Команды IPFW
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- Alex Keda
- стреляли...
- Сообщения: 35427
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
Не буду создавать новую тему.
Нужно одним правилом выпустить что-нибудь наружу. :-)
Правило не срабытывает, хотя условия совпадают.
IP-Адрес белый и натить не нужно.
Смысл правила - исходящий пакет, полученный через fxp1 и отправленный через rl0
Где грабли, нехочу 2 правила.
Нужно одним правилом выпустить что-нибудь наружу. :-)
Код: Выделить всё
00100 0 0 allow icmp from МОЙ_ИП to any out recv fxp1 xmit rl0 icmptypes 8
IP-Адрес белый и натить не нужно.
Смысл правила - исходящий пакет, полученный через fxp1 и отправленный через rl0
Где грабли, нехочу 2 правила.
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
Кто знает, с чем это может быть связана такая обработка IPFW.
Я всегда полагал, что пакет в ipfw сначала входит, потом выходит.
Т.образом для каждого пакета необходимы 2 правила in и out, иногда можно заменить на via, без указания входа/выхода.
Я пингую DMZ с внешнего IP и что я вижу? Пакет вошёл, а правила для выхода ему вообще не нужны.
Посоветуете застрелиться?
Код: Выделить всё
FreeBSD 5.5 + options BRIDGE
rl0 - внешний интерфейс
fxp1 - DMZ
Т.образом для каждого пакета необходимы 2 правила in и out, иногда можно заменить на via, без указания входа/выхода.
Я пингую DMZ с внешнего IP и что я вижу? Пакет вошёл, а правила для выхода ему вообще не нужны.

Код: Выделить всё
00100 59 4836 count log logamount 100 icmp from any to any
Код: Выделить всё
Dec 26 16:05:31 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 16:05:31 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 16:05:31 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Dec 26 16:05:32 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 16:05:32 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 16:05:32 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Dec 26 16:05:33 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 16:05:33 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 16:05:33 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Dec 26 16:05:34 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 16:05:34 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 16:05:34 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Должно же быть так:
Dec 26 16:05:34 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 16:05:34 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 out via fxp1
Dec 26 16:05:34 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 16:05:34 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.
- Alex Keda
- стреляли...
- Сообщения: 35427
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
Да list тебе нафиг, первая строка всё фиксирует.
я почему так за это переживаю, у меня трафик считается на выходе. А как его посчитать теперь?
Код: Выделить всё
00100 59 4836 count log logamount 100 icmp from any to any
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.
- Alex Keda
- стреляли...
- Сообщения: 35427
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
Тогда почему она не фиксирует? По точно такому же принципу правила на выход не работают.lissyara писал(а):она тока фиксирует. А по каким правилам - дальше проверяется.
ПРи чём тут траффик?

Траффик считаю через ipacctd и только точно переданный пользователям или в DMZ. Заблокированный(не нужный) я не считаю. Дело не в траффике, передалаю, если что. НЕпонимаю как так можеь быть.

Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
Смотри сюда:
fxp0 - внутренний интерфейс
Изнутри всё путём отрабатывает.
fxp0 - внутренний интерфейс
Изнутри всё путём отрабатывает.
Код: Выделить всё
Dec 26 17:11:10 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 17:11:10 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 17:11:10 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Dec 26 17:11:11 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 17:11:11 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 17:11:11 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Dec 26 17:11:12 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 17:11:12 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 17:11:12 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Dec 26 17:11:13 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 17:11:13 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 17:11:13 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Dec 26 17:11:16 kernel: ipfw: 100 Count ICMP:8.0 192.168.2.4 82.208.77.77 in via fxp0
Dec 26 17:11:16 kernel: ipfw: 100 Count ICMP:8.0 192.168.2.4 82.208.77.77 out via fxp1
Dec 26 17:11:16 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 192.168.2.4 in via fxp1
Dec 26 17:11:16 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 192.168.2.4 out via fxp0
Dec 26 17:11:17 kernel: ipfw: 100 Count ICMP:8.0 192.168.2.4 82.208.77.77 in via fxp0
Dec 26 17:11:17 kernel: ipfw: 100 Count ICMP:8.0 192.168.2.4 82.208.77.77 out via fxp1
Dec 26 17:11:17 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 192.168.2.4 in via fxp1
Dec 26 17:11:17 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 192.168.2.4 out via fxp0
Dec 26 17:11:18 kernel: ipfw: 100 Count ICMP:8.0 192.168.2.4 82.208.77.77 in via fxp0
Dec 26 17:11:18 kernel: ipfw: 100 Count ICMP:8.0 192.168.2.4 82.208.77.77 out via fxp1
Dec 26 17:11:18 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 192.168.2.4 in via fxp1
Dec 26 17:11:18 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 192.168.2.4 out via fxp0
Dec 26 17:11:19 kernel: ipfw: 100 Count ICMP:8.0 192.168.2.4 82.208.77.77 in via fxp0
Dec 26 17:11:19 kernel: ipfw: 100 Count ICMP:8.0 192.168.2.4 82.208.77.77 out via fxp1
Dec 26 17:11:19 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 192.168.2.4 in via fxp1
Dec 26 17:11:19 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 192.168.2.4 out via fxp0
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
В итоге отказался от:
options BRIDGE в ядре.
Сделал
device if_bridge + настройки другие для него.
Всё путём. Стало нормально.
Разве я не гений?
options BRIDGE в ядре.
Сделал
device if_bridge + настройки другие для него.
Всё путём. Стало нормально.
Код: Выделить всё
Dec 26 19:00:29 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 19:00:29 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 out via fxp1
Dec 26 19:00:29 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 19:00:29 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Dec 26 19:00:30 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 19:00:30 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 out via fxp1
Dec 26 19:00:30 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 19:00:30 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Dec 26 19:00:31 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 19:00:31 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 out via fxp1
Dec 26 19:00:31 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 19:00:31 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Dec 26 19:00:32 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 in via rl0
Dec 26 19:00:32 kernel: ipfw: 100 Count ICMP:8.0 212.92.160.82 82.208.77.77 out via fxp1
Dec 26 19:00:32 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 in via fxp1
Dec 26 19:00:32 kernel: ipfw: 100 Count ICMP:0.0 82.208.77.77 212.92.160.82 out via rl0
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.
- Alex Keda
- стреляли...
- Сообщения: 35427
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
- Raven2000
- -=_UNIX_=-
- Сообщения: 4427
- Зарегистрирован: 2006-10-29 17:59:13
- Откуда: Там, где нас нет.
- Контактная информация:
Алилуйя! всем Сейла Лису зоргу dikens3 и тд HI!
Давно не подрубался к инету
смотрю без меня тут тема расширилась
бум подгружать и вникать
Да кста Лис на цел 900 256 оперы 9гATA + 250Sata(FTP+Apaher+Suid) все летает
Надо попробовать собрать на сотом 64 опера маршрутизатор +ipfw
Да вот и вопрос в тему
Вот мня спросили что лучше взять old pc и его настроить под фряхой (как я понял спецов в фирме по ней нету и будут вызывать за $)для маршрутизации и главное IPWF или купить отдельный ПК +Win2003 + ISA
$$$
Я же посоветовал при таком раскладе купить какой-нибудь хардовый FireWall Хоть D-Link уж с Web мордой иль SNTP разберутся их спецы
(И если есть опыт по покупки хардовых посоветуй какие модели \фирмы лучше брать
)
Что скажешь? да кста вот тоды и мой вопрос насколько качественно отличается хардовай фаер от программного например во фряхе IPFW? (Вот токо ненадо типа чем качественней программер тем круче фаер
) Или так че надежней 

Давно не подрубался к инету

смотрю без меня тут тема расширилась

бум подгружать и вникать
Да кста Лис на цел 900 256 оперы 9гATA + 250Sata(FTP+Apaher+Suid) все летает

Надо попробовать собрать на сотом 64 опера маршрутизатор +ipfw
Да вот и вопрос в тему

Вот мня спросили что лучше взять old pc и его настроить под фряхой (как я понял спецов в фирме по ней нету и будут вызывать за $)для маршрутизации и главное IPWF или купить отдельный ПК +Win2003 + ISA


Я же посоветовал при таком раскладе купить какой-нибудь хардовый FireWall Хоть D-Link уж с Web мордой иль SNTP разберутся их спецы

(И если есть опыт по покупки хардовых посоветуй какие модели \фирмы лучше брать

Что скажешь? да кста вот тоды и мой вопрос насколько качественно отличается хардовай фаер от программного например во фряхе IPFW? (Вот токо ненадо типа чем качественней программер тем круче фаер


- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
НИКОГДА, НИКОГДА не упоминай при мне DLINK.
Виснет, глючит.
Есть VPN сети, сделанные с помощью DLINK. Замечательно умирают. Админы вешаются.
Из железок бери Cisco и не парься, нет денег, тогда в чём лучше понимает тот, кто будет это настраивать или поддерживать.
отдельный ПК +Win2003 + ISA
отдельный ПК +FREEBSD + IPFW(PF)
Виснет, глючит.
Есть VPN сети, сделанные с помощью DLINK. Замечательно умирают. Админы вешаются.
Из железок бери Cisco и не парься, нет денег, тогда в чём лучше понимает тот, кто будет это настраивать или поддерживать.
отдельный ПК +Win2003 + ISA
отдельный ПК +FREEBSD + IPFW(PF)
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.
- Raven2000
- -=_UNIX_=-
- Сообщения: 4427
- Зарегистрирован: 2006-10-29 17:59:13
- Откуда: Там, где нас нет.
- Контактная информация:
СогласенНИКОГДА, НИКОГДА не упоминай при мне DLINK.
Виснет, глючит.


