Все вопросы по установке, обновлению и эксплуатации FreeBSD: конфигурация и сопровождение.
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
Гость
- проходил мимо
Непрочитанное сообщение
Гость » 2010-10-06 12:37:30
Подскажите пожалуйста. Проблема в следующем:
После перезагрузки комп. не работает nat, при этом natd стартует и правила файрвола (ipfw) грузятся. Ручной запуск скрипта с правилами фаервола исправляет ситуацию с нат. Правила остаются те же.
На 7 версии такой проблемы нет.
shluz# uname -a
FreeBSD shluz.office.local 8.1-RELEASE FreeBSD 8.1-RELEASE #1: Sun Sep 19 21:13:16 ALMT 2010
admin@shluz.office.local:/usr/obj/usr/src/sys/PROXY i386
Кто нибудь сталкивался с таким?
shluz# cat /etc/rc.conf
Код: Выделить всё
defaultrouter="192.168.10.1"
gateway_enable="YES"
hostname="shluz.office.local"
ifconfig_vr0="inet 192.168.10.250 netmask 255.255.255.0"
ifconfig_my0="inet 192.168.1.1 netmask 255.255.255.0"
ifconfig_my0_alias0="inet 192.168.2.250 netmask 255.255.255.0"
keymap="ru.koi8-r"
ntpdate_enable="YES"
ntpdate_flags="pool.ntp.org"
rpcbind_enable="YES"
sshd_enable="YES"
firewall_enable="YES"
firewall_logging="YES"
firewall_script="/etc/rc.q"
natd_enable="YES" # Включаем NATD функцию
natd_interface="vr0" # имя интерфейса который смотрит в интер
natd_flags="-s -u -m -dynamic"
proftpd_enable="YES"
apache22_enable="YES"
apache2ssl_enable="YES"
Гость
-
Хостинг HostFood.ru
-
Хостинг HostFood.ru
Тарифы на хостинг в России, от 12 рублей:
https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.:
https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах:
https://www.host-food.ru/domains/
-
nixnix
- рядовой
- Сообщения: 45
- Зарегистрирован: 2010-09-26 9:16:21
Непрочитанное сообщение
nixnix » 2010-10-06 12:42:37
попробуй скрипт переложить в /usr/local/etc/rc.d и путь поправить firewall_script="/usr/local/etc/rc.d/ipfww(твоё имя скрипта) " например
nixnix
-
manefesto
- Группенфюррер
- Сообщения: 6934
- Зарегистрирован: 2007-07-20 8:27:30
- Откуда: Пермь
-
Контактная информация:
Непрочитанное сообщение
manefesto » 2010-10-06 13:00:47
а зачем его ложить в /usr/local/etc/rc.d ?
вообще то конфиг /etc/rc.firewall.
Что за велосипеды ?
я такой яростный шо аж пизде
Ц

manefesto
-
nixnix
- рядовой
- Сообщения: 45
- Зарегистрирован: 2010-09-26 9:16:21
Непрочитанное сообщение
nixnix » 2010-10-06 13:04:36
а зачем его ложить в /usr/local/etc/rc.d ?
удобно все в одном месте
nixnix
-
manefesto
- Группенфюррер
- Сообщения: 6934
- Зарегистрирован: 2007-07-20 8:27:30
- Откуда: Пермь
-
Контактная информация:
Непрочитанное сообщение
manefesto » 2010-10-06 13:06:48
мдя, а ты знаешь для чего /usr/local ?
Предлагаю тебе все ставить из исходников не используя порты
И да....какого хрена конфиг должен лежать в папке со стартовыми скриптами???
я такой яростный шо аж пизде
Ц

manefesto
-
nixnix
- рядовой
- Сообщения: 45
- Зарегистрирован: 2010-09-26 9:16:21
Непрочитанное сообщение
nixnix » 2010-10-06 13:07:56
Знаю и что ? А мне из портов нравиться ставить , за это и полюбил фряху

