pf + tables

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
stealer
проходил мимо
Сообщения: 4
Зарегистрирован: 2012-10-09 6:09:00

pf + tables

Непрочитанное сообщение stealer » 2012-10-22 15:17:24

Всем привет! Помогите разобраться в проблеме с pf:
в конфиге есть определение таблицы заблоченных ИПшников:

Код: Выделить всё

table <bad> persist file "/usr/local/etc/bad.list"
далее присутствует строчка:

Код: Выделить всё

block in log (all) quick on $ext_if from <bad> to any
Во время работы я хочу заблочить вредный IP. Добавляю через pfctl -t bad -T add xxx.xxx.xxx.xxx. Наблюдаю tcpdump'ом картину происходящего - IP не блочится. Делаю pfctl -f /etc/pf.conf - не помогает. Сохраняю табличку в файл и делаю рестарт pf'a - и вуаля, он блочится, как и положено.

Собственно вопрос - почему IP не блочится при динамическом добавлении в процессе работы, а только после внесения его в этот файл и рестарта pf'а?

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

mak_v_
проходил мимо

Re: pf + tables

Непрочитанное сообщение mak_v_ » 2012-10-22 16:49:28

Виной всему keep state правила - либо сбрасывайте состояния, либо "ровняйте" правила, либо рестарт

stealer
проходил мимо
Сообщения: 4
Зарегистрирован: 2012-10-09 6:09:00

Re: pf + tables

Непрочитанное сообщение stealer » 2012-10-22 18:10:02

Вы правы, помогло ) благодарю за подсказку