Че придложить то можешь а то НИКОГДААааа да НИКОГДАааа

на этот вопрос ответо не слышуЧто скажешь? да кста вот тоды и мой вопрос насколько качественно отличается хардовай фаер от программного например во фряхе IPFW? (Вот токо ненадо типа чем качественней программер тем круче фаер ) Или так че надежней

да и глянь сюды http://forum.lissyara.su/viewtopic.php?t=1895
мож че посоветуешь?
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
- Raven2000
- -=_UNIX_=-
- Сообщения: 4427
- Зарегистрирован: 2006-10-29 17:59:13
- Откуда: Там, где нас нет.
- Контактная информация:
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
- Alex Keda
- стреляли...
- Сообщения: 35427
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Народ, дико извиняюсь. тут был пост Zorg`a я его случайно снёс, вместо спама 
Хорошо в кэше остался

Хорошо в кэше остался
Zorg писал(а):Привет! не знаю у кого как, но действительно слышу много отрицательного о DLINK, хотя сам использую эту продукцию и достаточно интенсивно, например свитчи: DES-1026G - работает 4 года не выключаясь (забиты все порты) ни разу не завис
DGS-1216T - работает 1 год, тоже ни одного зависания.
DES-1016D - работает 4 года ни одного зависания.
DES-2110 - полгода, ни одного зависания
DES-3350SR - полгода ни одного зависания
DES-3526 - 3 штуки - 1 год ни одного зависания
DGS-3312SR объединён в стек с DES-3226S - 1 год ни одного зависания
DGS-3324SR - 1,5 года ни одного зависания
DFL-700 - 4 штуки - работают 1 год ни одного зависания.
DGS-1005D - рабоатет 1 год ни одного зависания
DGS-1008D - работал 2 месяца, зависал каждый день и по нескольку раз.
Использовал так же Интернет шлюзы, действительно виснут очень часто. Очень часто проблема с питанием. ТАк же использоватл принтсервера, та же проблема очень часто нужно перезагружать, хотя некоторые перезагружаешь раз в квартал, другие же презагружаешь несколько раз в неделю, но как показал опыт действительно чаще всего проблема в питании. Например гигабитный неуправляемый свитч DGS-1008D перезаргружается вообще сам - проблема питания, меняешь блок питания на более мощный и проблема исчезает. ПОэтому меня действительно удивляет когда говорят что имеют проблемы с зависанием этой техники.
По поводу её управления, что могу сказать действительно управлять лучше Cisco, чем Dlink, там проще и понятнее, тут же много чего на кручено, но чаще всего этот функционал не нужен или мало применим. да и вообще это долгий разговор.
Их хардовых фаеров у Длинка мона брать тока DFL-700 или DFL-200 абсолютно одинаковые железки, различаются тока производительностью, все остальные (которые ниже) действительно фигня, но зато и стоят дешевле!!!
Выбирать всё равно пользователю, а спорит мона долго!
Убей их всех! Бог потом рассортирует...
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
- Alex Keda
- стреляли...
- Сообщения: 35427
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
- Alex Keda
- стреляли...
- Сообщения: 35427
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
- Raven2000
- -=_UNIX_=-
- Сообщения: 4427
- Зарегистрирован: 2006-10-29 17:59:13
- Откуда: Там, где нас нет.
- Контактная информация:
zorg биг сенг я тут посмотрю на сайте д линка
Да вот еще Как лучше сделать
есть 2 дома меж ними надо сделать связь что лучше сделать
1) купить 2 свича с 1 Гб портом (по меди) и их связать
2) 2 старых пк с 1 Гб карточкой + фряха =маршрутизаторы и их связать по 1г лан
3) А х его знает как
Да и что то из команд по IPFW этот посмт медленно превращается в черт знает что
Ну да ладно хорошие люди поговорят поговорят да и выпьют
С наступающим!
Да вот еще Как лучше сделать
есть 2 дома меж ними надо сделать связь что лучше сделать
1) купить 2 свича с 1 Гб портом (по меди) и их связать
2) 2 старых пк с 1 Гб карточкой + фряха =маршрутизаторы и их связать по 1г лан
3) А х его знает как

Да и что то из команд по IPFW этот посмт медленно превращается в черт знает что

Ну да ладно хорошие люди поговорят поговорят да и выпьют

С наступающим!
