b5%d0%bd%d0%be%d1%81-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0-freebsd/</link>
					<comments>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%b2%d0%be%d1%81%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%bb%d0%b5%d0%bd%d0%b8%d0%b5-%d0%b8%d0%bb%d0%b8-%d0%bf%d0%b5%d1%80%d0%b5%d0%bd%d0%be%d1%81-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0-freebsd/#respond</comments>
		
		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Sun, 09 Aug 2020 13:54:43 +0000</pubDate>
				<category><![CDATA[Freebsd]]></category>
		<category><![CDATA[fsbackup]]></category>
		<guid isPermaLink="false">https://clip-clap.ru/?p=1515</guid>

					<description><![CDATA[<p>Практический план переноса FreeBSD на новое железо или VM: инвентаризация, ZFS send/receive, rsync для UFS, конфиги, сеть, загрузчик и проверка сервисов.</p>
<p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%b2%d0%be%d1%81%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%bb%d0%b5%d0%bd%d0%b8%d0%b5-%d0%b8%d0%bb%d0%b8-%d0%bf%d0%b5%d1%80%d0%b5%d0%bd%d0%be%d1%81-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0-freebsd/">Перенос FreeBSD на новый сервер: ZFS, rsync, backup и проверка после миграции</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">Перенос FreeBSD лучше воспринимать не как копирование диска, а как контролируемую миграцию системы. Главная задача — перенести данные и конфигурацию так, чтобы новый сервер загрузился, получил правильную сеть и запустил сервисы без потери прав и служебных данных.</p><h2 class="wp-block-heading">1. Инвентаризация до переноса</h2><ul class="wp-block-list"><li>версия FreeBSD и архитектура;</li><li>список пакетов и сервисов;</li><li><code>/etc/rc.conf</code>, <code>/etc/loader.conf</code>, cron и локальные конфиги;</li><li>сетевые интерфейсы, VLAN, маршруты и firewall;</li><li>пулы ZFS или файловые системы UFS;</li><li>сертификаты, SSH-ключи и данные приложений.</li></ul><h2 class="wp-block-heading">2. Для ZFS удобнее репликация</h2><p class="wp-block-paragraph">Если данные находятся на отдельных ZFS datasets, используйте snapshot и <code>zfs send</code>/<code>zfs receive</code>. Это сохраняет свойства datasets и хорошо подходит для полной или инкрементальной передачи.</p><pre class="wp-block-code"><code>zfs snapshot -r zroot/data@migrate
zfs send -R zroot/data@migrate | ssh newhost zfs receive -u backup/data</code></pre><p class="wp-block-paragraph">Для production сначала сделайте начальную передачу заранее, а перед переключением остановите изменяющие данные сервисы и отправьте финальную дельту.</p><h2 class="wp-block-heading">3. Для UFS и обычных каталогов</h2><p class="wp-block-paragraph">Можно использовать <code>rsync</code> с сохранением прав, владельцев и времён. Особое внимание уделяйте ACL, extended attributes и файловым флагам — простое <code>cp -r</code> для системного переноса недостаточно.</p><h2 class="wp-block-heading">4. Не копируйте сетевую конфигурацию вслепую</h2><p class="wp-block-paragraph">На новом сервере имена интерфейсов могут отличаться. До первого удалённого запуска подготовьте консольный доступ и проверьте <code>rc.conf</code>, default gateway, DNS, VLAN и правила PF/IPFW.</p><h2 class="wp-block-heading">5. Проверка после переключения</h2><ul class="wp-block-list"><li>загрузка без ошибок;</li><li>состояние ZFS и дисков;</li><li>сеть и DNS;</li><li>список слушающих портов;</li><li>логи сервисов;</li><li>права на данные;</li><li>backup и мониторинг;</li><li>работа приложений с реального клиента.</li></ul><p class="wp-block-paragraph"><strong>Итог:</strong> хороший перенос FreeBSD — это заранее протестированный план с резервной копией и возможностью вернуть старый сервер. ZFS значительно упрощает миграцию, но не отменяет проверку конфигурации и приложений.</p><p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%b2%d0%be%d1%81%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%bb%d0%b5%d0%bd%d0%b8%d0%b5-%d0%b8%d0%bb%d0%b8-%d0%bf%d0%b5%d1%80%d0%b5%d0%bd%d0%be%d1%81-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0-freebsd/">Перенос FreeBSD на новый сервер: ZFS, rsync, backup и проверка после миграции</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%b2%d0%be%d1%81%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%bb%d0%b5%d0%bd%d0%b8%d0%b5-%d0%b8%d0%bb%d0%b8-%d0%bf%d0%b5%d1%80%d0%b5%d0%bd%d0%be%d1%81-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0-freebsd/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Squid на FreeBSD: установка, ACL, HTTPS CONNECT и проверка работы</title>
		<link>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%83%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%ba%d0%b0-%d0%b8-%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-%d0%bf%d1%80%d0%be%d0%ba%d1%81%d0%b8-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0/</link>
					<comments>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%83%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%ba%d0%b0-%d0%b8-%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-%d0%bf%d1%80%d0%be%d0%ba%d1%81%d0%b8-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0/#respond</comments>
		
		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Sat, 08 Aug 2020 22:36:48 +0000</pubDate>
				<category><![CDATA[Freebsd]]></category>
		<category><![CDATA[sams2]]></category>
		<category><![CDATA[squid]]></category>
		<guid isPermaLink="false">https://clip-clap.ru/?p=1483</guid>

