правила IPFW
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
правила IPFW
Как составить правила IPFW чтобы запретить пользователям LAN все, кроме SQUID. То есть чтобы не могли подключаться к ICQ и забирать почту используя Outlook и других почтовых клиентов???
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- Alex Keda
- стреляли...
- Сообщения: 35481
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Ответ на дословный вопрос:
но ввиду того, что прос не коорректен, правильно будет так
Код: Выделить всё
ipfw add allow tcp from ${local_network} to me 3128 via ${internal_intarface_name} setup
ipfw add tcp from any to any established
deny ip from any to anyКод: Выделить всё
ipfw add allow tcp from ${local_network} to me 3128 via ${internal_intarface_name} setup
ipfw add tcp from any to any established
ipfw add allow ip from me to any
ipfw add deny ip from any to anyУбей их всех! Бог потом рассортирует...
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- Alex Keda
- стреляли...
- Сообщения: 35481
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
а я и привёл пример полного конфига.
Если тока сквид - то всякие nat`ы тебе не нужны.
Почты, судя по всему нет.
Для данных тобой условий - это полный конфиг. Запрещенов сё кроме сквида.
С одним дополнением - сквиду тоже надо лазит в инет, поэтому на одно правило больше
))
Если тока сквид - то всякие nat`ы тебе не нужны.
Почты, судя по всему нет.
Для данных тобой условий - это полный конфиг. Запрещенов сё кроме сквида.
С одним дополнением - сквиду тоже надо лазит в инет, поэтому на одно правило больше
Убей их всех! Бог потом рассортирует...
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- Urgor
- лейтенант
- Сообщения: 677
- Зарегистрирован: 2006-03-14 16:30:18
- Откуда: Гилея (СПб)
- Контактная информация:
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- northern
- лейтенант
- Сообщения: 778
- Зарегистрирован: 2006-02-08 20:48:45
- Откуда: Днепропетровск
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
мне нужно настроить фаер таким образом, чтобы пользователи локальной сети могли использовать прокси сервер и ничего больше. ICQ и прием почты со всяких яндексов, майлов запретить, а чтобы своя почта ходила как внутри так и наружу. Так же должен работать NAT. Причем некоторым пользователям нужно разрешить использовать ICQ и почту c яндекса.
- Urgor
- лейтенант
- Сообщения: 677
- Зарегистрирован: 2006-03-14 16:30:18
- Откуда: Гилея (СПб)
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
а причем тут squid я про фаер спрашивал и его настройкуUrgor писал(а):http://www.visolve.com/squid/squid24s1/ ... ls.php#acl
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- Alex Keda
- стреляли...
- Сообщения: 35481
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
# Пользователи которым разрешён инет
${FwCMD} add allow tcp from ${ip_lan}.151 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.153 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.154 to not ${NetIn} in via ${LanIn} setup
А вот это зачем?
Есть же # Отправляем всех на squid
${FwCMD} add fwd 127.0.0.1,3128 tcp from ${NetIn} to any 80 via ${LanOut}
Или это для того чтобы указанные адреса ходили мимо прокси?
${FwCMD} add allow tcp from ${ip_lan}.151 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.153 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.154 to not ${NetIn} in via ${LanIn} setup
А вот это зачем?
Есть же # Отправляем всех на squid
${FwCMD} add fwd 127.0.0.1,3128 tcp from ${NetIn} to any 80 via ${LanOut}
Или это для того чтобы указанные адреса ходили мимо прокси?
- Urgor
- лейтенант
- Сообщения: 677
- Зарегистрирован: 2006-03-14 16:30:18
- Откуда: Гилея (СПб)
- Контактная информация:
sevalex77 писал(а):а причем тут squid я про фаер спрашивал и его настройкуUrgor писал(а):http://www.visolve.com/squid/squid24s1/ ... ls.php#acl
1. ICQ может работать и через Сквид, нат ей не особо нужен.sevalex77 писал(а):Причем некоторым пользователям нужно разрешить использовать ICQ и почту c яндекса.
2. У майла, яндекса и прочих есть вебморда для почты. Невозможность забрать/отправить почту батом/мозиллой не сильно опечалит пользоваталя.
Власть в руках у чужаков, и ты им платишь дань...
- Alex Keda
- стреляли...
- Сообщения: 35481
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- sevalex77
- сержант
- Сообщения: 163
- Зарегистрирован: 2006-08-18 12:56:56
- Откуда: Ульяновск
- Контактная информация:
- Alex Keda
- стреляли...
- Сообщения: 35481
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
