Простые/общие вопросы по UNIX системам. Спросите здесь, если вы новичок
Модераторы: vadim64, terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
Witt
- мл. сержант
- Сообщения: 73
- Зарегистрирован: 2010-01-12 14:01:48
Непрочитанное сообщение
Witt » 2012-10-25 9:21:55
Сам шлюз не резолвит имена, клиенты локальные натовские - нормально. Что не пускает? Не могу понять...
Код: Выделить всё
# cat /etc/pf.conf
ext_if="em0"
int_if="em1"
lan="10.0.1.0/24"
provider="77.232.0.0/16"
good_tcp = "{ ssh, smtp, domain, pop3, auth, pop3s }"
good_udp = "{ domain }"
table <fullnats> file "/etc/fullnats.conf"
set skip on lo0
scrub in all
nat on $ext_if from $lan to any -> ($ext_if)
block in all
pass in quick on $int_if from <fullnats> to any # nat в полном объёме разрешен лишь избранным
pass in proto tcp from any to any port $good_tcp
pass in proto udp from any to any port $good_udp
pass in on $int_if proto tcp from any to $int_if port 8080 # клиенты сквид
pass in on $ext_if proto tcp from $provider to ($ext_if) port ssh
pass in on $int_if proto tcp from any to $int_if port ssh
pass inet proto icmp all icmp-type echoreq
Witt
-
Хостинг HostFood.ru
-
Хостинг HostFood.ru
Тарифы на хостинг в России, от 12 рублей:
https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.:
https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах:
https://www.host-food.ru/domains/
-
werder31
- сержант
- Сообщения: 217
- Зарегистрирован: 2009-12-22 10:48:41
- Откуда: from Ukraine
-
Контактная информация:
Непрочитанное сообщение
werder31 » 2012-10-25 10:55:51
Ну где 53 порт????
Любите жизнь, ведь она все равно отымеет..так хоть по любви!
werder31
-
hedgehog
- сержант
- Сообщения: 220
- Зарегистрирован: 2010-01-26 11:47:05
- Откуда: Kharkiv, Ukraine
-
Контактная информация:
Непрочитанное сообщение
hedgehog » 2012-10-25 12:17:39
werder31 писал(а):Ну где 53 порт????
domain?
hedgehog
-
werder31
- сержант
- Сообщения: 217
- Зарегистрирован: 2009-12-22 10:48:41
- Откуда: from Ukraine
-
Контактная информация:
Непрочитанное сообщение
werder31 » 2012-10-25 12:30:40
я просто с пф неработал, но Вы уверены что он воспринимает
Код: Выделить всё
good_tcp = "{ ssh, smtp, domain, pop3, auth, pop3s }"
адекватно?
задайте явно 53 порт
Любите жизнь, ведь она все равно отымеет..так хоть по любви!
werder31
-
Witt
- мл. сержант
- Сообщения: 73
- Зарегистрирован: 2010-01-12 14:01:48
Непрочитанное сообщение
Witt » 2012-10-25 13:30:39
я просто с пф неработал
Хотелось бы получить ответ тех, кто работает с pf
Вы уверены что он воспринимает
Уверен.
Ещё раз повторюсь, клиенты локалки нормально резолвят DNS. pf блокирует dns на шлюзе.
Witt
-
Witt
- мл. сержант
- Сообщения: 73
- Зарегистрирован: 2010-01-12 14:01:48
Непрочитанное сообщение
Witt » 2012-10-25 15:43:27
Там DNSник провайдера, полученный em0 по dhcp
Witt
-
mak_v_
- проходил мимо
Непрочитанное сообщение
mak_v_ » 2012-10-25 15:53:57
Код: Выделить всё
pass out on $ext_if proto tcp from me to any port domain
pass out on $ext_if proto udp from me to any port domain
а вообще ........
mak_v_
-
Witt
- мл. сержант
- Сообщения: 73
- Зарегистрирован: 2010-01-12 14:01:48
Непрочитанное сообщение
Witt » 2012-10-25 16:06:53
Ничего не поменялось, плюс ещё виснет после загрузки правил после вставки:
Witt
-
mak_v_
- проходил мимо
Непрочитанное сообщение
mak_v_ » 2012-10-25 16:12:44
Не несите бред.
В вашем, Конкретном случае 100%-но поможет после правил ната вставить строку
mak_v_
-
Witt
- мл. сержант
- Сообщения: 73
- Зарегистрирован: 2010-01-12 14:01:48
Непрочитанное сообщение
Witt » 2012-10-25 17:17:56
Бред несёте Вы, лейтенант. PF ругается именно на добавление в конфиг вашей строчки:
no IP address found for me
/etc/pf.conf:15: could not parse host specification
pfctl: Syntax error in config file: pf rules not loaded
Witt
-
Witt
- мл. сержант
- Сообщения: 73
- Зарегистрирован: 2010-01-12 14:01:48
Непрочитанное сообщение
Witt » 2012-10-25 17:45:57
Спасибо. Пошли пинги. Головешку можно было бы включить, если бы был мало-мальский опыт, а поскольку его нет, то тяжеловато начало.
Почему-то решил, что если запрещающее правило стоит
, то запрещены все входящие соединения, а исходящие по дефолту разрешены, а оно вот как..
Witt
-
Witt
- мл. сержант
- Сообщения: 73
- Зарегистрирован: 2010-01-12 14:01:48
Непрочитанное сообщение
Witt » 2012-10-25 18:42:57
Поскольку я полностью доверяю моему шлюзу, может быть расширить:
?
Witt