Страница 1 из 1

Packet Filter. Таблицы

Добавлено: 2008-11-06 6:40:02
Guest113
Решил остановиться на изучении PF брэндмауэра. И тут же на начальном этапе встала такая проблема. Вот кусок рабочего кода без таблиц:

Код: Выделить всё

int_if="nve0"                           # Внутренний интерфейс
lan="192.168.7.0/24"               # Тут понятно
blacklist="{192.168.7.3}"          # Это черный список IP, которым ничего не разрешено

set skip on lo0
block all
antispoof quick for $int_if inet

block in quick on $int_if from $blacklist to any   # Запрещаю адресам из списка доступ через этот интерфейс -  Работает
pass on $int_if from any to any       # Разрешим весь трафик в локальной сети через интерфейс nve0
Далее Я создаю таблицу и получается следующий код:

Код: Выделить всё

int_if="nve0"                           # Внутренний интерфейс
table <lan> {192.168.7.0/24, !192.168.7.3}

set skip on lo0
block all
antispoof quick for $int_if inet

pass on $int_if from <lan> to any  keep state     # Разрешим весь трафик в локальной сети через интерфейс nve0 изданного диапазона IP адресов
То пинг не идет ни с одного IP кроме 192.168.7.3... хотя я его исключил из диапазона адресов?! Как правильно организовать черный список IP адресов в сети используя таблицы...хочу с ними просто рахобраться до конца перед тем как дальше изучать фаер.

Re: Packet Filter. Таблицы

Добавлено: 2008-11-06 17:11:12
Guest113
Непонятное что-тос таблицами творится. Воспользовался статьей http://www.opennet.ru/tips/info/1715.shtml - Использование таблиц для блокирования большого числа IP в pf или ipfw
Написал все как в ней, создал файл /etc/block1.txt в котором в каждой строке по IP. И ничего -( Пропускает с блокированных адресовтрафик... Если добавлять ручками pfctl -t blockedips -T add <IP> то всеработает прекрасно,но до перезагрузки. -( Эти адреса не сохраняются в файле

Re: Packet Filter. Таблицы

Добавлено: 2008-11-08 2:49:18
romzes
ерунда какая-то. возможно пингуете инет без ната, или чета с интерфейсами или роутами напутали... либо правила не подгрузили с pfctl -f /etc/pf.conf
1) netstat -rn
2) ifconfig
3) pfctl -s all