					<description><![CDATA[<p>Пошаговая настройка Squid на FreeBSD: установка через pkg, резервная копия, ACL для LAN, HTTPS CONNECT, PF, тесты, журналы и откат.</p>
<p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%83%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%ba%d0%b0-%d0%b8-%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-%d0%bf%d1%80%d0%be%d0%ba%d1%81%d0%b8-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0/">Squid на FreeBSD: установка, ACL, HTTPS CONNECT и проверка работы</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">Ниже — рабочая конфигурация forward proxy на FreeBSD. Пример рассчитан на LAN <code>192.168.1.0/24</code>, адрес сервера <code>192.168.1.10</code> и порт Squid <code>3128</code>.</p><h2 class="wp-block-heading">1. Проверяем систему</h2><pre class="wp-block-code"><code>freebsd-version
uname -a
ifconfig
netstat -rn
sockstat -4 -l
df -h</code></pre><h2 class="wp-block-heading">2. Устанавливаем Squid</h2><pre class="wp-block-code"><code>pkg update
pkg install squid
squid -v
sysrc squid_enable=YES</code></pre><h2 class="wp-block-heading">3. Создаём резервную копию</h2><pre class="wp-block-code"><code>mkdir -p /root/squid-backup
cp -a /usr/local/etc/squid/squid.conf /root/squid-backup/squid.conf.$(date +%F-%H%M)</code></pre><h2 class="wp-block-heading">4. Настраиваем squid.conf</h2><pre class="wp-block-code"><code>cat &gt; /usr/local/etc/squid/squid.conf &lt;&lt;'EOF'
http_port 192.168.1.10:3128
visible_hostname proxy-freebsd
acl localnet src 192.168.1.0/24
acl SSL_ports port 443
acl Safe_ports port 80 443
acl CONNECT method CONNECT
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access allow localnet
http_access deny all
access_log stdio:/var/log/squid/access.log
cache_log /var/log/squid/cache.log
coredump_dir /var/squid/cache
EOF
squid -k parse</code></pre><h2 class="wp-block-heading">5. Готовим каталоги и запускаем сервис</h2><pre class="wp-block-code"><code>service squid onestop 2&gt;/dev/null || true
squid -z
service squid start
service squid status
sockstat -4 -l | grep 3128</code></pre><h2 class="wp-block-heading">6. Разрешаем порт в PF</h2><p class="wp-block-paragraph">Если PF уже используется, добавьте правило только для доверенной сети:</p><pre class="wp-block-code"><code>cp /etc/pf.conf /root/squid-backup/pf.conf.$(date +%F-%H%M)
echo 'pass in on em1 proto tcp from 192.168.1.0/24 to 192.168.1.10 port 3128' &gt;&gt; /etc/pf.conf
pfctl -nf /etc/pf.conf
pfctl -f /etc/pf.conf
pfctl -sr</code></pre><p class="wp-block-paragraph">Замените <code>em1</code> на LAN-интерфейс сервера.</p><h2 class="wp-block-heading">7. Проверяем с клиента</h2><pre class="wp-block-code"><code>curl -I -x http://192.168.1.10:3128 http://example.com
curl -I -x http://192.168.1.10:3128 https://example.com</code></pre><h2 class="wp-block-heading">8. Проверяем журналы</h2><pre class="wp-block-code"><code>tail -f /var/log/squid/access.log
tail -n 100 /var/log/squid/cache.log
grep -E 'TCP_MISS|TCP_TUNNEL|DENIED' /var/log/squid/access.log | tail -n 30</code></pre><h2 class="wp-block-heading">9. Перезагрузка конфигурации</h2><pre class="wp-block-code"><code>squid -k parse
service squid reload
service squid status</code></pre><h2 class="wp-block-heading">10. Диагностика</h2><pre class="wp-block-code"><code>sockstat -4 -l | grep squid
tcpdump -ni em1 tcp port 3128
service squid status
squid -k check
tail -n 200 /var/log/squid/cache.log</code></pre><h2 class="wp-block-heading">11. Rollback</h2><pre class="wp-block-code"><code>service squid stop
cp /root/squid-backup/squid.conf.TIMESTAMP /usr/local/etc/squid/squid.conf
squid -k parse
service squid start
cp /root/squid-backup/pf.conf.TIMESTAMP /etc/pf.conf
pfctl -f /etc/pf.conf</code></pre><p class="wp-block-paragraph"><strong>Критерий успеха:</strong> Squid слушает только LAN-адрес на TCP 3128, HTTP и HTTPS через CONNECT открываются с клиента, запросы видны в access.log, а обращения не из доверенной сети получают отказ.</p><p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%83%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%ba%d0%b0-%d0%b8-%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-%d0%bf%d1%80%d0%be%d0%ba%d1%81%d0%b8-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0/">Squid на FreeBSD: установка, ACL, HTTPS CONNECT и проверка работы</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%83%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%ba%d0%b0-%d0%b8-%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-%d0%bf%d1%80%d0%be%d0%ba%d1%81%d0%b8-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Роутер на FreeBSD: настраиваем NAT и PF с понятной проверкой каждого шага</title>
		<link>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%80%d0%be%d1%83%d1%82%d0%b5%d1%80-%d0%bd%d0%b0-freebsd-10-%d0%b4%d0%bb%d1%8f-%d0%b4%d0%be%d1%81%d1%82%d1%83%d0%bf%d0%b0-%d0%b2-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82/</link>
					<comments>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%80%d0%be%d1%83%d1%82%d0%b5%d1%80-%d0%bd%d0%b0-freebsd-10-%d0%b4%d0%bb%d1%8f-%d0%b4%d0%be%d1%81%d1%82%d1%83%d0%bf%d0%b0-%d0%b2-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82/#respond</comments>
		
		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Sat, 08 Aug 2020 22:30:31 +0000</pubDate>
				<category><![CDATA[Freebsd]]></category>
		<category><![CDATA[роутер]]></category>
		<guid isPermaLink="false">https://clip-clap.ru/?p=1481</guid>

