FreeBSD+IPFW
Добавлено: 2008-10-06 15:26:39
Здравствуйте у меня такая проблема
настраиваю ipfw после вкл его ложитса сетка(даже сервак неможет никуда ходить) настраивал по статье http://www.lissyara.su/?id=1127.
что характерно даже через ssh немогу достучатса к серваку хотя по примеру со статьи прописывал что бы пускало. Вот мой rc.firewall помогите плз уже 2 дня сижу ломаю голову в чем проблема зарание спасибо.
настраиваю ipfw после вкл его ложитса сетка(даже сервак неможет никуда ходить) настраивал по статье http://www.lissyara.su/?id=1127.
что характерно даже через ssh немогу достучатса к серваку хотя по примеру со статьи прописывал что бы пускало. Вот мой rc.firewall помогите плз уже 2 дня сижу ломаю голову в чем проблема зарание спасибо.
Код: Выделить всё
#!/bin/sh
FwCMD="/sbin/ipfw"
LanOut="nfe0"
NetOut="192.168.17.0/24"
IpOut="192.168.17.1"
LanIn="rl0"
NetIn="192.168.18.0/24"
IpIn="192.168.18.1"
ip_lan="192.168.18"
#Sbros schetchikov
${FwCMD} -f flush
${FwCMD} -f pipe flush
${FwCMD} -f queue flush
#Scorost
#Allows to use more than 1 pipe for packet
/sbin/sysctl net.inet.ip.fw.one_pass=0
#Router
${FwCMD} add pipe 1 ip from ${IpOut} to ${NetIn}
${FwCMD} pipe 1 config bw 100Mbit/s
${FwCMD} add pipe 2 ip from ${NetIn} to ${IpOut}
${FwCMD} pipe 2 config bw 100Mbit/s
${FwCMD} add pipe 3 ip from any to any tcpflags ack iplen 0-128
${FwCMD} pipe 3 config bw 100Mbit/s
#${FwCMD} add allow ip from any to any via nfe0
#${FwCMD} add allow from any to any via rl0
#users 15Kbit
${FwCMD} pipe 4 config mask dst-ip 0xffffffff bw 15Kbit/s
${FwCMD} pipe 5 config mask src-ip 0xffffffff bw 15Kbit/s
${FwCMD} add pipe 4 ip from any to 192.168.1.3 out #To client
${FwCMD} add pipe 5 ip from 192.168.1.3 to any in #From client
#Admins
${FwCMD} pipe 6 config mask dst-ip 0xffffffff bw 100Kbit/s
${FwCMD} pipe 7 config mask src-ip 0xffffffff bw 100Kbit/s
${FwCMD} add pipe 6 ip from any to 192.168.18.2,192.168.18.5,192.168.18.4 out #To client
${FwCMD} add pipe 7 ip from 192.168.18.2,192.168.18.5,192.168.18.4 to any in #From client
#Razreshaem ves trafik v vnutri seti
${FwCMD} add allow ip from any to any via lo0
#Vvodim zapretu
${FwCMD} add deny ip from any to 127.0.0.0/8
${FwCMD} add deny ip from 127.0.0.0/8 to any
${FwCMD} add deny ip from ${NetIn} to any in via ${LanOut}
${FwCMD} add deny ip from ${NetOut} to any in via ${LanIn}
${FwCMD} add deny ip from any to 10.0.0.0/8 in via ${LanOut}
${FwCMD} add deny ip from any to 172.16.0.0/12 in via ${LanOut}
${FwCMD} add deny ip from any to 192.168.0.0/16 in via ${LanOut}
${FwCMD} add deny ip from any to 0.0.0.0/8 in via ${LanOut}
${FwCMD} add deny ip from any to 169.254.0.0/16 in via ${LanOut}
${FwCMD} add deny ip from any to 224.0.0.0/4 in via ${LanOut}
${FwCMD} add deny ip from any to 240.0.0.0/4 in via ${LanOut}
${FwCMD} add deny icmp from any to any frag
${FwCMD} add deny log icmp from any to 255.255.255.255 in via ${LanOut}
${FwCMD} add deny log icmp from any to 255.255.255.255 out via ${LanOut}
