IPSEC - PF проблема с фильтрацией трафика
Добавлено: 2011-06-29 16:18:24
Добрый день.
Есть 2 сети соединенные через - gif/ipsec/racoon.
На обоих сторонах установлена freebsd8.
В качестве фаервола на шлюзах используется PF.
Возникла необходимость фильтровать трафик между двумя соедененными сетями.
Т.е. к примеру из сети А в сеть В пускать определенные ПК и наоборот.
Как только в PF добавляю правило block all или block in gif0 all, то в тунеле кроме пингов ни чего не ходит.
Если не писать для gif запрещающие правила по умолчанию, то любой ПК из сети А видит сеть В и наоборот, что хотелось бы заблокировать.
Вот кусок PF:
Где $lan_A - сеть А, а $int_lan_B - перечень хостов сети В.
Помогите пожалуйста решить вопрос.
Спасибо.
Есть 2 сети соединенные через - gif/ipsec/racoon.
На обоих сторонах установлена freebsd8.
В качестве фаервола на шлюзах используется PF.
Возникла необходимость фильтровать трафик между двумя соедененными сетями.
Т.е. к примеру из сети А в сеть В пускать определенные ПК и наоборот.
Как только в PF добавляю правило block all или block in gif0 all, то в тунеле кроме пингов ни чего не ходит.
Если не писать для gif запрещающие правила по умолчанию, то любой ПК из сети А видит сеть В и наоборот, что хотелось бы заблокировать.
Вот кусок PF:
Код: Выделить всё
pass out quick on $ext_inet proto udp from $ext_inet port isakmp to $gatewayA port isakmp
pass out quick on $ext_inet proto esp from $ext_inet to $gatewayA
pass out quick on $ext_inet proto ipencap from $ext_inet to $gatewayA
pass out quick on gif0 from $int_lan_B to $lan_A
pass in quick on $ext_inet proto udp from $gatewayA port isakmp to $ext_inet port isakmp
pass in quick on $ext_inet proto esp from $gatewayA to $ext_inet
pass in quick on $ext_inet proto ipencap from $gatewayA to $ext_inet
pass in quick on gif0 from $lan_A to $int_lan_B
Помогите пожалуйста решить вопрос.
Спасибо.