					<description><![CDATA[<p>Живая пошаговая инструкция по превращению FreeBSD в роутер: схема LAN/WAN, включение маршрутизации, PF, NAT, DHCP, тесты, диагностика и безопасный откат.</p>
<p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%80%d0%be%d1%83%d1%82%d0%b5%d1%80-%d0%bd%d0%b0-freebsd-10-%d0%b4%d0%bb%d1%8f-%d0%b4%d0%be%d1%81%d1%82%d1%83%d0%bf%d0%b0-%d0%b2-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82/">Роутер на FreeBSD: настраиваем NAT и PF с понятной проверкой каждого шага</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">В этой инструкции мы превратим обычный сервер FreeBSD с двумя сетевыми интерфейсами в полноценный шлюз для небольшой сети. В результате клиенты из LAN будут получать адреса, выходить в интернет через один внешний IP, а незапрошенные подключения со стороны WAN будут блокироваться.</p><p class="wp-block-paragraph">Пример рассчитан на следующую схему: внешний интерфейс <code>em0</code> получает адрес от провайдера, внутренний <code>em1</code> обслуживает сеть <code>192.168.10.0/24</code>, а сам шлюз имеет LAN-адрес <code>192.168.10.1</code>. Имена интерфейсов обязательно замените на свои.</p><h2 class="wp-block-heading">1. Проверяем интерфейсы и маршруты</h2><p class="wp-block-paragraph">Сначала важно убедиться, что FreeBSD сама видит интернет и оба сетевых адаптера определились корректно. NAT не починит отсутствующий маршрут или неправильно назначенный адрес.</p><pre class="wp-block-code"><code>freebsd-version
ifconfig -a
netstat -rn
ping -c 3 1.1.1.1
fetch -qo- https://example.com | head</code></pre><p class="wp-block-paragraph">В таблице маршрутов должен быть маршрут <code>default</code> через WAN. Успешный ping по IP показывает, что связь есть; успешный fetch дополнительно подтверждает работу DNS и HTTPS.</p><h2 class="wp-block-heading">2. Делаем резервную копию</h2><p class="wp-block-paragraph">Перед изменением сети сохраняем конфигурацию. Это особенно важно при удалённой работе: одна ошибка в PF может отрезать SSH.</p><pre class="wp-block-code"><code>mkdir -p /root/router-backup
cp /etc/rc.conf /root/router-backup/rc.conf.before
cp /etc/pf.conf /root/router-backup/pf.conf.before 2>/dev/null || true
sysrc -a > /root/router-backup/sysrc-before.txt
ifconfig -a > /root/router-backup/ifconfig-before.txt
netstat -rn > /root/router-backup/routes-before.txt</code></pre><h2 class="wp-block-heading">3. Назначаем адрес LAN-интерфейсу</h2><p class="wp-block-paragraph">Адрес <code>192.168.10.1</code> станет основным шлюзом для компьютеров внутри сети. Он должен быть статическим: если адрес шлюза изменится, клиенты потеряют доступ наружу.</p><pre class="wp-block-code"><code>sysrc ifconfig_em1="inet 192.168.10.1 netmask 255.255.255.0"
service netif restart em1
ifconfig em1</code></pre><p class="wp-block-paragraph">После применения интерфейс должен показывать адрес <code>192.168.10.1/24</code>. Если вы подключены через этот интерфейс по SSH, перезапуск сети выполняйте только при наличии консоли или второго канала доступа.</p><h2 class="wp-block-heading">4. Включаем маршрутизацию</h2><p class="wp-block-paragraph">По умолчанию FreeBSD принимает пакеты только для себя. Параметр <code>gateway_enable</code> разрешает пересылать их между LAN и WAN — именно это превращает сервер в роутер.</p><pre class="wp-block-code"><code>sysrc gateway_enable="YES"
sysctl net.inet.ip.forwarding=1
sysctl net.inet.ip.forwarding</code></pre><p class="wp-block-paragraph">Ожидаемый результат — <code>net.inet.ip.forwarding: 1</code>. Команда sysrc сохранит настройку после перезагрузки, а sysctl включает её сразу.</p><h2 class="wp-block-heading">5. Создаём правила PF и NAT</h2><p class="wp-block-paragraph">PF выполняет две задачи. Первая — фильтрация: разрешить клиентам выходить наружу и запретить случайные входящие соединения. Вторая — NAT: подменить внутренние адреса одним адресом WAN-интерфейса.</p><pre class="wp-block-code"><code>cat > /etc/pf.conf <<'EOF'
wan = "em0"
lan = "em1"
lan_net = "192.168.10.0/24"

set skip on lo0
scrub in all

nat on $wan from $lan_net to any -> ($wan)

