не подцепляются правила ipfw во Фре 6.0
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
- проходил мимо
не подцепляются правила ipfw во Фре 6.0
проблемс вот в чем.
написал все правила в один файлик - rc.firewall
в /etc/rc.conf добавил строчку
firewall_type="/etc/rc.firewall"
ядро собрано с фаером внутри.
При загрузке ОС список правил которые должны бы браться из файла не показывается, хотя опция которая отвечает за факт показывания этих самых правил точно установлена так, чтобы эти правила показывать.
после загрузки фаер работает, но у него одно единственное правило, которое запрещает все. Почему не подцепляются правила из файла понять не могу.
Синтаксис уже три раза проверил.
написал все правила в один файлик - rc.firewall
в /etc/rc.conf добавил строчку
firewall_type="/etc/rc.firewall"
ядро собрано с фаером внутри.
При загрузке ОС список правил которые должны бы браться из файла не показывается, хотя опция которая отвечает за факт показывания этих самых правил точно установлена так, чтобы эти правила показывать.
после загрузки фаер работает, но у него одно единственное правило, которое запрещает все. Почему не подцепляются правила из файла понять не могу.
Синтаксис уже три раза проверил.
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- alex3
- лейтенант
- Сообщения: 872
- Зарегистрирован: 2006-11-20 16:47:56
- Откуда: Переславль
- Контактная информация:
Re: не подцепляются правила ipfw во Фре 6.0
firewall_type - тип фаера, который выбирается в умолчательном rc.firewall
надо поставить
надо поставить
Код: Выделить всё
firewall_enable="YES"
firewall_script="/etc/rc.firewall"
Если ipfw можно считать речью обычного человека, то pf - речь политика. За каждой ошибкой -ядерный песец.
-
- проходил мимо
Re: не подцепляются правила ipfw во Фре 6.0
я что то недопонимаю зачем в конфе прописывать
ведь при пересборке ядра с фаером он уже запускается при старте системы, я же его не модулем подключаю
у меня эта строчка была и при загрузке выдавалось следующее:
т.е. если я правильно понимаю, эта строчка включает включенную опцию
P.S. правила сгенерились, заработало, но если можно поясните по поводу моих вопросах уже в этом посте
Код: Выделить всё
firewall_enable="YES"
у меня эта строчка была и при загрузке выдавалось следующее:
Код: Выделить всё
sysctl.net.inet.ip.fw.enable: 1 -> 1
P.S. правила сгенерились, заработало, но если можно поясните по поводу моих вопросах уже в этом посте
- manefesto
- Группенфюррер
- Сообщения: 6934
- Зарегистрирован: 2007-07-20 8:27:30
- Откуда: Пермь
- Контактная информация:
Re: не подцепляются правила ipfw во Фре 6.0
Код: Выделить всё
firewall_script="/etc/rc.firewall"
-
- проходил мимо
Re: не подцепляются правила ipfw во Фре 6.0
только что проверил: если в конфе rc.conf оставить только
и
убрать
то правила снова не загружаются как и было в начале
Код: Выделить всё
firewall_script="/etc/rc.firewall"
убрать
Код: Выделить всё
firewall_enable="YES"
- alex3
- лейтенант
- Сообщения: 872
- Зарегистрирован: 2006-11-20 16:47:56
- Откуда: Переславль
- Контактная информация:
Re: не подцепляются правила ipfw во Фре 6.0
ты не понял...
вставь эти две строчки, что я написал выше
вставь эти две строчки, что я написал выше
Если ipfw можно считать речью обычного человека, то pf - речь политика. За каждой ошибкой -ядерный песец.
- Morty
- ст. лейтенант
- Сообщения: 1370
- Зарегистрирован: 2007-07-17 23:25:12
Re: не подцепляются правила ipfw во Фре 6.0
вручную грузятся ?
ЗЫ: вообще если ты составил свой файл/скрипт с правилами лучше не дублировать названия файлов
а назвать как-то по др.
Код: Выделить всё
sh /etc/rc.firewall
а назвать как-то по др.
