pf и редирект с внешнего интерфейса на внутренний

Простые/общие вопросы по UNIX системам. Спросите здесь, если вы новичок

Модераторы: vadim64, terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
alc99vol
проходил мимо
Сообщения: 7
Зарегистрирован: 2013-02-14 14:47:00

pf и редирект с внешнего интерфейса на внутренний

Непрочитанное сообщение alc99vol » 2013-03-10 13:26:41

Есть два интерфейса, $if_ext смотрит наружу, $if_int, соответственно, внутрь. Корректен ли редирект такого вида:

Код: Выделить всё

allowed_ports = { 22 }
scrub in all
rdr log on $if_ext inet proto tcp from any to ($if_ext) port $allowed_ports -> $if_int:0
....
block in all
pass in quick on $if_ext inet proto tcp from any to $if_int:0 port $allowed_ports flags S/SA keep state 
Цель этого была в том, чтобы привязать sshd только к одному адресу, а т.к. внешний интерфейс получает настройки по DHCP, хотел перенаправить трафик на внутренний интерфейс и sshd повесить на него же. Если идея верная, то, если знаете, подскажите пожалуйста, в чем ошибка? tcpdump видит только пакеты с флагом S на внешнем интерфейсе, на внутреннем уже ничего.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
gumeniuc
ст. сержант
Сообщения: 343
Зарегистрирован: 2009-11-08 15:46:05
Откуда: md
Контактная информация:

Re: pf и редирект с внешнего интерфейса на внутренний

Непрочитанное сообщение gumeniuc » 2013-03-10 16:32:09

Что-то я манёвр не пойму. Можно ведь просто открыть доступ на внешнем интерфейсе на порт 22 и всё. Ну получается он по ДХЦП адрес, Вы ж как-то будете узнавать новый адрес. На него и инициируйте соединение.
Да шо ему сделается...

alc99vol
проходил мимо
Сообщения: 7
Зарегистрирован: 2013-02-14 14:47:00

Re: pf и редирект с внешнего интерфейса на внутренний

Непрочитанное сообщение alc99vol » 2013-03-10 17:53:48

ну, адрес, предположим, может и меняться иногда - тогда каждый раз придется менять все конфиги, ssh - только один пример. так казалось предпочтительнее, т.к. никогда нигде на сервере не надо прописывать адрес вручную. + просто интересно - в чем ошибка?