правила IPFW
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
правила IPFW
Как составить правила IPFW чтобы запретить пользователям LAN все, кроме SQUID. То есть чтобы не могли подключаться к ICQ и забирать почту используя Outlook и других почтовых клиентов???
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- Alex Keda
- стреляли...
- Сообщения: 35465
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Ответ на дословный вопрос:
но ввиду того, что прос не коорректен, правильно будет так
Код: Выделить всё
ipfw add allow tcp from ${local_network} to me 3128 via ${internal_intarface_name} setup
ipfw add tcp from any to any established
deny ip from any to any
Код: Выделить всё
ipfw add allow tcp from ${local_network} to me 3128 via ${internal_intarface_name} setup
ipfw add tcp from any to any established
ipfw add allow ip from me to any
ipfw add deny ip from any to any
Убей их всех! Бог потом рассортирует...
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- Alex Keda
- стреляли...
- Сообщения: 35465
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
а я и привёл пример полного конфига.
Если тока сквид - то всякие nat`ы тебе не нужны.
Почты, судя по всему нет.
Для данных тобой условий - это полный конфиг. Запрещенов сё кроме сквида.
С одним дополнением - сквиду тоже надо лазит в инет, поэтому на одно правило больше ))
Если тока сквид - то всякие nat`ы тебе не нужны.
Почты, судя по всему нет.
Для данных тобой условий - это полный конфиг. Запрещенов сё кроме сквида.
С одним дополнением - сквиду тоже надо лазит в инет, поэтому на одно правило больше ))
Убей их всех! Бог потом рассортирует...
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- Urgor
- лейтенант
- Сообщения: 677
- Зарегистрирован: 2006-03-14 16:30:18
- Откуда: Гилея (СПб)
- Контактная информация:
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- northern
- лейтенант
- Сообщения: 778
- Зарегистрирован: 2006-02-08 20:48:45
- Откуда: Днепропетровск
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
мне нужно настроить фаер таким образом, чтобы пользователи локальной сети могли использовать прокси сервер и ничего больше. ICQ и прием почты со всяких яндексов, майлов запретить, а чтобы своя почта ходила как внутри так и наружу. Так же должен работать NAT. Причем некоторым пользователям нужно разрешить использовать ICQ и почту c яндекса.
- Urgor
- лейтенант
- Сообщения: 677
- Зарегистрирован: 2006-03-14 16:30:18
- Откуда: Гилея (СПб)
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
а причем тут squid я про фаер спрашивал и его настройкуUrgor писал(а):http://www.visolve.com/squid/squid24s1/ ... ls.php#acl
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- Alex Keda
- стреляли...
- Сообщения: 35465
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
# Пользователи которым разрешён инет
${FwCMD} add allow tcp from ${ip_lan}.151 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.153 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.154 to not ${NetIn} in via ${LanIn} setup
А вот это зачем?
Есть же # Отправляем всех на squid
${FwCMD} add fwd 127.0.0.1,3128 tcp from ${NetIn} to any 80 via ${LanOut}
Или это для того чтобы указанные адреса ходили мимо прокси?
${FwCMD} add allow tcp from ${ip_lan}.151 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.153 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.154 to not ${NetIn} in via ${LanIn} setup
А вот это зачем?
Есть же # Отправляем всех на squid
${FwCMD} add fwd 127.0.0.1,3128 tcp from ${NetIn} to any 80 via ${LanOut}
Или это для того чтобы указанные адреса ходили мимо прокси?
- Urgor
- лейтенант
- Сообщения: 677
- Зарегистрирован: 2006-03-14 16:30:18
- Откуда: Гилея (СПб)
- Контактная информация:
sevalex77 писал(а):а причем тут squid я про фаер спрашивал и его настройкуUrgor писал(а):http://www.visolve.com/squid/squid24s1/ ... ls.php#acl
1. ICQ может работать и через Сквид, нат ей не особо нужен.sevalex77 писал(а):Причем некоторым пользователям нужно разрешить использовать ICQ и почту c яндекса.
2. У майла, яндекса и прочих есть вебморда для почты. Невозможность забрать/отправить почту батом/мозиллой не сильно опечалит пользоваталя.
Власть в руках у чужаков, и ты им платишь дань...
- Alex Keda
- стреляли...
- Сообщения: 35465
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- Alex Keda
- стреляли...
- Сообщения: 35465
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация: