ipfw, очень много глупых вопросов.

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
thefree
лейтенант
Сообщения: 980
Зарегистрирован: 2008-12-29 9:23:19
Откуда: Весёлая Страна

ipfw, очень много глупых вопросов.

Непрочитанное сообщение thefree » 2009-10-10 15:01:17

сразу скажу ознакомился с материалами http://www.lissyara.su/?id=1356 и многими статьями на сайте и форуме
Но остались глупые вопросы
Вот список моих правил

Код: Выделить всё

#!/bin/sh
# Чистим все правила
/sbin/ipfw -q -f flush
# Задаем параметры для быстрого набора
fwcmd="/sbin/ipfw -q add "

# Разрешаем обращение к lo0
${fwcmd} 00100 pass all from any to any via lo0
${fwcmd} 00101 deny all from any to 127.0.0.0/8
${fwcmd} 00102 deny ip from 127.0.0.0/8 to any

# Позволяем пакету проходить, если предыдущий был добавлен
# в "динамическую" таблицу правил с разрешением состояния keep-state.
${fwcmd} 00500 check-state
# Запрещаем фрагментированные пакеты
${fwcmd} 00501 deny all from any to any frag
# Запрещаем все установленные соединения
${fwcmd} 00502 deny tcp from any to any established

# Открываю ssh от кого угодна
${fwcmd} 00600 allow tcp from any to me 22 in via sk0 setup keep-state

# Открываю dhcp к роутеру
${fwcmd} 00601 allow udp from me to any 67 out via sk0 keep-state
Вопрос 1й и пока что самый мучительный правильно (знаю что правило не секюрное, но пока так надо) ли писать

Код: Выделить всё

${fwcmd} 00600 allow tcp from any to me 22 in via sk0 setup keep-state
или правильнее

Код: Выделить всё

${fwcmd} 00600 allow tcp from any to any 22 in via sk0 setup keep-state
В чем принципиальное отличие me от any в этом случали, если можно на пальцах.
Какие у меня могут возникнуть проблемы если я буду использовать me
Не судите меня строго, Я не волшебник, а только учусь!
http://planetbsd.ru - RSS-агрегатор *BSD по Рунету

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35266
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение Alex Keda » 2009-10-10 21:48:59

а чем ты от всех остальных отличаешься?
========
за что люблю ipfw - за человеческий синтаксис
Убей их всех! Бог потом рассортирует...

Аватара пользователя
thefree
лейтенант
Сообщения: 980
Зарегистрирован: 2008-12-29 9:23:19
Откуда: Весёлая Страна

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение thefree » 2009-10-11 8:28:14

индивидуальность

Как я правильно понял отличий не каких?
Не судите меня строго, Я не волшебник, а только учусь!
http://planetbsd.ru - RSS-агрегатор *BSD по Рунету

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35266
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение Alex Keda » 2009-10-11 12:01:45

мда...
вот твой сервер - индивидальность - me
а все оcтальные - это any
======
отличия более чем коренные, помоему...
Убей их всех! Бог потом рассортирует...

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение RAGNAR » 2009-10-11 16:01:33

Зачем тебе это правило? если всем всё можно?
... Да освятится имя твое и pасшиpение твое, Господи...

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение arkan » 2009-10-11 17:43:27

RAGNAR писал(а):Зачем тебе это правило? если всем всё можно?
а где ты такое видешь что всем все разрешенно ?

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение RAGNAR » 2009-10-11 17:45:46

так запрета на ssh нету...
... Да освятится имя твое и pасшиpение твое, Господи...

Аватара пользователя
thefree
лейтенант
Сообщения: 980
Зарегистрирован: 2008-12-29 9:23:19
Откуда: Весёлая Страна

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение thefree » 2009-10-11 18:19:01

пока меня интересует разница между any и me т.к. в некоторых примерах указывают то any, то me
Я понимаю, что me, как пытался мне объяснить Лиссяра это ip мой машинки, но если у меня нет ната и маши не маршрутизатор.
То и any то же я могу указать ... и что правильнее указывать в случаи когда машина не GW???
Не судите меня строго, Я не волшебник, а только учусь!
http://planetbsd.ru - RSS-агрегатор *BSD по Рунету

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение RAGNAR » 2009-10-11 18:29:08

напиши ip машины, да там разници у тебя некакой в твоем случае...
... Да освятится имя твое и pасшиpение твое, Господи...

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение paradox » 2009-10-11 19:01:22

но если у меня нет ната и маши не маршрутизатор.
у машины нет айпишников то ли?

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение arkan » 2009-10-11 19:04:19

RAGNAR писал(а):так запрета на ssh нету...
а куда тогда пропала 65535 deny ip from any to any ???

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение paradox » 2009-10-11 19:10:36

это все твои айпишники которые видны по ifconfig

Аватара пользователя
thefree
лейтенант
Сообщения: 980
Зарегистрирован: 2008-12-29 9:23:19
Откуда: Весёлая Страна

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение thefree » 2009-10-11 20:29:18

paradox писал(а): это все твои айпишники которые видны по ifconfig
Спасибо, я уже понял что это же пытался до меня донести Лиссяра.
paradox писал(а):у машины нет айпишников то ли?
машина по dhcp получат ip, мне кажется это не правильный вариант.
Не судите меня строго, Я не волшебник, а только учусь!
http://planetbsd.ru - RSS-агрегатор *BSD по Рунету

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: ipfw, очень много глупых вопросов.

Непрочитанное сообщение RAGNAR » 2009-10-11 20:52:38

а куда тогда пропала 65535 deny ip from any to any ???

а в конфеге про эту штуку некто не писал и не указывал
... Да освятится имя твое и pасшиpение твое, Господи...