Страница 1 из 1

PF запрет по IP (вх/исх)

Добавлено: 2009-02-03 7:44:27
24rus
Hi All !

Подскажите по PF следующее:

1. есть таблица => table <BRUTE> persist
2. есть правило => block drop log quick on $ext_if from <BRUTE> to any
--------------------------------------------------------------
pass in log on $ext_if inet proto tcp from any to $ext_if port ssh flags S/SA synproxy state \
(max-src-conn 3,max-src-conn-rate 1/5, overload <BRUTE> flush global )

Все IP которые попадают в таблицу к нам больше не могут подключиться..., но я могу подключиться к IP которые есть в таблице...,

Вопрос :
Как запретить доступ к IP (попавшим в таблицу) из внутренней сети ?

Re: PF запрет по IP (вх/исх)

Добавлено: 2009-02-03 7:51:43
kirgudu
table <BRUTE> persist
block drop log quick on $ext_if from <BRUTE>
block drop log quick on $ext_if to <BRUTE>
Соответственно, если у тебя одно из первый pass quick out keep state - это не поможет.

Re: PF запрет по IP (вх/исх)

Добавлено: 2009-02-03 9:07:32
24rus
# BLOCK ---------------------------------------------------
block all
block return
block quick inet6 all
antispoof quick for { $ext_if, $int_if }
block drop in log quick on $ext_if from $non_route_nets_inet to any
block drop in log quick on $int_if from !$int_if:network to any
block drop in log quick on $int_if inet proto { tcp, udp } from $lan_net to !<MY_SMTP> port 25
block drop log quick on $ext_if from <BRUTE> to any



# PASS --------------------------------------------------------
pass in log on $ext_if inet proto tcp from any to $ext_if port {20, 21} flags S/SA modulate state \
(max-src-conn 5,max-src-conn-rate 4/2, overload <BRUTE> flush global )
pass in log on $ext_if inet proto tcp from any to $ext_if port ssh flags S/SA synproxy state \
(max-src-conn 3,max-src-conn-rate 1/3, overload <BRUTE> flush global )
pass in log on $ext_if inet proto tcp from any to $server port rdp flags S/SA synproxy state \
(max-src-conn 5, max-src-conn-rate 4/2, overload <BRUTE> flush global)

pass out on $ext_if proto tcp all modulate state flags S/SA
pass out on $ext_if proto { udp, icmp } all keep state
pass in inet proto icmp all icmp-type $icmp_types keep state

# LAN in SERVER in LAN ---------------------------------------
pass out on $int_if from any to $lan_net
pass in on $int_if from $lan_net to any


Собственно вот часть конфига с запретом и разрешением