это происходит ДО того как загрузится правило 65000.FireWall писал(а):да и уважаемые гуру, поясните пожалуйста вот этот момент
Все таки что-то попадет под deny после allow ?Код: Выделить всё
65000 7210941 1016593965 allow ip from any to any 65535 1 229 deny ip from any to any
IPFW для критики
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
- мл. сержант
- Сообщения: 118
- Зарегистрирован: 2009-01-19 23:15:49
Re: IPFW для критики
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- MASiK
- лейтенант
- Сообщения: 625
- Зарегистрирован: 2008-09-19 20:09:41
- Откуда: Оттуда
- Контактная информация:
Re: IPFW для критики
Orator писал(а):А если просто выполнитьТебя выкинет нафиг после правила flush и отработка sh скрипта прекратиться на этом, отсанется только одно правило дефолтное denyКод: Выделить всё
/etc/ipfw.sh
Вот я о чём.
Согласен, если в sshd будет включена опциявыбьет наверняка, но кто мешает использовать конструкциюКод: Выделить всё
rt18/admin/p1/17:21 [/sys/i386/conf]# cat /etc/ssh/sshd_config | grep TCP TCPKeepAlive yes
.Код: Выделить всё
rt18/admin/p1/17:22 [/sys/i386/conf]# sudo /etc/frw.sh > /dev/null &
У меня для ssh правила отдельно в самом начале идут, отлично срабатывает.
Почитай что я писал...
Я уже говорил что если запускать в БекГраунд то прокатит
Самурай
-
- ефрейтор
- Сообщения: 58
- Зарегистрирован: 2007-09-04 8:59:50
Re: IPFW для критики
Люди, мы тут вроде ipfw обсуждаем, а не ssh -)
- MASiK
- лейтенант
- Сообщения: 625
- Зарегистрирован: 2008-09-19 20:09:41
- Откуда: Оттуда
- Контактная информация:
Re: IPFW для критики
Ну мы почти и не отошли от ipfwFireWall писал(а):Люди, мы тут вроде ipfw обсуждаем, а не ssh -)
мы обсуждаем компиляцию ядра с дефолтным deny

Самурай
-
- ефрейтор
- Сообщения: 58
- Зарегистрирован: 2007-09-04 8:59:50
Re: IPFW для критики
Ради эксперемента, закомментировал allow from any to any
после /etc/rc.d/ipfw restart
ssh отвалился:
после /etc/rc.d/ipfw restart
ssh отвалился:
Код: Выделить всё
10011 deny ip from 172.0.0.0/8 to any out xmit ng0
10021 deny ip from 192.168.0.0/16 to any out xmit ng0
Firewall rules loaded.
Firewall logging enabled.
net.inet.ip.fw.enable: 0
- MASiK
- лейтенант
- Сообщения: 625
- Зарегистрирован: 2008-09-19 20:09:41
- Откуда: Оттуда
- Контактная информация:
Re: IPFW для критики
Самурай
-
- ефрейтор
- Сообщения: 58
- Зарегистрирован: 2007-09-04 8:59:50
Re: IPFW для критики
дак открытоMASiK писал(а):Дык ещё бы ёмаё )))
открой порт-то 22ой )
Код: Выделить всё
ipfw add tcp from any to me 22
03500 allow tcp from any to me dst-port 22,995,110,80,21,1,11,15,69,79,111 via rl0 limit dst-addr 20
-
- майор
- Сообщения: 2684
- Зарегистрирован: 2007-09-25 10:20:59
- Откуда: Сочи, Москва
- Контактная информация:
Re: IPFW для критики
у меня не отваливается никогда с дефолтным ssh 

Deus quos vult perdere dementat prius
http://www.itforum-sochi.ru
http://www.itforum-sochi.ru
-
- ефрейтор
- Сообщения: 58
- Зарегистрирован: 2007-09-04 8:59:50
Re: IPFW для критики
ну сей факт в общем имеет место быть )princeps писал(а):у меня не отваливается никогда с дефолтным ssh
-
- мл. сержант
- Сообщения: 118
- Зарегистрирован: 2009-01-19 23:15:49
Re: IPFW для критики
дак может количество подключений к серверу перевалило за 20. не проще ссш вывести отдельным разрешающим правилом? Да, и очень рекомендую повесить ссш на другой портFireWall писал(а):дак открытоMASiK писал(а):Дык ещё бы ёмаё )))
открой порт-то 22ой )
Код: Выделить всё
ipfw add tcp from any to me 22
03500 allow tcp from any to me dst-port 22,995,110,80,21,1,11,15,69,79,111 via rl0 limit dst-addr 20
-
- ефрейтор
- Сообщения: 58
- Зарегистрирован: 2007-09-04 8:59:50
Re: IPFW для критики
наврятли )) сразу после ребута столько коннектов...вижу каждый день, что кто то ломится на ssh, ну и пусть ))