настройка ipfw/начало/

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

настройка ipfw/начало/

Непрочитанное сообщение manefesto » 2007-12-20 9:27:44

Занялся настройкой файрвола.
Делаю первые шаги

Интересует почему работает вот так:

Код: Выделить всё

${fw} add allow icmp from any to any icmptypes 0,8,11
но не работает вот так

Код: Выделить всё

${fw} add allow icmp from ${good_ip} to any icmptypes 0,8,11
Соответственно пока не могу разобраться с SSH

PS: Стоит политика по умолчанию deny
Вложения
ipfw.png
ipfw.png (9.28 КБ) 1214 просмотров
я такой яростный шо аж пиздеЦ
Изображение

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2460 рублей (8 CPU, 8Gb RAM, 2x500Gb HDD, RAID 3ware 9750):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35071
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение Alex Keda » 2007-12-20 9:39:27

по перовму варианту ты разрешил пакеты в обе стороны, по второму тока в одну
Убей их всех! Бог потом рассортирует...

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение manefesto » 2007-12-20 9:47:48

Спасибо, с этим я разобрался.
Но почему не работает ssh при следующем правиле:

Код: Выделить всё

${fw} add allow tcp from any to ${lan_ip} 22 via ${lan_eth}
и даже

Код: Выделить всё

${fw} add allow tcp from any to any 22 via ${lan_eth}
я такой яростный шо аж пиздеЦ
Изображение

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35071
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение Alex Keda » 2007-12-20 10:02:03

та же причина :)))
Убей их всех! Бог потом рассортирует...

Аватара пользователя
hizel
дядя поня
Сообщения: 9031
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: настройка ipfw/начало/

Непрочитанное сообщение hizel » 2007-12-20 10:05:25

советую вдумчиво почитать

Код: Выделить всё

man ipfw
хоть и говорят, что во фре этот самый простой фаервол, но на основании моего опыта это далеко не так :twisted:
особенно если хочешь странного
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение manefesto » 2007-12-20 10:34:43

читал тут http://www.lissyara.su/?id=1127

Пробую

Код: Выделить всё

${fw} add allow tcp from any to me 22 in via ${laneth}
${fw} add allow tcp from me to any 22 out via ${laneth}
и нифига
я такой яростный шо аж пиздеЦ
Изображение

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение manefesto » 2007-12-20 10:37:03

блин...надо было заменить

Код: Выделить всё

 ${fw} add allow tcp from me to any 22 out via ${laneth} 
на

Код: Выделить всё

${fw} add allow tcp from me to any out via ${laneth}
То есть ${fw} add allow tcp from me to any 22 out via ${laneth} не сработало ни разу ???
я такой яростный шо аж пиздеЦ
Изображение

Аватара пользователя
hizel
дядя поня
Сообщения: 9031
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: настройка ipfw/начало/

Непрочитанное сообщение hizel » 2007-12-20 10:40:50

Код: Выделить всё

${fw} add allow tcp from any to me 22 in via ${laneth}
${fw} add allow tcp from me 22 to any out via ${laneth}
спавни
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение manefesto » 2007-12-20 10:51:59

аа.....понял
я такой яростный шо аж пиздеЦ
Изображение

Аватара пользователя
hizel
дядя поня
Сообщения: 9031
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: настройка ipfw/начало/

Непрочитанное сообщение hizel » 2007-12-20 11:14:11

ман почитай
подумай
перечитай ман
подумай
напиши пару правил, вруби tcpdump посмотри
подумай
почитай ман
.....

узнаешь много нового ;)
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

igyrus
рядовой
Сообщения: 32
Зарегистрирован: 2007-11-09 16:06:59

Re: настройка ipfw/начало/

Непрочитанное сообщение igyrus » 2007-12-24 12:12:41

При просмотре результатов команды ipfw show заметил следующее:
...
11000 34539 3162478 deny ip from any to any
65535 6 687 deny ip from any to any
Правило 11000 добавлено руками, а 65535 - автоматически.

