пакеты icmp

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
mayor
сержант
Сообщения: 215
Зарегистрирован: 2008-09-06 10:11:49
Контактная информация:

пакеты icmp

Непрочитанное сообщение mayor » 2008-11-12 23:30:06

Кто подскажет - возможно ли написать такие правила ipfw чтобы с одного адреса пропинговать другой адрес можна было, а наоборот с другого нельзя? например с 192.168.1.1 пингуем 192.168.1.2, опция keep-state на icmp не канает я правильно понимаю?

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: пакеты icmp

Непрочитанное сообщение paradox » 2008-11-12 23:38:51

нет ничего невозможного

я с винды пингую весь мир
а меня непингует никто)))

Аватара пользователя
hizel
дядя поня
Сообщения: 9031
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: пакеты icmp

Непрочитанное сообщение hizel » 2008-11-12 23:58:58

присоединяясь к предыдущему оратору
могу только добавить, что keep-state для icmp - работает ;)
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Аватара пользователя
mayor
сержант
Сообщения: 215
Зарегистрирован: 2008-09-06 10:11:49
Контактная информация:

Re: пакеты icmp

Непрочитанное сообщение mayor » 2008-11-13 0:19:01

покажите где прочитать про icmptypes , я так думаю тут собака зарыта :smile:

Yam
сержант
Сообщения: 226
Зарегистрирован: 2008-10-11 19:19:24
Откуда: 2:5093/41

Re: пакеты icmp

Непрочитанное сообщение Yam » 2008-11-13 0:24:10

неповерите.. man icmp третий абзац сверху )

Аватара пользователя
mayor
сержант
Сообщения: 215
Зарегистрирован: 2008-09-06 10:11:49
Контактная информация:

Re: пакеты icmp

Непрочитанное сообщение mayor » 2008-11-13 0:40:25

Код: Выделить всё

неповерите.. man icmp третий абзац сверху )
пасибо.. :oops:
keep-state действительно работает :smile:

Код: Выделить всё

$cmd add allow icmp from 192.168.1.2 to 192.168.1.158 via rl0 keep-state
$cmd add deny icmp from any to any via rl0
Но у меня if_bridge - локалка, а с другой стороны шлюз - 192.168.1.1, к которому доступа не имею, нужно достоверное правило написать так как проверить его работу со стороны шлюза не могу будет ли пинг со стороны шлюза в сеть 192.168.1.0/24 при таких правилах: (rl2 - member интерфейс моста, обе сетевухи адресов не имеют)

Код: Выделить всё

$cmd add allow icmp from 192.168.1.1 to 192.168.1.0/24 via rl2 keep-state
$cmd add deny icmp from any to any via rl2

Аватара пользователя
f_andrey
майор
Сообщения: 2651
Зарегистрирован: 2007-12-26 1:22:58
Откуда: СПб
Контактная информация:

Re: пакеты icmp

Непрочитанное сообщение f_andrey » 2008-11-13 1:42:22

hizel писал(а):могу только добавить, что keep-state для icmp - работает ;)
А зачем в этом случае keep-state почему просто не разрешить icmp-запросы от себя и icmp-ответы к себе (типы 8 и 0 по моему)? или есть какие то проблемы при такой настройке?
Если ваша тема перенесена, то смотри http://forum.lissyara.su/viewtopic.php?f=1&t=32308

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: пакеты icmp

Непрочитанное сообщение manefesto » 2008-11-13 7:11:22

шоб запомнить состояние...
одно правило лучше чем два
я такой яростный шо аж пиздеЦ
Изображение

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: пакеты icmp

Непрочитанное сообщение zingel » 2008-11-13 11:19:46

Лучше den log icmp, чем deny icmp
Z301171463546 - можно пожертвовать мне денег