0 / 0 / 0
Регистрация: 03.08.2011
Сообщений: 8
|
|||||||||||
1 | |||||||||||
Ipfw и ssh09.09.2014, 14:03. Показов 5193. Ответов 16
Метки нет (Все метки)
Здравствуйте. У меня возникла проблема с настройкой файервола ipfw. Я хочу закрыть все соединения кроме ssh во внутренней сети, в файле с правилами пишу:
И еще, может есть статьи хорошие, чтобы разобраться подробнее в этих вопросах. А то в инете простые мануалы, что куда писать, хотелось бы подробнее как оно работает. Спасибо.
0
|
09.09.2014, 14:03 | |
Ответы с готовыми решениями:
16
Команды в ipfw ipfw+ppp_nat Правила IPFW Логи ipfw |
14 / 14 / 5
Регистрация: 10.08.2014
Сообщений: 95
|
|
09.09.2014, 18:32 | 2 |
Как у Вас 192.168.10.201 и 192.168.10.105 разные сетевые интерфейсы? С 25 маской что ли?
ifconfig, будьте добры. Более подробного материала о принципах работы ipfw ещё не встречал, поэтому советую: 1) Схема прохождения пакета через ядро и ipfw во FreeBSD 2) IPFW(8) - FreeBSD Man Pages 3) IPFW - FreeBSD Handbook
1
|
10 / 10 / 2
Регистрация: 11.01.2013
Сообщений: 153
|
|
09.09.2014, 19:53 | 4 |
Если не ошибаюсь - требуется ещё наличие setup.
И в начале нужно check-state.
1
|
10 / 10 / 2
Регистрация: 11.01.2013
Сообщений: 153
|
|
09.09.2014, 21:27 | 6 |
Ну лично у меня шлюз и мне стейтфул нафиг не нужен
0
|
0 / 0 / 0
Регистрация: 03.08.2011
Сообщений: 8
|
|||||||||||
09.09.2014, 21:32 [ТС] | 7 | ||||||||||
Да, извините, не предоставил инфу с интерфейсами:
0
|
10 / 10 / 2
Регистрация: 11.01.2013
Сообщений: 153
|
|
09.09.2014, 23:21 | 9 |
Мне вот только одно не понятно.
3 интерфейса живут в 1 сети \24 с разными адресами. Это разве нормально?
1
|
0 / 0 / 0
Регистрация: 03.08.2011
Сообщений: 8
|
||||||
09.09.2014, 23:49 [ТС] | 11 | |||||
Имена левые, чтобы удобнее было:
0
|
10 / 10 / 2
Регистрация: 11.01.2013
Сообщений: 153
|
|
10.09.2014, 02:05 | 12 |
Используйте всего 2 сетевые - зачем по несколько адресов из одной сети да и на разных интерфейсах?
Сами ж потом запутаетесь, а если не запутаетесь - то всё равно выглядит адово.
0
|
0 / 0 / 0
Регистрация: 03.08.2011
Сообщений: 8
|
|
10.09.2014, 03:08 [ТС] | 13 |
Самому кажется адово))) Но пока для разделения админ. части и пользователей во внутренней сети приходит на ум настроить отдельные интерфейсы, вроде так легче, да и сетевуха есть (при большом потоке инф-и от пользователей лучше иметь отдельный интерфейс для администрирования).
0
|
14 / 14 / 5
Регистрация: 10.08.2014
Сообщений: 95
|
|
11.09.2014, 07:43 | 14 |
Сообщение было отмечено borkhalenko как решение
Решение
Это правило зачем?
Разве этого недостаточно? in и out редко используют сами по себе, обычно в связке с recv и xmit соответственно. check-state в принципе необязательно, т.к. если его нет, то состояние динамического правила проверяется первым по списку keep-state или limit. Но, тем не менее, желательно. Зачем вы путаете человека? setup и established используются только для протоколов TCP, т.к. проверяют наличие SYN-флага и ACK-флага соответственно. Параметры check-state,keep-state и limit вообще из другой "оперы", они относятся к stateful функциям ipfw и могут быть использованы как при проверке передачи данных с установлением логического соединения, так и датограмной передаче. При попадении пакета под правило с keep-state или limit, ipfw создаёт динамическое правило с ограниченным временем жизни на основе протокола, адресов источника и получателя и/или портов источника и получателя, чтобы пакет мог вернуться. Каждый раз, когда пакет снова попадает под динамическое правило, время жизни обновляется.
1
|
14 / 14 / 5
Регистрация: 10.08.2014
Сообщений: 95
|
|
11.09.2014, 12:54 | 16 |
Dr_Quake, конечно, нет.
Я к тому, что в контексте вопроса о стейтфул функции keep-state, зашла речь о параметрах setup и established, которые к этому не имеют никакого отношения.
0
|
Заблокирован
|
|
11.09.2014, 13:03 | 17 |
Раньше имело. К.О.
0
|
11.09.2014, 13:03 | |
11.09.2014, 13:03 | |
Помогаю со студенческими работами здесь
17
Freebsd NATD IPFW IPFW перенаправление DNS Что не так с ipfw ipfw не работает правило Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |