Страница 1 из 1
ipfw
Добавлено: 2008-04-21 21:41:14
hammer68
ситуебина
есть роутер на фрях за ним стоит сервер (с белым ИП) который должен быть доступен из внешки
пути в rc.conf прописаны
собственно вопрос какие правила в конфиг фаервола поставить
все работает с одним правилом
а как мне теперь разрешить инет тока на этот сервер ???
Re: ipfw
Добавлено: 2008-04-21 22:21:41
hizel
что то типа
Код: Выделить всё
real_ip=x.x.x.x
ipfw add allow all from any to $real_ip
ipfw add allow all from $real_ip to any
ipfw add deny all from any to any
Re: ipfw
Добавлено: 2008-04-22 14:05:36
hammer68
так пробовал пакеты по ним идут но потом почемуто попадают на последнее дефолтовское дени и рубятся в чем проблема я так и не понимаю

Re: ipfw
Добавлено: 2008-04-22 14:18:51
hizel
Re: ipfw
Добавлено: 2008-04-22 14:19:55
hammer68
да все ходит нормально
Re: ipfw
Добавлено: 2008-04-22 14:25:10
hizel
тогда непонятно
Код: Выделить всё
real_ip=x.x.x.x
ipfw add allow all from any to $real_ip
ipfw add allow all from $real_ip to any
ipfw add deny all from any to any
первый allow срабатывает когда пакет проходит через внешнию и внутреннию сетевуху в строну real_ip
второй allow соответственно наоборот
логически все верно
Re: ipfw
Добавлено: 2008-04-22 14:26:19
hammer68
вот такой фаервол
Код: Выделить всё
LanIn="xx.xx.xx.xx" #интерфейс в локалку
LanOut="yy.yy.yy.yy" #интерфейс в инет
serverr="zz.zz.zz.zz"
${ipfw} -f flush
#${ipfw} add allow all from any to any
${ipfw} add 00340 allow all from $server to any
${ipfw} add 00350 allow all from any to $server
${ipfw} add allow all from $LanOut to any
${ipfw} add allow all from any to $LanOut
с сервера пингуются оба интерфейса роутера
в rc.conf прописано
Код: Выделить всё
static_routes="loc"
static_loc="-net xx.xx.xx.xx/27 yy.yy.yy.yy -inteface rl1"
Re: ipfw
Добавлено: 2008-04-22 14:36:49
hammer68
странно почемута пингуются оба интерфейса а вот
traceroute внешний ИП не проходит

кто нить знает почему так может быть ?
Re: ipfw
Добавлено: 2008-04-22 14:38:25
hizel
то что вы только tcp открыли может быть
Re: ipfw
Добавлено: 2008-04-22 14:43:18
hammer68
пробовал ставить all ниче не меняется
Re: ipfw
Добавлено: 2008-04-22 20:45:51
dikens3
hammer68 писал(а):пробовал ставить all ниче не меняется
Существует действие LOG для отладки правил.
Нужно добавить в
rc.conf
Код: Выделить всё
firewall_logging="NO" # Set to YES to enable events logging
И потом использовать действие log на всех правилах использующих DENY. Если правило последнее, тогда добавить перед ним:
Все прибитые пакеты будут записаны в /var/log/security в котором можно найти всю информацию о том, что блокируется.