падение IPFW
Добавлено: 2010-11-10 16:52:04
Доброго времени суток уважаемые форумчане, ipfw2 работал нормально, изменений не вносилось около месяца, перезагрузки были, но во буквально вчера фаервол "сошел с ума", то не пускал никого из клиентов в инет, то даже сам переставал видеть шлюз.
Код: Выделить всё
"Send packet failed to [gateway] ERRNO=Permission denied"
Трасса до шлюза не шла [quote] Destination unreacheable...[/quote], сначала с клиентов потом и с самого себя
Код: Выделить всё
FwCMD="/sbin/ipfw"
IfExt="vr0"
IfInt="rl0"
IpExt="[ExtIP]"
IpInt="[IntIP]"
Netmask="24"
Netmask1="30"
NetInt="10.10.10.0/24"
${FwCMD} -f flush
${FwCMD} add check-state
#${FwCMD} -f pipe flush
#${FwCMD} -f queue flush
## Snort tables ##
#ipfw table 1 flush
#ipfw table 1 add 219.233.229.77
#ipfw table 1 add 60.28.27.14
#ipfw table 1 add 112.171.149.223
#ipfw table 2 flush
#ipfw table 2 add 123.124.236.162
#ipfw table 2 add 112.171.149.223
## Servers table ##
#ipfw table 3 flush
#ipfw table 3 add 10.10.10.1
#ipfw table 3 add 10.10.10.2
#ipfw table 3 add 10.10.10.65
#ipfw table 3 add 10.10.10.101
#ipfw table 3 add 10.10.10.77
#ipfw table 3 add 10.10.10.78
#ipfw table 3 add 10.10.10.113
#ipfw table 3 add 10.10.10.100
#ipfw table 3 add 10.10.10.119
#ipfw table 3 add 10.10.10.80 # Max notebook
#ipfw table 3 add 10.10.10.99
#ipfw table 3 add 10.10.10.135
## Ports Ext->In ##
#${FwCMD} add 00200 allow all from [SpecialIP] to me 22 via vr0
#${FwCMD} add 00300 allow all from any to me 22 via rl0
#${FwCMD} add 00310 allow all from any to me 30000-50000 via vr0
#${FwCMD} add 00400 allow all from any to me 21 via vr0
#${FwCMD} add 00500 allow all from any to me 21 via rl0
#${FwCMD} add 00510 allow all from me to any 25 via vr0 keep-state
#${FwCMD} add 00520 deny all from 10.10.10.0/24 to any 25 via vr0 #
#${FwCMD} add 00610 allow all from any to me 53 via vr0
#${FwCMD} add 00620 allow all from any to me 80 via vr0
#${FwCMD} add 00700 allow all from any to me 3128 via rl0
#${FwCMD} add 00710 deny all from any to me 3128 via vr0
#${FwCMD} add 00720 allow all from any to me 139 via rl0
#${FwCMD} add 00730 deny all from any to me 139 via vr0
#${FwCMD} add 00731 deny all from any to me 445 via vr0
#${FwCMD} add 00800 allow all from 10.10.10.0/24 to me via rl0 # from local network to me
#${FwCMD} add 00900 allow all from any to me 25 via vr0 # smtp outside -> me
#${FwCMD} add 01000 allow all from 10.10.10.0/24 to me 25 via rl0 # smtp from local -> me
#${FwCMD} add 01100 allow all from 10.10.10.0/24 to me 110 via rl0 # pop 3 from local -> me
#${FwCMD} add 01110 allow all from 127.0.0.0/8 to me via lo0 # Software to software connections
#${FwCMD} add 01120 allow all from 127.0.0.0/8 to me 389 via lo0
#${FwCMD} add 01200 allow all from me 389 to any 389 via lo0
#${FwCMD} add 01210 allow all from me to any via lo0
#${FwCMD} add 01220 allow all from me to 127.0.0.0/8 via lo0
#${FwCMD} add 01230 allow all from 127.0.0.0/8 to me via lo0
#${FwCMD} add 01231 allow all from any to me [Some Port 1] via vr0 # for 10.10.10.1
#${FwCMD} add 01232 allow all from any to me [Some Port 2] via vr0 # for 10.10.10.2
#${FwCMD} add 01233 allow all from any to me [Some Port 3] via vr0 # for 10.10.10.65
#${FwCMD} add 01234 allow all from any to me [Some Port 4] via vr0 # for 10.10.10.119
## NAT Enabling ###
#${FwCMD} -f flush
[quote]${FwCMD} nat 1 config log if vr0 deny_in reset same_ports
${FwCMD} add nat 1 ip from any to any via vr0
${FwCMD} add 200 allow all from any to any[/quote]
#${FwCMD} add 01300 allow all from ${NetInt} to me in recv rl0
#${FwCMD} add 01301 allow all from me to ${NetInt} out xmit rl0
#${FwCMD} add 01302 allow all from "table(3)" to any in recv rl0
#${FwCMD} add 01303 allow all from any to "table(3)" out xmit rl0
#${FwCMD} add 01304 deny all from any to any via rl0
#${FwCMD} add 01305 nat 1 all from any to any via vr0
#${FwCMD} add 01306 allow all from any to any
#ipfw add 01400 allow icmp from "table(3)" to any via rl0 ## Ping allow
#ipfw add 01410 allow icmp from "table(3)" to any via vr0 ##
#ipfw add 01510 allow icmp from any to any via vr0 ##
# ipfw add 01600 allow all from me to any via rl0 ##
## Port Forwarding ##
#ipfw nat 2 config log if vr0 reset same_ports redirect_port tcp 10.10.10.1:[Some Servvice1] [Some Port1] #
#ipfw add 02200 nat 2 all from 10.10.10.1 to any via vr0
#ipfw nat 3 config log if vr0 reset same_ports redirect_port tcp 10.10.10.65:[Some Service2] [Some Port2] #
#ipfw add 02300 nat 3 all from 10.10.10.2 to any via vr0
#ipfw nat 4 config log if vr0 reset same_ports redirect_port tcp 10.10.10.2:[Some Service3] [Some Port3] #
#ipfw add 02400 nat 4 all from 10.10.10.65 to any via vr0
## Snort rules ##
#${FwCMD} add 1800 deny ip from any to "table(1)" via vr0
#${FwCMD} add 1900 deny ip from "table(2)" to any via vr0