Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Общий по FreeBSD (http://forum.oszone.net/forumdisplay.php?f=10)
-   -   Помогите настроить правила IPFW (http://forum.oszone.net/showthread.php?t=58517)

Nemetz 24-12-2005 11:06 386415

Помогите настроить правила IPFW
 
Сабж!

Имеется такой конфиг:

add allow all from any to any via lo0
add divert natd all from any to any via tun0
add allow tcp from any to any established
add allow ip from (IPOut) to any out xmit tun0
add allow tcp from (IP1) to any 20,21,22,23,80,443,4000,5500
add allow tcp from any 20,21,22,23,80,443,4000,5500 to (IP1)
add allow tcp from (IP2) to any 20,21,22,23,80,443,4000,5500
add allow tcp from any 20,21,22,23,80,443,4000,5500 to (IP2)
add allow tcp from (IP3) to any 20,21,22,23,80,443,4000,5500
add allow tcp from any 20,21,22,23,80,443,4000,5500 to (IP3)
add allow tcp from (IP4) to any 20,21,22,23,80,443,4000,5500
add allow tcp from any 20,21,22,23,80,443,4000,5500 to (IP4)
add deny tcp from any to any 20,21,22,23,3128 via tun0
add allow tcp from any to any 25,110 via tun0
add allow tcp from any 25,110 to any via tun0
add allow udp from any to any 53 via tun0
add allow udp from any 53 to any via tun0
add allow all from any to any via xl0
add allow icmp from any to (IPOut) in via tun0 icmptype 0,3,4,11,12
add allow icmp from (IPOut) to any out via tun0 icmptype 3,8,12
add allow icmp from (IPOut) to any out via tun0 frag

По идее, все должно работать, но с этими правилами в Сеть не может выйти никто. Проблема, кажется, где-то в разрешениях для TCP. Когда разрешаю TCP от любого к любому - все работает.

Не поделится ли высокоуважаемый All своими соображениями?

i5460 25-08-2009 08:17 1202459

Здравствуйте, може кто сможет помочь мне советом, не могу настроить правила для доступа компа к определенному сайту, даже не немогу а не знаю, мне тут накидали кое какую инструкцию, но что то по ней не получается.
мне расказали что нужно настраивать вот так:
заходим в папку etc далее в fw.conf там пишем
add 00099 divert natd all from 192.xxx.xxx.xxx(ip компа) to xxx.xxxx.xxxx(ip сайта) out xmit fxp0
копирую данную строчку выхожу с этого раздела просто в папку etc и набираю в строке
ipfw add 00099 divert natd all from 192.xxx.xxx.xxx(ip компа) to xxx.xxxx.xxxx(ip сайта) out xmit fxp0
и все. далее пишет мне press any and continue
может что то не так делаю????? подскажите как правильно

WhitePangolin 25-08-2009 09:28 1202492

Цитата:

Цитата i5460
заходим в папку etc далее в fw.conf там пишем »

во первых не rw а rc а во вторых правила для ipfw там не пишутся.
Цитата:

Цитата i5460
может что то не так делаю????? подскажите как правильно »

Все не так. Как правильно написано тут

kryo 25-08-2009 10:58 1202565

Установите PF, имхо синтаксис удобнее, для каждого интерфейса правила на вход и выход, интерфейсы и адреса можно алиасами задавать. Я юзал и тот и другой, PF гораздо больше понравился, особенно в сложных конфигурациях он практичнее.

shapik 07-12-2009 12:03 1288528

Цитата:

Цитата WhitePangolin
Цитата i5460:
может что то не так делаю????? подскажите как правильно »
Все не так. Как правильно написано тут »

26.6. * IPFW

Этот раздел не переведен.

=)

Аlchemist 07-12-2009 16:37 1288755

Цитата:

Цитата Nemetz
add allow tcp from any to any established »

Поставьте это куда-нть взад и все заработает, ибо в ipfw первое правило выигрывает.
А вообще учитесь писать правила аккуратнее и более осмысленно. Если вы вообще понимаете что у вас написано... :)

z01 09-12-2009 15:24 1290575

http://www.openbsd.org/faq/pf/ru/index.html

Аlchemist 10-12-2009 12:13 1291408

z01, человек вам "у меня запорожец сломался", а вы ему "купите феррари!".
:)

z01 10-12-2009 15:01 1291516

Аlchemist, это ссылка в ответ на:

Цитата:

Цитата kryo
Установите PF, имхо синтаксис удобнее, для каждого интерфейса правила на вход и выход, интерфейсы и адреса можно алиасами задавать. Я юзал и тот и другой, PF гораздо больше понравился, особенно в сложных конфигурациях он практичнее. »

и кстати да, сам плюсую за пф. он чодкей


Время: 00:46.

Время: 00:46.
© OSzone.net 2001-