block all
pass out on $wan inet from ($wan) to any keep state
pass in on $lan from $lan_net to any keep state
pass in on $wan proto tcp from any to ($wan) port 22 keep state
EOF
pfctl -nf /etc/pf.conf</code></pre><p class="wp-block-paragraph">Команда <code>pfctl -nf</code> только проверяет синтаксис и ничего не применяет. Отсутствие вывода означает, что файл разобран успешно. SSH на WAN оставлен открытым в примере; лучше ограничить его своим административным IP.</p><h2 class="wp-block-heading">6. Включаем PF</h2><p class="wp-block-paragraph">После успешной проверки включаем автозапуск и загружаем правила. Делайте это из консоли или держите открытой вторую SSH-сессию.</p><pre class="wp-block-code"><code>sysrc pf_enable="YES"
sysrc pf_rules="/etc/pf.conf"
service pf start
pfctl -f /etc/pf.conf
pfctl -sr
pfctl -sn
pfctl -si</code></pre><p class="wp-block-paragraph"><code>pfctl -sr</code> показывает правила фильтрации, <code>-sn</code> — NAT, а <code>-si</code> — общее состояние PF. Так мы проверяем не просто запуск службы, а фактическую загрузку нужной политики.</p><h2 class="wp-block-heading">7. Раздаём клиентам адреса через DHCP</h2><p class="wp-block-paragraph">DHCP не обязателен для работы маршрутизации, но избавляет от ручной настройки каждого компьютера. Клиенты получат адрес, шлюз и DNS автоматически.</p><pre class="wp-block-code"><code>pkg install -y isc-dhcp44-server
sysrc dhcpd_enable="YES"
sysrc dhcpd_ifaces="em1"
cat > /usr/local/etc/dhcpd.conf <<'EOF'
authoritative;
subnet 192.168.10.0 netmask 255.255.255.0 {
  range 192.168.10.100 192.168.10.200;
  option routers 192.168.10.1;
  option domain-name-servers 1.1.1.1, 8.8.8.8;
  default-lease-time 3600;
  max-lease-time 86400;
}
EOF
service isc-dhcpd start
service isc-dhcpd status</code></pre><h2 class="wp-block-heading">8. Проверяем с клиентского компьютера</h2><p class="wp-block-paragraph">Проверку выполняем по уровням. Так сразу понятно, где именно проблема: адрес, шлюз, NAT или DNS.</p><pre class="wp-block-code"><code>ip addr
ip route
ping -c 3 192.168.10.1
ping -c 3 1.1.1.1
getent hosts example.com
curl -I https://example.com</code></pre><p class="wp-block-paragraph">Если шлюз пингуется, а <code>1.1.1.1</code> нет — проверяйте forwarding и PF. Если IP работает, но имя сайта не открывается — проблема почти наверняка в DNS, а не в NAT.</p><h2 class="wp-block-heading">9. Смотрим трафик и счётчики</h2><p class="wp-block-paragraph">Когда «вроде всё настроено», но интернет не работает, пакеты лучше увидеть своими глазами. Сниффер покажет, доходят ли запросы до шлюза и выходят ли через WAN.</p><pre class="wp-block-code"><code>tcpdump -ni em1 host 192.168.10.100
tcpdump -ni em0 icmp
pfctl -vvs rules
pfctl -ss
service isc-dhcpd status
tail -f /var/log/messages</code></pre><h2 class="wp-block-heading">10. Безопасный rollback</h2><p class="wp-block-paragraph">Откат возвращает предыдущие файлы и отключает новые службы. Выполняйте его с локальной консоли, если доступ по сети уже потерян.</p><pre class="wp-block-code"><code>service isc-dhcpd stop 2>/dev/null || true
service pf stop
cp /root/router-backup/rc.conf.before /etc/rc.conf
cp /root/router-backup/pf.conf.before /etc/pf.conf 2>/dev/null || true
service netif restart
service routing restart</code></pre><p class="wp-block-paragraph"><strong>Критерий успеха:</strong> клиент получает адрес из диапазона 192.168.10.100–200, видит шлюз 192.168.10.1, пингует внешний IP, разрешает DNS-имена и открывает сайты. PF при этом показывает активные states и счётчики проходящего трафика.</p><p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%80%d0%be%d1%83%d1%82%d0%b5%d1%80-%d0%bd%d0%b0-freebsd-10-%d0%b4%d0%bb%d1%8f-%d0%b4%d0%be%d1%81%d1%82%d1%83%d0%bf%d0%b0-%d0%b2-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82/">Роутер на FreeBSD: настраиваем NAT и PF с понятной проверкой каждого шага</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%80%d0%be%d1%83%d1%82%d0%b5%d1%80-%d0%bd%d0%b0-freebsd-10-%d0%b4%d0%bb%d1%8f-%d0%b4%d0%be%d1%81%d1%82%d1%83%d0%bf%d0%b0-%d0%b2-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>IPsec site-to-site на ИКС: как связать две сети и не запутаться в NAT</title>
		<link>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-vpn-ipsec-%d1%81-%d0%bf%d0%be%d0%bc%d0%be%d1%89%d1%8c%d1%8e-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82-%d1%88%d0%bb%d1%8e%d0%b7%d0%b0/</link>
					<comments>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-vpn-ipsec-%d1%81-%d0%bf%d0%be%d0%bc%d0%be%d1%89%d1%8c%d1%8e-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82-%d1%88%d0%bb%d1%8e%d0%b7%d0%b0/#respond</comments>
		
		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Sat, 08 Aug 2020 20:33:16 +0000</pubDate>
				<category><![CDATA[Freebsd]]></category>
		<category><![CDATA[ipsec]]></category>
		<category><![CDATA[VPN]]></category>
		<category><![CDATA[шлюз]]></category>
		<guid isPermaLink="false">https://clip-clap.ru/?p=1462</guid>

