Страница 1 из 1

ipfw

Добавлено: 2008-04-21 21:41:14
hammer68
ситуебина
есть роутер на фрях за ним стоит сервер (с белым ИП) который должен быть доступен из внешки
пути в rc.conf прописаны
собственно вопрос какие правила в конфиг фаервола поставить
все работает с одним правилом

Код: Выделить всё

ipfw add allow all from any to any
а как мне теперь разрешить инет тока на этот сервер ???

Re: ipfw

Добавлено: 2008-04-21 22:21:41
hizel
что то типа

Код: Выделить всё

real_ip=x.x.x.x
ipfw add allow all from any to $real_ip 
ipfw add allow all from $real_ip  to any
ipfw add deny all from any to any 

Re: ipfw

Добавлено: 2008-04-22 14:05:36
hammer68
так пробовал пакеты по ним идут но потом почемуто попадают на последнее дефолтовское дени и рубятся в чем проблема я так и не понимаю :(

Re: ipfw

Добавлено: 2008-04-22 14:18:51
hizel
а с

Код: Выделить всё

ipfw add allow all from any to any
все ходит?

Re: ipfw

Добавлено: 2008-04-22 14:19:55
hammer68
да все ходит нормально

Re: ipfw

Добавлено: 2008-04-22 14:25:10
hizel
тогда непонятно

Код: Выделить всё

real_ip=x.x.x.x
ipfw add allow all from any to $real_ip 
ipfw add allow all from $real_ip  to any
ipfw add deny all from any to any 
первый allow срабатывает когда пакет проходит через внешнию и внутреннию сетевуху в строну real_ip
второй allow соответственно наоборот
логически все верно

Re: ipfw

Добавлено: 2008-04-22 14:26:19
hammer68
вот такой фаервол

Код: Выделить всё

LanIn="xx.xx.xx.xx"                                  #интерфейс в локалку
LanOut="yy.yy.yy.yy"                                 #интерфейс в инет
serverr="zz.zz.zz.zz"

${ipfw} -f flush
#${ipfw} add allow all from any to any

${ipfw} add 00340 allow all from $server to any
${ipfw} add 00350 allow all from any to $server

${ipfw} add allow all from $LanOut to any
${ipfw} add allow all from any to $LanOut
с сервера пингуются оба интерфейса роутера

в rc.conf прописано

Код: Выделить всё

static_routes="loc"
static_loc="-net xx.xx.xx.xx/27 yy.yy.yy.yy -inteface rl1"

Re: ipfw

Добавлено: 2008-04-22 14:36:49
hammer68
странно почемута пингуются оба интерфейса а вот
traceroute внешний ИП не проходит :( кто нить знает почему так может быть ?

Re: ipfw

Добавлено: 2008-04-22 14:38:25
hizel
то что вы только tcp открыли может быть

Re: ipfw

Добавлено: 2008-04-22 14:43:18
hammer68
пробовал ставить all ниче не меняется

Re: ipfw

Добавлено: 2008-04-22 20:45:51
dikens3
hammer68 писал(а):пробовал ставить all ниче не меняется
Существует действие LOG для отладки правил.

Нужно добавить в rc.conf

Код: Выделить всё

firewall_logging="NO"           # Set to YES to enable events logging
И потом использовать действие log на всех правилах использующих DENY. Если правило последнее, тогда добавить перед ним:

Код: Выделить всё

ipfw add 65534 deny log ip from any to any
Все прибитые пакеты будут записаны в /var/log/security в котором можно найти всю информацию о том, что блокируется.