Страница 1 из 1

ipfw, очень много глупых вопросов.

Добавлено: 2009-10-10 15:01:17
thefree
сразу скажу ознакомился с материалами http://www.lissyara.su/?id=1356 и многими статьями на сайте и форуме
Но остались глупые вопросы
Вот список моих правил

Код: Выделить всё

#!/bin/sh
# Чистим все правила
/sbin/ipfw -q -f flush
# Задаем параметры для быстрого набора
fwcmd="/sbin/ipfw -q add "

# Разрешаем обращение к lo0
${fwcmd} 00100 pass all from any to any via lo0
${fwcmd} 00101 deny all from any to 127.0.0.0/8
${fwcmd} 00102 deny ip from 127.0.0.0/8 to any

# Позволяем пакету проходить, если предыдущий был добавлен
# в "динамическую" таблицу правил с разрешением состояния keep-state.
${fwcmd} 00500 check-state
# Запрещаем фрагментированные пакеты
${fwcmd} 00501 deny all from any to any frag
# Запрещаем все установленные соединения
${fwcmd} 00502 deny tcp from any to any established

# Открываю ssh от кого угодна
${fwcmd} 00600 allow tcp from any to me 22 in via sk0 setup keep-state

# Открываю dhcp к роутеру
${fwcmd} 00601 allow udp from me to any 67 out via sk0 keep-state
Вопрос 1й и пока что самый мучительный правильно (знаю что правило не секюрное, но пока так надо) ли писать

Код: Выделить всё

${fwcmd} 00600 allow tcp from any to me 22 in via sk0 setup keep-state
или правильнее

Код: Выделить всё

${fwcmd} 00600 allow tcp from any to any 22 in via sk0 setup keep-state
В чем принципиальное отличие me от any в этом случали, если можно на пальцах.
Какие у меня могут возникнуть проблемы если я буду использовать me

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-10 21:48:59
Alex Keda
а чем ты от всех остальных отличаешься?
========
за что люблю ipfw - за человеческий синтаксис

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 8:28:14
thefree
индивидуальность

Как я правильно понял отличий не каких?

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 12:01:45
Alex Keda
мда...
вот твой сервер - индивидальность - me
а все оcтальные - это any
======
отличия более чем коренные, помоему...

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 16:01:33
RAGNAR
Зачем тебе это правило? если всем всё можно?

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 17:43:27
arkan
RAGNAR писал(а):Зачем тебе это правило? если всем всё можно?
а где ты такое видешь что всем все разрешенно ?

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 17:45:46
RAGNAR
так запрета на ssh нету...

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 18:19:01
thefree
пока меня интересует разница между any и me т.к. в некоторых примерах указывают то any, то me
Я понимаю, что me, как пытался мне объяснить Лиссяра это ip мой машинки, но если у меня нет ната и маши не маршрутизатор.
То и any то же я могу указать ... и что правильнее указывать в случаи когда машина не GW???

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 18:29:08
RAGNAR
напиши ip машины, да там разници у тебя некакой в твоем случае...

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 19:01:22
paradox
но если у меня нет ната и маши не маршрутизатор.
у машины нет айпишников то ли?

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 19:04:19
arkan
RAGNAR писал(а):так запрета на ssh нету...
а куда тогда пропала 65535 deny ip from any to any ???

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 19:10:36
paradox
это все твои айпишники которые видны по ifconfig

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 20:29:18
thefree
paradox писал(а): это все твои айпишники которые видны по ifconfig
Спасибо, я уже понял что это же пытался до меня донести Лиссяра.
paradox писал(а):у машины нет айпишников то ли?
машина по dhcp получат ip, мне кажется это не правильный вариант.

Re: ipfw, очень много глупых вопросов.

Добавлено: 2009-10-11 20:52:38
RAGNAR
а куда тогда пропала 65535 deny ip from any to any ???

а в конфеге про эту штуку некто не писал и не указывал