					<description><![CDATA[<p>Подробная инструкция по настройке site-to-site IPsec на ИКС: схема сети, параметры туннеля, исключение из NAT, firewall, проверка маршрутов, DNS, MTU и откат.</p>
<p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-vpn-ipsec-%d1%81-%d0%bf%d0%be%d0%bc%d0%be%d1%89%d1%8c%d1%8e-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82-%d1%88%d0%bb%d1%8e%d0%b7%d0%b0/">IPsec site-to-site на ИКС: как связать две сети и не запутаться в NAT</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">IPsec-туннель может показывать статус «подключён», но пользователи всё равно не увидят удалённый сервер. Обычно виноват не сам IPsec, а пересекающиеся сети, NAT, firewall или отсутствующий обратный маршрут. Поэтому настройку начинаем не с кнопки «создать туннель», а со схемы.</p><h2 class="wp-block-heading">Что получим в итоге</h2><ul class="wp-block-list"><li>две локальные сети будут обмениваться трафиком через зашифрованный туннель;</li><li>межофисный трафик не попадёт под обычный NAT в интернет;</li><li>firewall будет пропускать только нужные направления;</li><li>появится понятный порядок диагностики;</li><li>будет готов сценарий быстрого отката.</li></ul><h2 class="wp-block-heading">1. Рисуем схему</h2><pre class="wp-block-code"><code>Офис A LAN: 192.168.10.0/24
Офис A WAN: 203.0.113.10
Офис B LAN: 192.168.20.0/24
Офис B WAN: 198.51.100.20
Тестовый сервер A: 192.168.10.10
Тестовый сервер B: 192.168.20.10</code></pre><p class="wp-block-paragraph">Подсети не должны пересекаться. Если обе стороны используют, например, <code>192.168.1.0/24</code>, маршрутизатор не сможет понять, где находится адрес назначения.</p><h2 class="wp-block-heading">2. Проверяем базовую доступность</h2><pre class="wp-block-code"><code>ping 198.51.100.20
traceroute 198.51.100.20
nslookup vpn-office-b.example.ru</code></pre><p class="wp-block-paragraph">До настройки туннеля обе стороны должны видеть внешние адреса друг друга. Если один офис находится за CGNAT, обычный входящий IPsec может не подняться без дополнительной схемы.</p><h2 class="wp-block-heading">3. Настраиваем IKE</h2><p class="wp-block-paragraph">На обеих сторонах должны совпадать версия IKE, алгоритмы шифрования, хэш, группа Диффи—Хеллмана, время жизни и способ аутентификации. Для нового туннеля разумно использовать IKEv2, AES-GCM или AES-CBC с SHA-256 и современную DH-группу.</p><ul class="wp-block-list"><li>тип: site-to-site;</li><li>IKE: IKEv2;</li><li>аутентификация: общий PSK или сертификаты;</li><li>локальный peer: внешний адрес офиса A;</li><li>удалённый peer: внешний адрес офиса B;</li><li>DPD: включён;</li><li>NAT-T: включён.</li></ul><p class="wp-block-paragraph">PSK должен быть длинным и уникальным. Не используйте пароль от администратора или название компании.</p><h2 class="wp-block-heading">4. Настраиваем локальные и удалённые сети</h2><p class="wp-block-paragraph">На стороне A локальная сеть — <code>192.168.10.0/24</code>, удалённая — <code>192.168.20.0/24</code>. На стороне B эти значения меняются местами. Именно эти selectors определяют, какой трафик попадёт в Child SA.</p><h2 class="wp-block-heading">5. Исключаем VPN-трафик из NAT</h2><p class="wp-block-paragraph">Общий masquerade для выхода в интернет не должен менять адреса пакетов между офисами. В ИКС создайте правило исключения выше общего NAT: источник <code>192.168.10.0/24</code>, назначение <code>192.168.20.0/24</code>, действие — не выполнять NAT. На второй стороне сделайте зеркальное правило.</p><p class="wp-block-paragraph">Если исключение стоит ниже общего masquerade, туннель может подняться, но пакет уйдёт с неправильным исходным адресом.</p><h2 class="wp-block-heading">6. Настраиваем firewall</h2><ul class="wp-block-list"><li>разрешите UDP 500 между внешними адресами;</li><li>разрешите UDP 4500 для NAT-T;</li><li>разрешите ESP, если он используется напрямую;</li><li>разрешите транзит из 192.168.10.0/24 в 192.168.20.0/24;</li><li>создайте зеркальное правило на второй стороне.</li></ul><p class="wp-block-paragraph">Для первого теста можно разрешить ICMP и один конкретный сервис, например TCP 22 или 443. Не открывайте всю удалённую сеть навсегда только ради удобства.</p><h2 class="wp-block-heading">7. Проверяем установление туннеля</h2><p class="wp-block-paragraph">В интерфейсе ИКС проверьте IKE SA и Child SA. В рабочем состоянии должны быть видны внешний peer, согласованные алгоритмы, локальная и удалённая сети, время жизни и счётчики переданных байтов.</p><pre class="wp-block-code"><code>ping -c 3 192.168.20.10
traceroute 192.168.20.10
nc -vz 192.168.20.10 443</code></pre><p class="wp-block-paragraph">Проверяйте с реального хоста внутри LAN, а не только со шлюза. Трафик со шлюза может идти с другим исходным адресом и не попадать под нужный selector.</p><h2 class="wp-block-heading">8. Проверяем обратный маршрут</h2><p class="wp-block-paragraph">Если запрос доходит до удалённого сервера, но ответа нет, проверьте его шлюз по умолчанию. Ответ должен вернуться через ИКС удалённого офиса, а не через другой маршрутизатор.</p><pre class="wp-block-code"><code>ip route
route print
traceroute 192.168.10.10</code></pre><h2 class="wp-block-heading">9. DNS между офисами</h2><p class="wp-block-paragraph">Если доступ по IP работает, а по имени нет, сам IPsec уже исправен. Настройте forwarding нужной внутренней DNS-зоны или выдайте клиентам DNS-сервер, который знает записи второго офиса.</p><pre class="wp-block-code"><code>nslookup server-b.corp.local
dig server-b.corp.local A
nslookup server-b.corp.local 192.168.20.2</code></pre><h2 class="wp-block-heading">10. MTU и зависающие соединения</h2><p class="wp-block-paragraph">IPsec добавляет служебные заголовки. Поэтому маленький ping может работать, а RDP, HTTPS или передача файлов — зависать. Проверьте путь пакетами с запретом фрагментации.</p><pre class="wp-block-code"><code>ping -M do -s 1400 192.168.20.10
ping -M do -s 1360 192.168.20.10</code></pre><p class="wp-block-paragraph">Если меньший пакет проходит, а больший нет, уменьшите MTU/MSS на туннеле или устраните блокировку ICMP Fragmentation Needed.</p><h2 class="wp-block-heading">11. Что означают типовые ошибки</h2><ul class="wp-block-list"><li><strong>no proposal chosen</strong> — не совпадают алгоритмы;</li><li><strong>authentication failed</strong> — неверный PSK или сертификат;</li><li><strong>traffic selectors unacceptable</strong> — не совпадают локальные и удалённые сети;</li><li><strong>SA поднята, байты не растут</strong> — трафик не попадает в selector, мешает NAT или маршрут;</li><li><strong>работает только в одну сторону</strong> — firewall или обратный маршрут.</li></ul><h2 class="wp-block-heading">12. Откат</h2><p class="wp-block-paragraph">Перед изменениями экспортируйте конфигурацию ИКС и сделайте скриншоты текущих NAT и firewall правил. Для отката отключите новый туннель, удалите только созданные для него исключения NAT и правила доступа, затем восстановите прежнюю конфигурацию.</p><p class="wp-block-paragraph"><strong>Критерий успеха:</strong> Child SA установлена, счётчики растут, тестовые хосты видят друг друга в обе стороны, внутренние имена разрешаются, крупные соединения не зависают, а межофисный трафик не маскируется внешним адресом.</p><p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-vpn-ipsec-%d1%81-%d0%bf%d0%be%d0%bc%d0%be%d1%89%d1%8c%d1%8e-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82-%d1%88%d0%bb%d1%8e%d0%b7%d0%b0/">IPsec site-to-site на ИКС: как связать две сети и не запутаться в NAT</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-vpn-ipsec-%d1%81-%d0%bf%d0%be%d0%bc%d0%be%d1%89%d1%8c%d1%8e-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82-%d1%88%d0%bb%d1%8e%d0%b7%d0%b0/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Веб-сервер на FreeBSD: Nginx или Apache, PHP, TLS и безопасный запуск</title>
		<link>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-web-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0-%d0%bd%d0%b0-freebsd-10/</link>
					<comments>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-web-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0-%d0%bd%d0%b0-freebsd-10/#respond</comments>
		