-
- проходил мимо
Re: не подцепляются правила ipfw во Фре 6.0
я вставил и все заработало. я же написал выше. мне непонятно зачем нужна первая из них, потому что получается что она включает и так включенных фаерволлalex3 писал(а):ты не понял...
вставь эти две строчки, что я написал выше
-
- проходил мимо
Re: не подцепляются правила ipfw во Фре 6.0
я старый файлик сохранил с пометкой old:)Morty писал(а):вручную грузятся ?ЗЫ: вообще если ты составил свой файл/скрипт с правилами лучше не дублировать названия файловКод: Выделить всё
sh /etc/rc.firewall
а назвать как-то по др.
- alex3
- лейтенант
- Сообщения: 872
- Зарегистрирован: 2006-11-20 16:47:56
- Откуда: Переславль
- Контактная информация:
Re: не подцепляются правила ipfw во Фре 6.0
по умолчанию в системе куча всячины, DNS например... эта строчка нужна чтобы фаер включался при запуске... а не висел мертвым кодом в ядре.
Если ipfw можно считать речью обычного человека, то pf - речь политика. За каждой ошибкой -ядерный песец.
-
- сержант
- Сообщения: 221
- Зарегистрирован: 2008-03-20 23:00:42
Re: не подцепляются правила ipfw во Фре 6.0
у меня на одном серваке:
на другом:
только на первом серваке в файле /etc/firewall.rc везде "ipfw" в правилах, а на втором - нет.
фаеры работают на обоих.
З.Ы.
на первом серваке в начале правил:
на втором:
для очистки при перезагрузке правил.
Код: Выделить всё
firewall_enable="YES"
firewall_script="/etc/firewall.rc"
Код: Выделить всё
firewall_enable="YES"
firewall_type="/etc/firewall.rc"
фаеры работают на обоих.
З.Ы.
на первом серваке в начале правил:
Код: Выделить всё
ipfw -f flush
ipfw -f pipe flush
# black list
ipfw table 1 flush
# white list
ipfw table 2 flush
Код: Выделить всё
-f flush
-f table 1 flush
- Morty
- ст. лейтенант
- Сообщения: 1370
- Зарегистрирован: 2007-07-17 23:25:12
Re: не подцепляются правила ipfw во Фре 6.0
Молоток ! -)dM4x писал(а):я старый файлик сохранил с пометкой old:)Morty писал(а):вручную грузятся ?ЗЫ: вообще если ты составил свой файл/скрипт с правилами лучше не дублировать названия файловКод: Выделить всё
sh /etc/rc.firewall
а назвать как-то по др.
возьми на полке пряник

-
- проходил мимо
Re: не подцепляются правила ipfw во Фре 6.0
Уже взял, уже сгрыз, очччч вкусноMorty писал(а):Молоток ! -)dM4x писал(а):я старый файлик сохранил с пометкой old:)Morty писал(а):вручную грузятся ?ЗЫ: вообще если ты составил свой файл/скрипт с правилами лучше не дублировать названия файловКод: Выделить всё
sh /etc/rc.firewall
а назвать как-то по др.
возьми на полке пряник

Вобщем все заработало, всем спасибо.
-
- проходил мимо
Re: не подцепляются правила ipfw во Фре 6.0
Кстати!!!!!!!!!! убрал строчку которая включает фаерволл, оставил только ту, которая на конф файл ссылается. Фаер после перезагрузки прекрасно заработал и правила вручную как ты указал тоже добавил.Morty писал(а):вручную грузятся ?ЗЫ: вообще если ты составил свой файл/скрипт с правилами лучше не дублировать названия файловКод: Выделить всё
sh /etc/rc.firewall
а назвать как-то по др.
- Morty
- ст. лейтенант
- Сообщения: 1370
- Зарегистрирован: 2007-07-17 23:25:12
Re: не подцепляются правила ipfw во Фре 6.0
ну в приницпе може так тоже правильно , я правда всегда писал firewall_enable=YES и не задумывалсяdM4x писал(а):Кстати!!!!!!!!!! убрал строчку которая включает фаерволл, оставил только ту, которая на конф файл ссылается. Фаер после перезагрузки прекрасно заработал и правила вручную как ты указал тоже добавил.Morty писал(а):вручную грузятся ?ЗЫ: вообще если ты составил свой файл/скрипт с правилами лучше не дублировать названия файловКод: Выделить всё
sh /etc/rc.firewall
а назвать как-то по др.