${FwCMD} add fwd 127.0.0.1,3128 tcp from ${NetIn} to any 80 via ${LanOut}
${FwCMD} add divert natd ip from ${NetIn} to any out via ${LanOut}
${FwCMD} add divert natd ip from any to ${IpOut} in via ${LanOut}
${FwCMD} add deny ip from 10.0.0.0/8 to any out via ${LanOut}
${FwCMD} add deny ip from 172.16.0.0/12 to any out via ${LanOut}
${FwCMD} add deny ip from 192.168.0.0/16 to any out via ${LanOut}
${FwCMD} add deny ip from 0.0.0.0/8 to any out via ${LanOut}
${FwCMD} add deny ip from 169.254.0.0/16 to any out via ${LanOut}
${FwCMD} add deny ip from 224.0.0.0/4 to any out via ${LanOut}
${FwCMD} add deny ip from 240.0.0.0/4 to any out via ${LanOut}
${FwCMD} add allow icmp from any to any icmptypes 0,8,11
${FwCMD} add allow ip from any to ${NetIn} in via ${LanIn}
${FwCMD} add allow ip from ${NetIn} to any out via ${LanIn}
${FwCMD} add allow tcp from any to any established
#DNS
${FwCMD} add allow udp from any to ${IpOut} 53 in via ${LanOut}
${FwCMD} add allow udp from ${IpOut} 53 to any out via ${LanOut}
${FwCMD} add allow udp from any 53 to ${NetIn} in via ${LanIn}
${FwCMD} add allow udp from ${IpIn} to any 53 out via ${LanIn}
#Sinhronizaciy vremeny
${FwCMD} add allow udp from any to any 123 via ${LanOut}
#Razreshaem 53 port s narygu(DNS)
${FwCMD} add allow tcp from any to ${IpOut} 53 in via ${LanOut} setup
#www(Razreshaem 80 port s narygu)
${FwCMD} add allow tcp from any to ${IpOut} 80 in via ${LanOut} setup
#otkr 20 i 21 port dl9 aktivnogo FTP
${FwCMD} add allow tcp from any to ${IpOut} 20,21 in via ${LanOut} setup
${FwCMD} add allow tcp from ${IpOut} 20,21 in via ${LanOut} to any setup
#pochta
${FwCMD} add allow tcp from any to ${IpOut} 25 in via ${LanOut} setup
#SSH
${FwCMD} add allow tcp from 192.168.18.2 to ${IpIn} 22 in via ${LanIn} setup
${FwCMD} add allow tcp from any to ${IpOut} 22 in via ${LanOut} setup
#Pasivnuy FTP
${FwCMD} add allow tcp from any to ${IpOut} 49152-65535 via ${LanOut}
# COUNTER-STRIKE
${FwCMD} add allow udp from any 27015-27025 to ${NetIn} in via ${LanOut}
${FwCMD} add allow udp from any 27015-27025 to ${NetIn} out via ${LanIn}
${FwCMD} add allow udp from ${NetIn} to any 27015-27025 in via ${LanIn}
${FwCMD} add allow udp from ${IpOut} to any 27015-27025 out via ${LanOut}
#Blok vseh ostal poputok soedineni9 s vneseneeem v LOG
${FwCMD} add deny log tcp from any to ${IpOut} in via ${LanOut} setup
${FwCMD} add allow tcp from ${IpOut} to any out via ${LanOut} setup
${FwCMD} add allow tcp from any to ${IpOut} in via ${LanIn} setup
########### BEGIN USERS ###############################
#ICQ
${FwCMD} add allow tcp from ${NetIn} to any 5190 in via ${LanIn} setup
#INET
${FwCMD} add allow tcp from ${ip_lan}.1 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.2 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.3 to not ${NetIn} in via ${LanIn} setup
${FwCMD} add allow tcp from ${ip_lan}.4 to not ${NetIn} in via ${LanIn} setup
############# END USERS #################################
${FwCMD} add deny ip from any to any