Кто может объяснить откуда взялись 6 пакетов в правиле 65535? Т.е что то просочилось через правило 11000?
Значит может и через правило 65535 пройти?
:?

Пе пинайте если спросил глупость. :oops:

Аватара пользователя
hizel
дядя поня
Сообщения: 9031
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: настройка ipfw/начало/

Непрочитанное сообщение hizel » 2007-12-24 12:25:35

с момента отчистки правил и до внедрения деная успело пролететь немножко пакетиков
никаких чудес
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

igyrus
рядовой
Сообщения: 32
Зарегистрирован: 2007-11-09 16:06:59

Re: настройка ipfw/начало/

Непрочитанное сообщение igyrus » 2007-12-24 14:17:17

Понял. Спасибо. Не подумал об этом.

Аватара пользователя
Romeo
рядовой
Сообщения: 42
Зарегистрирован: 2008-08-05 20:34:26

Re: настройка ipfw/начало/

Непрочитанное сообщение Romeo » 2008-09-04 0:07:55

Помогите пожалуйста советом. Не хочу новую бездарную тему создавать.

1) Как настраивать firewall и др. полезности для DHCP ???
Уже кучу статей перекопал - везде статика !! :(
2) Как просмотреть лог ipfw.

PS: Возможно вопрос повторится в других темах, так что просьба к админ-ции - не банить мя сразу, это не спам.
Спасибо. ^-^

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение schizoid » 2008-09-04 11:28:09

Romeo писал(а):Помогите пожалуйста советом. Не хочу новую бездарную тему создавать.

1) Как настраивать firewall и др. полезности для DHCP ???
Уже кучу статей перекопал - везде статика !! :(
2) Как просмотреть лог ipfw.

PS: Возможно вопрос повторится в других темах, так что просьба к админ-ции - не банить мя сразу, это не спам.
Спасибо. ^-^
1) не совсем понятен вопрос. фаервол для дшсп не настраивается.
2) включить логирование в правилах (для этого нужно что б ядро было собрано с данной поддержкой), затем tail -f /var/log/security
ядерный взрыв...смертельно красиво...жаль, что не вечно...

Аватара пользователя
alex3
лейтенант
Сообщения: 872
Зарегистрирован: 2006-11-20 16:47:56
Откуда: Переславль
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение alex3 » 2008-09-04 12:06:20

ман почитай
подумай
перечитай ман
подумай
напиши пару правил, вруби tcpdump посмотри
подумай
почитай ман
Поздравляю господа - похоже, создана новая религия - ман-буддизм. Медитировать над манами - круто. Сорри за офтоп
Если ipfw можно считать речью обычного человека, то pf - речь политика. За каждой ошибкой -ядерный песец.

Аватара пользователя
hizel
дядя поня
Сообщения: 9031
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: настройка ipfw/начало/

Непрочитанное сообщение hizel » 2008-09-04 12:18:52

я - пророк
никогда этого не скрывал :-D
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Аватара пользователя
Romeo
рядовой
Сообщения: 42
Зарегистрирован: 2008-08-05 20:34:26

Re: настройка ipfw/начало/

Непрочитанное сообщение Romeo » 2008-09-04 13:11:29

Да, тут уже звучали речи на счет правильно задаваемых вопросов. Полностью согласен с ними.
Сейчас попробую всё паодробненько описать, если чо не так - вы меня поправьте.

Хочу настроить файл правил для IPFW. Делать это пытался по статье = IPFW - штатный файрволл FreeBSD.
На настраиваемом компе имею 2 сетевухи = 1) для внутренней сети - rl0; 2) для внешнего DHCP-шного инета.
Необходимо настроить что-то вроде 2-го варианта файрвола по статье (т.е. с изменением прав и скорости по времени суток).

В статье сетевухи имеют статические адреса (и в других статьях тоже рассматривается статика), а мне нужно динамические пользать.