		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Sat, 08 Aug 2020 20:21:36 +0000</pubDate>
				<category><![CDATA[Freebsd]]></category>
		<category><![CDATA[web]]></category>
		<guid isPermaLink="false">https://clip-clap.ru/?p=1459</guid>

					<description><![CDATA[<p>Как развернуть веб-сервер на современной FreeBSD: выбрать Nginx или Apache, подключить PHP-FPM, настроить TLS, firewall, логи, автозапуск и резервное копирование.</p>
<p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-web-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0-%d0%bd%d0%b0-freebsd-10/">Веб-сервер на FreeBSD: Nginx или Apache, PHP, TLS и безопасный запуск</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">Инструкция по веб-серверу на FreeBSD 10 давно устарела. Сама идея не изменилась — ставим HTTP-сервер, подключаем приложение и TLS — но сегодня важнее построить конфигурацию, которую можно нормально обновлять, проверять и восстанавливать.</p><h2 class="wp-block-heading">Nginx или Apache</h2><p class="wp-block-paragraph">Nginx удобен как лёгкий веб-сервер и reverse proxy. Apache остаётся хорошим выбором для проектов, которые зависят от его модулей и конфигурационной модели. Не ставьте оба «на всякий случай»: сначала определите, кто слушает 80/443 и какую роль выполняет второй компонент, если он вообще нужен.</p><h2 class="wp-block-heading">Установка через pkg</h2><p class="wp-block-paragraph">На обычном сервере проще использовать бинарные пакеты FreeBSD. После установки включите нужную службу через rc-систему и проверьте её запуск после reboot. Не ограничивайтесь ручным стартом daemon в текущей сессии.</p><h2 class="wp-block-heading">PHP лучше запускать отдельно</h2><p class="wp-block-paragraph">Для Nginx обычно используют PHP-FPM. Для Apache также имеет смысл отделять PHP-процессы там, где это упрощает управление ресурсами и обновления. Сокет или TCP-порт PHP-FPM не должен быть без необходимости доступен извне.</p><h2 class="wp-block-heading">Сначала минимальный сайт</h2><p class="wp-block-paragraph">До установки CMS поднимите простой статический virtual host и убедитесь, что HTTP работает. Затем добавляйте PHP, базу данных, reverse proxy и TLS по одному слою. Такая последовательность сильно упрощает диагностику 403, 404, 502 и проблем с правами.</p><h2 class="wp-block-heading">TLS и сертификаты</h2><p class="wp-block-paragraph">Для публичного сайта используйте HTTPS. Сертификат можно получать автоматически через ACME-клиент. Важно не только получить сертификат один раз, но и проверить автоматическое продление и безопасный reload веб-сервера после обновления файлов.</p><h2 class="wp-block-heading">Проверка конфигурации перед reload</h2><p class="wp-block-paragraph">Перед применением изменений используйте штатную проверку синтаксиса выбранного веб-сервера. Только после успешного теста выполняйте reload. Это простое правило спасает от ситуации, когда одна опечатка одновременно кладёт все виртуальные хосты.</p><h2 class="wp-block-heading">Firewall и права</h2><p class="wp-block-paragraph">Снаружи обычно нужны только 80/443, а SSH лучше ограничить административной сетью или VPN. Каталоги сайта не должны быть без причины доступны на запись пользователю веб-сервера. Отдельно защищайте файлы конфигурации приложения с паролями и ключами.</p><h2 class="wp-block-heading">Логи и резервное копирование</h2><p class="wp-block-paragraph">Собирайте access/error logs, настройте rotation и следите за свободным местом. В backup должны входить не только файлы сайта, но и база данных, конфигурация веб-сервера, TLS/ACME-настройки и инструкция восстановления. Проверяйте restore на отдельной машине.</p><h2 class="wp-block-heading">После обновлений</h2><p class="wp-block-paragraph">После обновления пакетов проверьте конфигурацию, версии PHP-модулей, доступ к базе и ключевые URL сайта. Для production-сервера полезно сначала обновлять копию или staging, особенно если меняется major-версия PHP или базы данных.</p><p class="wp-block-paragraph"><strong>Итог:</strong> веб-сервер на FreeBSD лучше собирать как набор простых слоёв: ОС → сеть → веб-сервер → приложение → TLS → мониторинг → backup. Тогда проблема в одном компоненте не превращается в загадку на весь вечер.</p><p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-web-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0-%d0%bd%d0%b0-freebsd-10/">Веб-сервер на FreeBSD: Nginx или Apache, PHP, TLS и безопасный запуск</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-web-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%b0-%d0%bd%d0%b0-freebsd-10/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Настройка FreeBSD после установки: сеть, pkg, SSH, обновления и сервисы</title>
		<link>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-freebsd-10/</link>
					<comments>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-freebsd-10/#respond</comments>
		