nixnix
-
manefesto
- Группенфюррер
- Сообщения: 6934
- Зарегистрирован: 2007-07-20 8:27:30
- Откуда: Пермь
-
Контактная информация:
Непрочитанное сообщение
manefesto » 2010-10-06 13:08:18
manefesto писал(а):
И да....какого хрена конфиг должен лежать в папке со стартовыми скриптами???
брысь учить матчасть
я такой яростный шо аж пизде
Ц

manefesto
-
manefesto
- Группенфюррер
- Сообщения: 6934
- Зарегистрирован: 2007-07-20 8:27:30
- Откуда: Пермь
-
Контактная информация:
Непрочитанное сообщение
manefesto » 2010-10-06 13:11:59
от темы ушли.
Попробуй старовать нат перед фаерволом
я такой яростный шо аж пизде
Ц

manefesto
-
hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Непрочитанное сообщение
hizel » 2010-10-06 13:12:13
может содержание /etc/rc.q поможет
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
hizel
-
nixnix
- рядовой
- Сообщения: 45
- Зарегистрирован: 2010-09-26 9:16:21
Непрочитанное сообщение
nixnix » 2010-10-06 13:13:01
не понимаю
/usr/local/etc/rc.d у меня лежит скрипт с настройками фаира - ipfw (который начинается с
#!/bin/sh
ipfw="/sbin/ipfw -q"
ниже идут правила фаира
далее в rc.conf прописал
firewall_enable="yes"
firewall_script="/usr/local/etc/rc.d/ipfw"
firewall_type="SIMPLE"
natd_enable="yes"
natd_interface="wan"
все прекрасно робит и стартует автоматом и нат пашет
nixnix
-
manefesto
- Группенфюррер
- Сообщения: 6934
- Зарегистрирован: 2007-07-20 8:27:30
- Откуда: Пермь
-
Контактная информация:
Непрочитанное сообщение
manefesto » 2010-10-06 13:14:26
не по феншую и все тут. не спорь с комрадами, не засирай систему
я такой яростный шо аж пизде
Ц

manefesto
-
hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Непрочитанное сообщение
hizel » 2010-10-06 13:15:07
nixnix писал(а):не понимаю
/usr/local/etc/rc.d у меня лежит скрипт с настройками фаира - ipfw (который начинается с
#!/bin/sh
ipfw="/sbin/ipfw -q"
ниже идут правила фаира
далее в rc.conf прописал
firewall_enable="yes"
firewall_script="/usr/local/etc/rc.d/ipfw"
firewall_type="SIMPLE"
natd_enable="yes"
natd_interface="wan"
все прекрасно робит и стартует автоматом и нат пашет
он у вас два раза выполняется, зачем?
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
hizel
-
nixnix
- рядовой
- Сообщения: 45
- Зарегистрирован: 2010-09-26 9:16:21
Непрочитанное сообщение
nixnix » 2010-10-06 13:17:39
всмысле два раза, в rc.conf указан только путь к скрипту, в ipfw описаны действия скрипта всё логично
nixnix
-
hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Непрочитанное сообщение
hizel » 2010-10-06 13:19:30
в прямом смысле, у вас этот /usr/local/etc/rc.d/ipfw запускается два раза при старте системы
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
hizel
-
manefesto
- Группенфюррер
- Сообщения: 6934
- Зарегистрирован: 2007-07-20 8:27:30
- Откуда: Пермь
-
Контактная информация:
Непрочитанное сообщение
manefesto » 2010-10-06 13:27:32
а ты логи глянь....
я такой яростный шо аж пизде
Ц

manefesto
-
nixnix
- рядовой
- Сообщения: 45
- Зарегистрирован: 2010-09-26 9:16:21
Непрочитанное сообщение
nixnix » 2010-10-06 13:32:58
Зачем их смотреть. если все прекрасно работает, я в них смотрю. если совсем плохо дело и даже гугл не помогает