Вопрос - как описывать динамо в файрволе ???
Как задавать диапазоны допустимых IP для входа по SSH ??

Спасибо.

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение dikens3 » 2008-09-04 13:16:28

Romeo писал(а):Хочу настроить файл правил для IPFW. Делать это пытался по статье = IPFW - штатный файрволл FreeBSD.
Как задавать диапазоны допустимых IP для входа по SSH ??
Если вы и читали фаервол, то только через строчку. К примеру в конфиге (из статьи)

Код: Выделить всё

${FwCMD} add deny ip from any to 172.16.0.0/12 in via ${LanOut}
172.16.0.0/12 это что? Если это не диапазон, тогда что по вашему диапазон.

P.S. Перестань заниматься кросспостингом (писать одинаковые сообщения в разные темы и не по теме)
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

Аватара пользователя
Romeo
рядовой
Сообщения: 42
Зарегистрирован: 2008-08-05 20:34:26

Re: настройка ipfw/начало/

Непрочитанное сообщение Romeo » 2008-09-04 13:30:44

alex3 писал(а):подумай
перечитай ман
подумай
напиши пару правил, вруби tcpdump посмотри
подумай
почитай ман
Да уж, маны это может и круто, но для тех, кто английский хорошо знает. А мне эта техническая инфа на английском не поддается пониманию. :cry:
Если бы маны на русском писались (ну в крайнем случае на языке наших славянских сосоедей), то я на форуме, может быть, и не задавался бы вопросами... :unknown:
Так что помогите чем могите.

Аватара пользователя
Romeo
рядовой
Сообщения: 42
Зарегистрирован: 2008-08-05 20:34:26

Re: настройка ipfw/начало/

Непрочитанное сообщение Romeo » 2008-09-04 13:34:50

dikens3 писал(а):P.S. Перестань заниматься кросспостингом (писать одинаковые сообщения в разные темы и не по теме)
Уже перестал, да и вопросы, вроде, немного по тематике отличались.
Хотел "зацепить" народ с разной точкой зрения на проблему.

По поводу логирования = в ядре всё включено как в статье описано.

...И что по поводу Динамического адреса "внешней" сетевухи ??

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение dikens3 » 2008-09-04 16:52:43

1. С задачей определись сначала.
2. Документации по IPFW в интернете полно. Google знает ооооооооочень много.
3. Пытаешься сам реализовать задуманное в п.1 и что не получается пишешь на форум (лучше не сразу, а на след. день)
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

Аватара пользователя
Morty
ст. лейтенант
Сообщения: 1370
Зарегистрирован: 2007-07-17 23:25:12

Re: настройка ipfw/начало/

Непрочитанное сообщение Morty » 2008-09-04 17:46:30

на всех конфах где ты видел меняешь статически забитый внешний
ип на "автоопределение" и юзаешь потом этот ип как переменную
---------
по дхцп когда ты получаешь у тебя точно первая цыфра не меняеться напрмер ты получаешь 65.х.х.х
пишешь в скрипт внешний ип как переменную

Код: Выделить всё

ifconfig | grep "inet 65" | awk '{print $2}'
значение этого дела будет полученный ип....пытаешься заюзать это дело в своем скрипте фаера......
ну и чтоб фаер не срубил что не нада когда ип смениться ставишь скрипт в крон...что фаер сам мог обновить
значения.
ЗЫ: это вариант решения той пробелмы как я понял , если правильно понял :"":

Dimon
рядовой
Сообщения: 35
Зарегистрирован: 2008-07-12 17:40:35

Re: настройка ipfw/начало/

Непрочитанное сообщение Dimon » 2008-09-04 21:36:59

Не работает правило

Код: Выделить всё

ipfw add deny ip from any to table(1) via fxp0

Пишет Badly placed ()`s.

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: настройка ipfw/начало/

Непрочитанное сообщение zingel » 2008-09-04 21:46:20

в скрипте ошибка
Z301171463546 - можно пожертвовать мне денег