Вопрос по PF
Добавлено: 2009-01-14 18:08:02
У меня возникла необходимость использовать pf (до этого пользовал ipfw). При попытке перезагрузить все настройки pf по ssh меня выбрасывает ( . Подскажите пожалуйста, как этого избежать или в чем моя ошибка?
Используемая команда для перезабивки pf
Содержимое pf.conf
Используемая команда для перезабивки pf
Код: Выделить всё
pfctl -F all ; pfctl -f /etc/pf.confКод: Выделить всё
# Interfaces
ext_if="net0"
tcp_port="{22}"
udp_port="{53 }"
# Tables
table <me> const { self }
table <local_net> persist {172.16.0.0/12}
table <good_ssh> persist file "/etc/tables/ssh"
table <bad_net> persist file "/etc/tables/bad_net"
# Options:
#
set skip on lo0
set block-policy drop
set limit src-nodes 50000
set limit states 50000
set limit frags 20000
set debug misc
set loginterface net0
##############
set optimization aggressive #минимальное использование ресурсов, быстрый дроп пакетов
set require-order yes # требовать соблюдения очередности в pf.conf
##############
#scrub in on $ext_if all fragment reassemble
scrub in all fragment drop-ovl
########################################################################
####################### RULES ####################################
########################################################################
# Верхнее правило более приоритетное (из-за использования quick)
#### Блокировка сетей по RFC
block quick from <bad_net> to <me>
block quick from <me> to <bad_net>
#### SSH
block log quick proto tcp from !<good_ssh> to <me> port 22
######### For Local network
## TCP
pass in quick on $ext_if inet proto tcp from <local_net> to <me> port $tcp_port flags S/SA keep state
# UDP
pass in quick on $ext_if inet proto udp from <local_net> to <me> port $udp_port keep state
# ICMP
pass in quick on $ext_if inet proto icmp from <local_net> to <me> icmp-type 8 code 0
pass out quick on $ext_if inet proto icmp from <me> to <local_net> icmp-type 0
########## ME
pass quick inet proto tcp from <me> to any flags S/SA keep state
# DNS & NTP
pass quick on $ext_if inet proto udp from <me> to any port {53,123} keep state
# ICMP
pass quick on $ext_if inet proto icmp from <me> to any keep state
##########
# DENY ALL
block quick all