		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Sat, 08 Aug 2020 20:12:05 +0000</pubDate>
				<category><![CDATA[Freebsd]]></category>
		<guid isPermaLink="false">https://clip-clap.ru/?p=1456</guid>

					<description><![CDATA[<p>Что настроить на FreeBSD сразу после установки: сеть, DNS, pkg, обновления, SSH, sudo/doas, часовой пояс, службы и базовую диагностику.</p>
<p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-freebsd-10/">Настройка FreeBSD после установки: сеть, pkg, SSH, обновления и сервисы</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">После установки FreeBSD не стоит сразу превращать систему в «боевой» сервер. Сначала нужно убедиться, что сеть, обновления, доступ администратора и базовые службы настроены предсказуемо. Старая инструкция, привязанная к FreeBSD 10, больше не актуальна: структура системы похожа, но поддерживаемые релизы, пакеты и рекомендации изменились.</p><h2 class="wp-block-heading">Проверьте версию и обновления</h2><p class="wp-block-paragraph">Начните с проверки версии системы и убедитесь, что она ещё поддерживается. Для бинарно установленной FreeBSD системные обновления ставятся штатными средствами FreeBSD, а сторонние приложения обновляются отдельно через pkg. Не смешивайте обновление base system и пакетов в одну непрозрачную команду из старой статьи.</p><h2 class="wp-block-heading">Настройте имя хоста и сеть</h2><p class="wp-block-paragraph">Постоянные сетевые настройки обычно хранятся в <code>/etc/rc.conf</code>. Для сервера задайте понятный hostname, статический адрес либо осознанно оставьте DHCP. После изменений отдельно проверяйте IP, default route и DNS — рабочий ping по IP ещё не означает, что разрешение имён настроено правильно.</p><h2 class="wp-block-heading">Установите пакеты через pkg</h2><p class="wp-block-paragraph">Для большинства серверных задач удобнее использовать готовые бинарные пакеты. Ports Collection полезна, когда нужны особые compile-time опции, но она усложняет сопровождение. На обычном сервере держите способ установки максимально единообразным.</p><h2 class="wp-block-heading">Не работайте постоянно под root</h2><p class="wp-block-paragraph">Создайте отдельного пользователя администратора и выдайте ему только необходимые привилегии через sudo или doas. Root оставьте для аварийного доступа и локальной консоли. Это снижает цену случайной ошибки и упрощает аудит действий.</p><h2 class="wp-block-heading">SSH: сначала доступ, потом ужесточение</h2><p class="wp-block-paragraph">Добавьте SSH-ключ администратора, проверьте вход в отдельной сессии и только после этого отключайте ненужные методы аутентификации. Не закрывайте текущую рабочую сессию до проверки нового доступа. Для публичного сервера ограничьте доступ firewall и не публикуйте лишние службы наружу.</p><h2 class="wp-block-heading">Службы и rc.conf</h2><p class="wp-block-paragraph">FreeBSD запускает сервисы через rc-систему. После установки пакета недостаточно просто один раз стартовать daemon: нужная служба должна быть явно включена для следующей загрузки. Проверяйте статус после reboot, а не только сразу после ручного запуска.</p><h2 class="wp-block-heading">Время, логи и резервные копии</h2><p class="wp-block-paragraph">Правильное время критично для TLS, журналов, Kerberos и многих распределённых сервисов. Проверьте NTP и часовой пояс. Затем определите, какие каталоги и конфиги входят в backup, где хранится копия и как выглядит реальный restore-test.</p><h2 class="wp-block-heading">Короткий чек-лист готовности</h2><ul class="wp-block-list"><li>система находится на поддерживаемой ветке;</li><li>IP, gateway и DNS переживают reboot;</li><li>администратор входит по SSH-ключу;</li><li>root не используется для повседневной работы;</li><li>обновления base и packages понятны и контролируются;</li><li>лишние сервисы не слушают внешние интерфейсы;</li><li>backup не только создаётся, но и восстанавливается.</li></ul><p class="wp-block-paragraph"><strong>Итог:</strong> базовая настройка FreeBSD — это не набор твиков, а создание системы, которую можно безопасно обновить, перезагрузить и восстановить без сюрпризов.</p><p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-freebsd-10/">Настройка FreeBSD после установки: сеть, pkg, SSH, обновления и сервисы</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d0%bd%d0%b0%d1%81%d1%82%d1%80%d0%be%d0%b9%d0%ba%d0%b0-freebsd-10/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Установка FreeBSD: выбор версии, ZFS, сеть и базовая защита</title>
		<link>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%83%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%ba%d0%b0-freebsd-10/</link>
					<comments>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%83%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%ba%d0%b0-freebsd-10/#respond</comments>
		
