Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Общий по FreeBSD (http://forum.oszone.net/forumdisplay.php?f=10)
-   -   пробдема с Firewall (http://forum.oszone.net/showthread.php?t=120999)

cail 25-10-2008 10:30 933136

пробдема с Firewall
 
00050 divert 8668 ip4 from any to any via em1
00100 allow ip from any to any via lo0
00200 deny ip from any to 127.0.0.0/8
00300 deny ip from 127.0.0.0/8 to any
65000 allow ip from any to any
65535 deny ip from any to any

Это мой стандартные правила и мае внутренное сетка 192.168.11
Я хочу в етой сетке разрешат конкретно 10 IP адресов и кроме них всю сетку закрывать но по дефаулту фаерволл разрешает всем зайти в инет
когда я даю такое правила
ipfw add 52 allow ip from 192.168.11.69 to any via em0 И
ipfw add 30000 deny ip from 192.168.11.0/24 to any via em0 он автоматически вырубает всю сетку.
em0- внутренный интерфейс
em1- внешний интерфейс

как мне делат так что б кроме конкретных IP адресов все другие не работали

wp2 25-10-2008 14:36 933259

Цитата:

65000 allow ip from any to any
надо сделать не allow а deny

то есть закрытый тип фаервола.

gf100 25-10-2008 21:06 933546

Если закрываешь трафик внутри сетки, то нужно еще правило, чтобы ответы доходили до адресата:

allow tcp from any to any established

или что-то вроде (не уверен, что пример правильный):

allow ip from 192.168.11.ххх to 192.168.11.0/24 via em0

где 192.168.11.ххх - адрес внутреннего интерфейса.

vovan07 28-10-2008 22:56 936567

cail, попробуй так:
ipfw add №правила deny tcp from any to 192.168.1.хх via em1 сначало так проверь,
ето запретит доступ до след. ребута сервака, если все ок, тогда ee /etc/firewall
точнее скажу завтра
Цитата:

ipfw add №правила deny tcp from any to 192.168.1.хх via em1

mmn 31-10-2008 21:03 939351

самый просто вариант это посмотреть в реали как ходит трафик, тогда понятно будет что блокировать и от кого, можещь это сделать так
65000 allow log ip from any to any
логи можешь смотреть тут
tail -f /var/log/security
для удобства можно грепать


Время: 23:56.

Время: 23:56.
© OSzone.net 2001-