Про точное размещение в фаерволле правил
Добавлено: 2007-03-29 16:42:34
Привет камрадам. С тех пор как я перелез на FreeBSD меня мучит один вопрос, который связан с безопасностью системы - как правильно размещать правила в IPFW? Ибо давеча настраивая очередной сервант под фряхой (насэтапил FreeBSD 6.2) я столкнулся со следующей проблемой - нужно было дать возможность удаленным пользователем подключаться к VPN-серверу для получения доступа в локальную сеть и когда я указал следующие правила в фаере:
где переменная VpnIface - это перечень псевдоустройст ngX, которые генерирует в системе MPD. Данный перечень правил не сработал так как мне нужно - клиент подключался к VPN-серверу, но доступ в локальную сеть не получал (нужно было предоставить возможность удаленно юзать RDP). Но в пятой ветке все работало замечательно. Указанные правила размещал перед НАТом, затем начал экспериментировать и методом тыка размещал правила уже в разных местах фаера - результат хреновый (видимо у меня /dev/hands прямой симлинк на /dev/ass :) )... У кого есть какие-то советы на эту тему? (листаю раздел хандбука про IPFW, но там в общих чертах информация про фаер как таковой...) Ежели надобно - выложу целый свод правил для фаера.
Код: Выделить всё
${FwCMD} add allow ip from any to any 1723
${FwCMD} add allow gre from any to any
${FwCMD} add allow ip from any to any via ${VpnIface}