		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Sat, 08 Aug 2020 20:08:29 +0000</pubDate>
				<category><![CDATA[Freebsd]]></category>
		<guid isPermaLink="false">https://clip-clap.ru/?p=1453</guid>

					<description><![CDATA[<p>Современная установка FreeBSD: как выбрать поддерживаемую ветку, подготовить загрузочную флешку, разметить диск, настроить ZFS, сеть, SSH и обновления после первого запуска.</p>
<p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%83%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%ba%d0%b0-freebsd-10/">Установка FreeBSD: выбор версии, ZFS, сеть и базовая защита</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">Старая инструкция по FreeBSD 10 больше не подходит для нового сервера: эта ветка давно снята с поддержки. Для новой установки выбирайте поддерживаемый релиз FreeBSD и сверяйте его статус на официальной странице releases/security перед развёртыванием. На момент обновления статьи основной современной веткой является FreeBSD 15, при этом поддерживаемые 14.x могут оставаться разумным выбором для консервативной инфраструктуры.</p><h2 class="wp-block-heading">Что подготовить до установки</h2><ul class="wp-block-list"><li>резервную копию данных, если диск уже использовался;</li><li>актуальный образ для вашей архитектуры;</li><li>доступ к консоли сервера или виртуальной машине;</li><li>IP-адрес, шлюз и DNS, если будет статическая сеть;</li><li>понимание, нужен ли вам ZFS или достаточно UFS.</li></ul><h2 class="wp-block-heading">Какой образ выбрать</h2><p class="wp-block-paragraph">Для обычной установки на физический сервер или VM подходит установочный ISO/USB-образ. Для облака и некоторых гипервизоров удобнее готовые виртуальные диски. FreeBSD также публикует отдельные SD-card images для поддерживаемых ARM-платформ.</p><h2 class="wp-block-heading">ZFS или UFS</h2><p class="wp-block-paragraph">ZFS удобна для серверов: контрольные суммы, snapshots, datasets, compression и гибкое управление пулом. Но зеркало или RAID-Z не заменяют резервную копию. Для небольших VM и максимально простой системы UFS всё ещё может быть достаточным вариантом.</p><h2 class="wp-block-heading">Установка через bsdinstall</h2><p class="wp-block-paragraph">Загрузитесь с установочного носителя и выберите Install. Дальше мастер предложит раскладку клавиатуры, имя хоста, компоненты системы, разметку диска, пароль root, сеть, часовой пояс, создание пользователя и службы автозапуска. Перед подтверждением записи разметки внимательно проверьте выбранный диск: после commit данные на нём будут перезаписаны.</p><h2 class="wp-block-heading">Сеть и DNS</h2><p class="wp-block-paragraph">На первом запуске проверьте адрес интерфейса, маршрут по умолчанию и DNS. Для сервера со статическим IP лучше сразу зафиксировать настройки в rc.conf, а не оставлять временную конфигурацию из консоли. После этого проверьте доступ к шлюзу и разрешение DNS-имён отдельно.</p><h2 class="wp-block-heading">Что сделать сразу после установки</h2><ul class="wp-block-list"><li>установить обновления безопасности;</li><li>создать обычного администратора и не работать постоянно из root;</li><li>настроить SSH-ключи и ограничить удалённый вход;</li><li>проверить время и NTP;</li><li>установить нужные пакеты через pkg;</li><li>настроить резервное копирование до ввода сервера в эксплуатацию.</li></ul><h2 class="wp-block-heading">Минимальная проверка после первого reboot</h2><p class="wp-block-paragraph">Проверьте, что система загружается без ошибок, пул или файловая система доступны, сеть поднимается автоматически, SSH работает только так, как задумано, а обновления устанавливаются без конфликтов. Только после этого имеет смысл ставить веб-сервер, базы данных и прикладные сервисы.</p><p class="wp-block-paragraph"><strong>Итог:</strong> хороший сценарий установки FreeBSD начинается не с копирования старых команд, а с выбора поддерживаемой ветки, понятной схемы хранения и минимальной защиты. Чем меньше ручных «магических» настроек на первом этапе, тем проще потом обновлять и восстанавливать сервер.</p><p>Сообщение <a href="https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%83%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%ba%d0%b0-freebsd-10/">Установка FreeBSD: выбор версии, ZFS, сеть и базовая защита</a> появились сначала на <a href="https://clip-clap.ru">Clip-Clap</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://clip-clap.ru/it/%d1%81%d0%be%d1%84%d1%82-%d0%b8-%d0%be%d1%81/linux/freebsd/%d1%83%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%ba%d0%b0-freebsd-10/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>

<!--
Performance optimized by W3 Total Cache. Learn more: https://www.boldgrid.com/w3-total-cache/?utm_source=w3tc&utm_medium=footer_comment&utm_campaign=free_plugin

Кэширование страницы с использованием Disk: Enhanced 
Минифицировано с помощью Disk
Кэширование БД с использованием Disk (Request-wide (широкий запрос) modification query)

Served from: clip-clap.ru @ 2026-08-25 11:14:14 by W3 Total Cache
-->