IPFW не пускает в сеть, хелп [fixed]
Добавлено: 2009-03-23 13:34:43
FreeBSD 6.4
конфиг взял из этой статьи - http://www.lissyara.su/?id=1127
в сеть не пускает.
но извне логиниться можно, и апач пускает, хотя в конфиге это закомментировано.
rc.conf
rc.firewall:
ядро собрано с этими опциями:
конфиг взял из этой статьи - http://www.lissyara.su/?id=1127
в сеть не пускает.
но извне логиниться можно, и апач пускает, хотя в конфиге это закомментировано.
rc.conf
Код: Выделить всё
firewall_enable="YES"
firewall_type="OPEN"
firewall_script="/etc/rc.firewall"
Код: Выделить всё
cat /etc/rc.firewall
#!/bin/sh
fwcmd=="/sbin/ipfw -q "
LanOut="rl0"
LanIn="rl1"
IpOut="1.1.1.1"
IpIn="192.168.0.1"
NetMask="24"
NetIn="192.168.0.0"
${fwcmd} -f flush
${fwcmd} add check-state
${fwcmd} add allow ip from any to any via lo0
${fwcmd} add deny ip from any to 127.0.0.0/8
${fwcmd} add deny ip from 127.0.0.0/8 to any
${fwcmd} add deny ip from any to 10.0.0.0/8 in via ${LanOut}
${fwcmd} add deny ip from any to 172.16.0.0/12 in via ${LanOut}
${fwcmd} add deny ip from any to 192.168.0.0/16 in via ${LanOut}
${fwcmd} add deny ip from any to 0.0.0.0/8 in via ${LanOut}
${fwcmd} add deny ip from any to 169.254.0.0/16 in via ${LanOut}
${fwcmd} add deny ip from any to 240.0.0.0/4 in via ${LanOut}
${fwcmd} add deny icmp from any to any frag
${fwcmd} add deny log icmp from any to 255.255.255.255 in via ${LanOut}
${fwcmd} add deny log icmp from any to 255.255.255.255 out via ${LanOut}
${fwcmd} add fwd ${IpIn},2121 tcp from ${NetIn}/${NetMask} to any 21 via ${LanOut}
${fwcmd} add fwd 127.0.0.1,3128 tcp from ${NetIn}/${NetMask} to any 80 via ${LanOut}
${fwcmd} add divert natd ip from ${NetIn}/${NetMask} to any out via ${LanOut}
${fwcmd} add divert natd ip from any to ${IpOut} in via ${LanOut}
${fwcmd} add deny ip from 10.0.0.0/8 to any out via ${LanOut}
${fwcmd} add deny ip from 172.16.0.0/12 to any out via ${LanOut}
${fwcmd} add deny ip from 192.168.0.0/16 to any out via ${LanOut}
${fwcmd} add deny ip from 0.0.0.0/8 to any out via ${LanOut}
${fwcmd} add deny ip from 169.254.0.0/16 to any out via ${LanOut}
${fwcmd} add deny ip from 224.0.0.0/4 to any out via ${LanOut}
${fwcmd} add deny ip from 240.0.0.0/4 to any out via ${LanOut}
${fwcmd} add allow tcp from any to any established
${fwcmd} add allow ip from ${IpOut} to any out xmit ${LanOut}
${fwcmd} add allow udp from any 53 to any via ${LanOut}
${fwcmd} add allow udp from any to any 123 via ${LanOut}
${fwcmd} add allow tcp from any to ${IpOut} 21 via ${LanOut}
${fwcmd} add allow tcp from any to ${IpOut} 49152-65535 via ${LanOut}
${fwcmd} add allow icmp from any to any icmptypes 0,8,11
${fwcmd} add allow tcp from any to ${IpOut} 22 via ${LanOut}
${fwcmd} add allow tcp from any to any via ${LanIn}
${fwcmd} add allow udp from any to any via ${LanIn}
${fwcmd} add allow icmp from any to any via ${LanIn}
${fwcmd} add deny ip from any to any
Код: Выделить всё
options IPFIREWALL #
options IPFIREWALL_DEFAULT_TO_ACCEPT #
options IPFIREWALL_VERBOSE #
options IPFIREWALL_VERBOSE_LIMIT=10 #
options IPFIREWALL_FORWARD #
options IPDIVERT #
options DUMMYNET #