но так как ipfw при загрузке пишет
Код: Выделить всё
ipfw2 initialized и пр...
а это
Код: Выделить всё
sh /etc/rc.firewall
ЗЫ: аккуратно токо если ядро собрано без IPFIREWALL_DEAULT_TO_ACCEPT (или както там ...) может когданить серезно наказать
-
- проходил мимо
Re: не подцепляются правила ipfw во Фре 6.0
так вот и я так решил. НО когда оперируешь одним скриптом, то данные из него почему то не подгружаются при загрузке системы.Morty писал(а):ну в приницпе може так тоже правильно , я правда всегда писал firewall_enable=YES и не задумывалсяdM4x писал(а):Кстати!!!!!!!!!! убрал строчку которая включает фаерволл, оставил только ту, которая на конф файл ссылается. Фаер после перезагрузки прекрасно заработал и правила вручную как ты указал тоже добавил.Morty писал(а):вручную грузятся ?ЗЫ: вообще если ты составил свой файл/скрипт с правилами лучше не дублировать названия файловКод: Выделить всё
sh /etc/rc.firewall
а назвать как-то по др.
но так как ipfw при загрузке пишетто выходит что можно одним скриптом в такой ситуации оперироватьКод: Выделить всё
ipfw2 initialized и пр...
загружается сам фаер только и дефолтное правило "запретить все". скрипт вручную запускается, значит дело не в нем.
Вот и хочу знать в чем. Почему отсутствие firewall_enable=YES не дает подгрузить скрипт при загрузке системы. Я уже этот скрипт и переименовывал и переносил в др. место(естественно правя при этом rc.conf)
- alex3
- лейтенант
- Сообщения: 872
- Зарегистрирован: 2006-11-20 16:47:56
- Откуда: Переславль
- Контактная информация:
Re: не подцепляются правила ipfw во Фре 6.0
все очень просто... посмотри скрипт запуска фаера в /etc/rc.d
в ядре он скомпилирован с одним правилом 65500 (или как-то так). остальное делает этот скрипт... и он не отрабатывает, если нет енабла.
в ядре он скомпилирован с одним правилом 65500 (или как-то так). остальное делает этот скрипт... и он не отрабатывает, если нет енабла.
Если ipfw можно считать речью обычного человека, то pf - речь политика. За каждой ошибкой -ядерный песец.
-
- сержант
- Сообщения: 221
- Зарегистрирован: 2008-03-20 23:00:42
Re: не подцепляются правила ipfw во Фре 6.0
потому что етсь файл /etc/defaults/rc.conf в котором прописано дефолтное значениеdM4x писал(а): Почему отсутствие firewall_enable=YES не дает подгрузить скрипт при загрузке системы.
Код: Выделить всё
firewall_enable=NO
покажи хоть
# cat /etc/rc.firewall
-
- проходил мимо
Re: не подцепляются правила ipfw во Фре 6.0
Все, теперь окончательно все понял. Всем спасибо за советы!
-
- капитан
- Сообщения: 1820
- Зарегистрирован: 2010-12-25 20:41:50
- Откуда: Хлебная столица
Re: не подцепляются правила ipfw во Фре 6.0
Давненько соседи не слышали столько мата, что вылилось за последние 2 часа. Как и многие, я понял, что нужно только с загружаемым модулем фаерволом. Перерыл весь рунет, везде эта загвоздка. Мой ангельский хромает, долго медитировал на
Код: Выделить всё
firewall_enable="YES"
IPFW is included in the basic FreeBSD install as a separate run time loadable module. The system will dynamically load the kernel module when the rc.conf statement firewall_enable="YES" is used. There is no need to compile IPFW into the FreeBSD kernel unless NAT functionality is desired.