<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Transparent bridge, не работает  правило in в ipwf</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/88167.html</link>
    <description>Здравствуйте.&lt;br&gt;Система FreeBSD 7.0-release&lt;br&gt;Два интерфейса, работает как бридж, пакеты фильтруются как ipfw.&lt;br&gt;msk0 - внешний , em0 - внутренний интерфейс.&lt;br&gt;Работает отлично, простоял уже год. И тут недавно обнаружил интересную проблему:&lt;br&gt;&lt;br&gt;хочу заблокировать доступ из интернета для адреса ххх.ххх.ххх.ххх к внутренней сети&lt;br&gt;&lt;br&gt;правила фильтрации ipfw:&lt;br&gt;$cmd 00002 deny log tcp from ххх.ххх.ххх.ххх to any 80 in via msk0&lt;br&gt;или&lt;br&gt;$cmd 00002 deny log tcp from ххх.ххх.ххх.ххх to any 80 in recv msk0&lt;br&gt;&lt;br&gt;НЕ РАБОТАЮТ.&lt;br&gt;&lt;br&gt;а правила :&lt;br&gt;$cmd 00002 deny log ip from any 80 to ххх.ххх.ххх.ххх out via msk0&lt;br&gt;&lt;br&gt;или&lt;br&gt;&lt;br&gt;$cmd 00002 deny log tcp from ххх.ххх.ххх.ххх to any 80 bridged&lt;br&gt;&lt;br&gt;РАБОТАЮТ.&lt;br&gt;&lt;br&gt;В чем дело? Перерыл по-моему весь интернет, результат 0.&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>Transparent bridge, не работает  правило in в ipwf (rinat)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/88167.html#4</link>
    <pubDate>Tue, 16 Feb 2010 17:31:19 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Почему не срабатывает in не понимаю....... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;man ipfw &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;net.link.bridge.ipfw: 0 &lt;br&gt;&amp;gt;  Controls whether bridged packets are passed to ipfw. Default is &lt;br&gt;&amp;gt;no. &lt;br&gt;&lt;br&gt;man ipfw - это понятно, настройка соответсвует статье http://www.freebsd.org/doc/en/articles/filtering-bridges/article.html. Бридж ФИЛЬТРУЕТ, но только работают правила out и bridged. &lt;br&gt;В том и проблема , что в правило in пакеты не попадают. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Transparent bridge, не работает  правило in в ipwf (DeadLoco)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/88167.html#3</link>
    <pubDate>Tue, 16 Feb 2010 10:44:01 GMT</pubDate>
    <description>&amp;gt;Почему не срабатывает in не понимаю....... &lt;br&gt;&lt;br&gt;man ipfw&lt;br&gt;&lt;br&gt;net.link.bridge.ipfw: 0&lt;br&gt;  Controls whether bridged packets are passed to ipfw. Default is no.&lt;br&gt;</description>
</item>

<item>
    <title>Transparent bridge, не работает  правило in в ipwf (rinat)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/88167.html#2</link>
    <pubDate>Tue, 16 Feb 2010 06:33:48 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А зачем им работать? Если msk0 - исходящий интерфейс для пакета, то &lt;br&gt;&amp;gt;он ловится на OUT, а не на IN. И с этого &lt;br&gt;&amp;gt;интерфейса он будет не RECV, а XMIT &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Работать будет любое из нижеозначеного: &lt;br&gt;&amp;gt;$cmd 00002 deny log tcp from ххх.ххх.ххх.ххх to any 80 out via &lt;br&gt;&amp;gt;msk0 &lt;br&gt;&amp;gt;$cmd 00002 deny log tcp from ххх.ххх.ххх.ххх to any 80 out xmit &lt;br&gt;&amp;gt;msk0 &lt;br&gt;&lt;br&gt;Спасибо за ответ. &lt;br&gt;Тут немного не так, адрес xxx.xxx.xxx.xxx это адрес из внешней сети, я пакеты от этого адреса хочу заблокировать к нашему внутреннему серваку по порту 80. Эти пакеты попадают под правило dridged но не попадают по правило in проходя через интерфейс msk0 внутрь сети.&lt;br&gt;Почему не срабатывает in не понимаю.......&lt;br&gt;</description>
</item>

<item>
    <title>Transparent bridge, не работает  правило in в ipwf (DeadLoco)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/88167.html#1</link>
    <pubDate>Mon, 15 Feb 2010 23:01:49 GMT</pubDate>
    <description>&amp;gt;правила фильтрации ipfw: &lt;br&gt;&amp;gt;$cmd 00002 deny log tcp from ххх.ххх.ххх.ххх to any 80 in via msk0 &lt;br&gt;&amp;gt;или &lt;br&gt;&amp;gt;$cmd 00002 deny log tcp from ххх.ххх.ххх.ххх to any 80 in recv msk0 &lt;br&gt;&amp;gt;НЕ РАБОТАЮТ. &lt;br&gt;&lt;br&gt;А зачем им работать? Если msk0 - исходящий интерфейс для пакета, то он ловится на OUT, а не на IN. И с этого интерфейса он будет не RECV, а XMIT&lt;br&gt;&lt;br&gt;Работать будет любое из нижеозначеного:&lt;br&gt;$cmd 00002 deny log tcp from ххх.ххх.ххх.ххх to any 80 out via msk0&lt;br&gt;$cmd 00002 deny log tcp from ххх.ххх.ххх.ххх to any 80 out xmit msk0&lt;br&gt;</description>
</item>

</channel>
</rss>
