Страница 1 из 1

Закрытие портов ipfw

Добавлено: 2018-12-16 16:28:22
WideAreaNetwork
нужно закрыть порт извне для mysql , почитав об этом сделал два варианта правил

Код: Выделить всё

ipfw add 48 deny tcp from any to me 3306 via vlan1009
ipfw add 49 deny tcp from me to any 3306 via vlan1009

Код: Выделить всё

ipfw add 48 deny tcp from any to any 3306 in via vlan1009
ipfw add 49 deny tcp from any to any 3306 out via vlan1009
как бы тот те и те блокируют, что предпочтительнее выбрать?

или же вместо протокола tcp указать all

Код: Выделить всё

ipfw add 48 deny all from any to me 3306 via vlan1009
ipfw add 49 deny all from me to any 3306 via vlan1009

Код: Выделить всё

ipfw add 48 deny all from any to any 3306 in via vlan1009
ipfw add 49 deny all from any to any 3306 out via vlan1009
подскажите пжл что выбрать, вроде как все блокируют

Закрытие портов ipfw

Добавлено: 2018-12-18 9:17:22
skeletor
Смотря что вы собираетесь блокировать: tcp port 3306 или tcp/udp/... port 3306 или ...

Для блокировки из-вне доступа к mysql достаточно таких правил:

Код: Выделить всё

ipfw add 48 deny tcp from any to me 3306 in via vlan1009
ipfw add 49 deny tcp from me 3306 to any out via vlan1009

Закрытие портов ipfw

Добавлено: 2018-12-18 19:35:16
WideAreaNetwork
будет ли лучше вместо tcp указать ip/all?

Закрытие портов ipfw

Добавлено: 2018-12-20 9:43:46
skeletor
Ну это как зимой одевать/не одевать капюшон, если вы в тёплой шапке и вам не холодно.
Вряд ли у вас будут приложения, которые слушают тот же порт, что и mysql, но использует другой протокол (например, udp, gre,...) и особого смысла нет. Но если вам будет спокойнее, то можете писать "all"

Закрытие портов ipfw

Добавлено: 2018-12-20 12:20:06
lazhu
А не закрыто все извне натом deny_in? Закройте, пока не поздно ;)

Закрытие портов ipfw

Добавлено: 2018-12-20 21:44:40
WideAreaNetwork
для ната использую PF

Закрытие портов ipfw

Добавлено: 2018-12-21 9:55:08
skeletor
А расскажите, зачем используете для фильтрации и NAT'a разные файерволы? Почему нельзя использовать один? Мне так, чисто интересно, почему люди так делают.

Закрытие портов ipfw

Добавлено: 2018-12-21 10:04:05
WideAreaNetwork
Потому что стоит биллинг, устанавливал по мануалу

Закрытие портов ipfw

Добавлено: 2018-12-21 14:13:36
lazhu
да без разницы какой файрвол, локалка извне закрывается натом

Закрытие портов ipfw

Добавлено: 2018-12-21 17:09:04
WideAreaNetwork
WideAreaNetwork писал(а):
2018-12-21 10:04:05
устанавливал по мануалу
как еще написать)