nixnix
-
old_iva
- проходил мимо
- Сообщения: 5
- Зарегистрирован: 2010-10-06 12:23:29
Непрочитанное сообщение
old_iva » 2010-10-06 15:10:51
manefesto писал(а):от темы ушли.
Попробуй старовать нат перед фаерволом
пробывал- фиолетово
rc.firewall не хочу использовать открытый
ниже приведен тот самый rc.q
он не причесан так как число экспериментов над правилами уже довольно велико
в принципе он взят с боевого сервака , отличие убрана специфика по конкретным машинам и часть инет.сервисов (скада и пр.)
Код: Выделить всё
#!/bin/sh
FwCMD="/sbin/ipfw" # бинарник IPFW
LanOut="vr0" # Внешняя сетевуха
NetOut="192.168.10.1/24" # внешняя сеть
IpOut="192.168.10.250" # Внешний IP
LanIn="my0" # внутренняя сетевуха
NetIn="192.168.1.0/24" # Внутренняя сеть
ip_lan="192.168.1.1" # Шаблон внутреннего адреса
# нужен для ввода разрешений на инет
NetIn1="192.168.2.0/24"
ip_lan1="192.168.2.250"
#сбрасываем правила
${FwCMD} -q -f flush
#ipfw -q -f flush # чистим
# устанавливаем переменные
cmd="ipfw -q add " # для краткости
${FwCMD} add allow ip from any to any via lo0
# режем частные сети на внешнем интерфейсе - по легенде он у нас
# смотрит в интернет, а значит пакетам этим браться неоткуда на нём.
# рубим частные сeти
${FwCMD} add deny ip from any to 10.0.0.0/13 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.32.0/23 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.34.0/24 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.36.0/22 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.40.0/21 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.48.0/20 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.64.0/18 in via ${LanOut}
${FwCMD} add deny ip from any to 10.10.128.0/17 in via ${LanOut}
${FwCMD} add deny ip from any to 10.11.0.0/16 in via ${LanOut}
${FwCMD} add deny ip from any to 10.12.0.0/14 in via ${LanOut}
${FwCMD} add deny ip from any to 10.16.0.0/12 in via ${LanOut}
${FwCMD} add deny ip from any to 10.32.0.0/11 in via ${LanOut}
${FwCMD} add deny ip from any to 10.64.0.0/10 in via ${LanOut}
${FwCMD} add deny ip from any to 10.128.0.0/9 in via ${LanOut}
${FwCMD} add deny ip from any to 172.16.0.0/12 in via ${LanOut}
#${FwCMD} add deny ip from any to 192.168.0.0/21 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.8.0/23 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.12.0/22 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.16.0/20 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.32.0/19 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.64.0/18 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.128.0/17 in via ${LanOut}
${FwCMD} add deny ip from any to 0.0.0.0/8 in via ${LanOut}
# рубим автоконфигуреную частную сеть
${FwCMD} add deny ip from any to 169.254.0.0/16 in via ${LanOut}
# рубаем мультикастовые рассылки
${FwCMD} add deny ip from any to 224.0.0.0/4 in via ${LanOut}
# рубаем мультикастовые рассылки
${FwCMD} add deny ip from any to 240.0.0.0/4 in via ${LanOut}
# рубим фрагментированные icmp
${FwCMD} add deny icmp from any to any frag
# рубим широковещательные icmp на внешнем интерфейсе
${FwCMD} add deny icmp from any to 255.255.255.255 in via ${LanOut}
${FwCMD} add deny icmp from any to 255.255.255.255 out via ${LanOut}
${FwCMD} add deny ip from any to 255.255.255.255 in via ${LanIn}
#разрешаем к апачу
${FwCMD} add allow ip from any to me 80
# Отправляем всех на squid
#${FwCMD} add allow log tcp from 192.168.10.110 to any via ${LanIn}
# via ${LanIn}
#разрешаем доступ к фаеру с локалки
${FwCMD} add allow ip from any to me in via ${LanIn}
#разрешаем доступ к локалки от фаера
${FwCMD} add allow ip from me to any out via ${LanIn}
#${FwCMD} add allow ip from any to any
#запрещаем трафик локалки на внутреннем интерфейсе
#${FwCMD} add deny ip from ${NetIn} to ${NetIn} in via ${LanIn}
# теперь загружаем, используя краткие "макросы"
$cmd divert natd all from any to any
