Правило в IPFW

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 9:51:59

Добрый день !!
Кто может подсказать каким правилом фаервола можно реализовать такую возможность , чтобы юзер который хочет зайти на запретный сайт попадал не в интернет а на локальную веб страницу :smile: ???

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
gofman
рядовой
Сообщения: 44
Зарегистрирован: 2008-10-09 9:47:10
Откуда: Екатеринбург
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение gofman » 2009-01-28 10:04:07

viewtopic.php?f=4&t=14592 schizoid демонстрировал пример, как у него реализована таже задача
Intelligence plus character - that is the goal of true education. Dr.Martin Luther King.Jr. ®

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 10:17:14

Ага спасибо ща попробую :smile:

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 11:47:55

Пробую такое правило

Код: Выделить всё

$fwcmd add 1400 fwd 192.168.0.1,8080 log logamount 1000 tcp from any to table(1) via vlan1
А мне

Код: Выделить всё

./firewall.sh: 90: Syntax error: "(" unexpected

Код: Выделить всё

free# ipfw table 1 list
212.119.192.0/18 0
Гдеж ошибка ? :(

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 11:51:43

Без собок тоже ругается

Аватара пользователя
gofman
рядовой
Сообщения: 44
Зарегистрирован: 2008-10-09 9:47:10
Откуда: Екатеринбург
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение gofman » 2009-01-28 12:13:17

попробуй так

Код: Выделить всё

$fwcmd add 1400 fwd 192.168.0.1,8080 log logamount 1000 tcp from any to table\(1\) via vlan1
Intelligence plus character - that is the goal of true education. Dr.Martin Luther King.Jr. ®

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение schizoid » 2009-01-28 12:13:57

Код: Выделить всё

$fwcmd add 1400 fwd 192.168.0.1,8080 log logamount 1000 tcp from any to 'table(1)' via vlan1
ядерный взрыв...смертельно красиво...жаль, что не вечно...

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 12:14:38

Тоже самое
:(

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение schizoid » 2009-01-28 12:16:13

если скриптом , то так как я описал. если с консоли, то екранируй скобки table\(1\)
ядерный взрыв...смертельно красиво...жаль, что не вечно...

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение schizoid » 2009-01-28 12:16:56

и шелл какой используется в скрипте фаервола?
ядерный взрыв...смертельно красиво...жаль, что не вечно...

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 12:19:20

Стандартный sh

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 12:21:34

Код: Выделить всё

$fwcmd add 1400 fwd 192.168.0.1,8080 log logamount 1000 tcp from any to 'table(1)' via vlan1
вот так помогло от ошибки избавиться спасибо друг :smile:

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение schizoid » 2009-01-28 12:22:27

так я так вроде и написал... :Bravo:
ядерный взрыв...смертельно красиво...жаль, что не вечно...

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 12:30:46

А там deny не где ставить не надо, а то что то правило есть но не работает

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение schizoid » 2009-01-28 13:11:21

Код: Выделить всё

ipfw show
ну и логи. срабатывает ли ваще оно
ядерный взрыв...смертельно красиво...жаль, что не вечно...

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 13:21:32

Нет даже логи не выдает и не один пакет не проходит :(

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение schizoid » 2009-01-28 13:22:16

Код: Выделить всё

ipfw show
покажи
ядерный взрыв...смертельно красиво...жаль, что не вечно...

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 13:23:12

Ядро с этой опцией включено

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение schizoid » 2009-01-28 13:23:57

нет. в консоли выполни эту команду. и вывод сюда
ядерный взрыв...смертельно красиво...жаль, что не вечно...

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 13:28:39

Код: Выделить всё

00079  6424  1160057 divert 199 ip from 192.168.0.0/24 to any out via vlan12
00080  6383  1158043 divert 8668 ip from 192.168.0.0/24 to any out via vlan12
00081  7446  4420503 divert 8668 ip from any to me in via vlan12
00082  7168  4352884 divert 199 ip from any to 192.168.0.0/24 in via vlan12
00102     0        0 deny icmp from any to any in icmptypes 5,9,13,14,15,16,17
00103     9      504 allow icmp from any to any
00403     7      532 allow udp from any 123 to me in via vlan12
00404     0        0 allow udp from 192.168.0.0/24 to me dst-port 123
00405     0        0 allow udp from me 123 to 192.168.0.0/24
00415     6      454 allow udp from me to any dst-port 53
00416     0        0 allow udp from any 53 to me
00500     0        0 allow ip from any to any via lo
00510  5747  1070106 allow tcp from me to any via vlan12 keep-state
00511 22997 10267203 allow ip from 192.168.0.0/24 to any limit src-addr 20
00513     0        0 allow udp from me to any dst-port 53 keep-state
00514     0        0 allow udp from any to me dst-port 53
00515   637    88015 allow ip from me to any
01030     0        0 allow tcp from 192.168.0.0/22 to me dst-port 20,21,80
01031     0        0 allow tcp from me 20,21,80 to 192.168.0.0/22
01401     0        0 fwd 192.168.0.1,8080 log logamount 1000 tcp from any to table(1) via rl0
65534   242    41460 deny log logamount 100 ip from any to any
65535  4689   940394 allow ip from any to any

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение schizoid » 2009-01-28 13:30:21

перед НАТом поставь правило.
ядерный взрыв...смертельно красиво...жаль, что не вечно...

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 13:37:16

Адреса закрылись но станица не появилась 192.168.0.1,8080 :smile:

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение schizoid » 2009-01-28 13:40:41

а она ваще работает?
т.е. если в браузере ввести http:\\192.168.0.1:8080 - работает?
ядерный взрыв...смертельно красиво...жаль, что не вечно...

vasilastr
ст. сержант
Сообщения: 387
Зарегистрирован: 2008-09-04 15:12:00

Re: Правило в IPFW

Непрочитанное сообщение vasilastr » 2009-01-28 13:49:14

http:\\192.168.0.1\
такая работает

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Правило в IPFW

Непрочитанное сообщение schizoid » 2009-01-28 13:51:48

так тыж на 8080 отправляешь...
ядерный взрыв...смертельно красиво...жаль, что не вечно...