# рубим траффик к частным сетям через внешний интерфейс
# заметтьте - эти правила отличаются от тех что были выше!
${FwCMD} add deny ip from 10.0.0.0/13 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.32.0/23 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.34.0/24 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.36.0/22 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.40.0/21 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.48.0/20 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.64.0/18 to any out via ${LanOut}
${FwCMD} add deny ip from 10.10.128.0/17 to any out via ${LanOut}
${FwCMD} add deny ip from 10.11.0.0/16 to any out via ${LanOut}
${FwCMD} add deny ip from 10.12.0.0/14 to any out via ${LanOut}
${FwCMD} add deny ip from 10.16.0.0/12 to any out via ${LanOut}
${FwCMD} add deny ip from 10.32.0.0/11 to any out via ${LanOut}
${FwCMD} add deny ip from 10.64.0.0/10 to any out via ${LanOut}
${FwCMD} add deny ip from 10.128.0.0/9 to any out via ${LanOut}
${FwCMD} add deny ip from 172.16.0.0/12 to any out via ${LanOut}
#${FwCMD} add deny ip from 192.168.0.0/21 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.8.0/23 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.12.0/22 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.16.0/20 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.32.0/19 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.64.0/18 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.128.0/17 to any out via ${LanOut}
${FwCMD} add deny ip from 0.0.0.0/8 to any out via ${LanOut}
# рубим автоконфигуреную частную сеть
${FwCMD} add deny ip from 169.254.0.0/16 to any out via ${LanOut}
# рубаем мультикастовые рассылки
${FwCMD} add deny ip from 224.0.0.0/4 to any out via ${LanOut}
# рубаем мультикастовые рассылки
${FwCMD} add deny ip from 240.0.0.0/4 to any out via ${LanOut}
# DNS
${FwCMD} add allow udp from any to any 53
${FwCMD} add allow udp from any 53 to any
# разрешаем UDP (для синхронизации времени - 123 порт)
${FwCMD} add allow udp from any to any 123 via ${LanOut}
${FwCMD} add allow tcp from any to me 22
#разрешаем от фаервола в инет
${FwCMD} add allow ip from ${IpOut} to any out via ${LanOut} keep-state
#разрешаем из локалки на почту
${FwCMD} add allow ip from ${NetIn} to any in via ${LanIn}
#разрешаем пинги
${FwCMD} add allow icmp from ${NetIn} to any in via ${LanIn}
${FwCMD} add allow icmp from any to ${NetIn} in via ${LanOut}
${FwCMD} add allow icmp from any to ${NetIn} out via ${LanIn}
# разрешаем tcp-пакеты по уже установленным соединениям
${FwCMD} add allow tcp from any to any established
old_iva
-
hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Непрочитанное сообщение
hizel » 2010-10-06 15:14:52
проблемные места
о да, краткость сестра таланта :]
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
hizel
-
hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Непрочитанное сообщение
hizel » 2010-10-06 15:22:34
думаю в то что нет полного пути до ipfw
не зря у вас выше :}
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
hizel
-
old_iva
- проходил мимо
- Сообщения: 5
- Зарегистрирован: 2010-10-06 12:23:29
Непрочитанное сообщение
old_iva » 2010-10-06 15:31:35
спасибо попробую, только непонятно почему он при запуске вручную срабатывает.
old_iva
-
hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Непрочитанное сообщение
hizel » 2010-10-06 15:37:49
потому что у рута от которого вы запускаете все пучочком с env и PATH
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
hizel
-
old_iva
- проходил мимо
- Сообщения: 5
- Зарегистрирован: 2010-10-06 12:23:29
Непрочитанное сообщение
old_iva » 2010-10-07 6:23:00
исправил следующим образом
...........
FwCMD="/sbin/ipfw"
............
${FwCMD} add divert natd ip from any to any
...........
Все равно правило divert автоматом не включается
Если стартовать от рута то все нормально. Какие еще мысли есть по этому поводу?
old_iva
-
skut
- рядовой
- Сообщения: 13
- Зарегистрирован: 2010-10-04 18:03:45
Непрочитанное сообщение
skut » 2010-10-08 9:30:46
Можно маленький вопрос не в тему дабы не создавать отдельную.
А зачем natd, если ipfw и сам натит?
skut