<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: FreeBSD 7.0+SQUID</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92228.html</link>
    <description>доброе утро. и сразу к делу: есть сервак под фрюху работает в качестве шлюза в НЕТ для локальки в нем настроенный прозрачный прокси сквид, выход во вне через мак-адреса, в нем также поднят VPN, ipsec с филиалами, встала задачка закрыт магент, поскольку это гнида работала даже у тех у кого нет доступа в НЕТ в сквиде, прописал в ipfw запрет выхода мимо прокси, перенаправил все через сквид таким образом &lt;br&gt;&#123;fwcmd&#125; add deny all from 192.168.0.0/24 to not me in via $&#123;vnut_ip&#125; где vnut_ip имя внутренной сет.карты, и так. Все ок, агент закрылся поскольку посути выход у него везде был мимо прокси, НО проблема в том что пропал пинг, удаленный доступ к другим сервакам которые имеют реальный адрес с той подсети что и данный шлюз, того же провайдера , и VPN туннел с филиалами поднятый на основе ipsec и системой FreeBSD тоже сел. Тепер запутался, что нужно сделать? помогите плиз, как можете, если можно то пожалуйста поподробнее, заранее СПАСИБО.&lt;br&gt;</description>

<item>
    <title>FreeBSD 7.0+SQUID (bga83)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92228.html#18</link>
    <pubDate>Wed, 14 Sep 2011 10:49:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Очевидно - майлру агент &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; И зачем его закрывать? Может имелся в ввиду спам-бот?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; никакой спас-бот , просто руководству не понравилось , да и не моя &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; это забота что и к чему, нам скащали мы выполняем, так &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; если есть идеи то прошу на подиум, спасибо &lt;br&gt;&amp;gt;&amp;gt; mailru=&quot;список_ip_адресов_mail.ru_через_запятую&quot; &lt;br&gt;&amp;gt;&amp;gt; &#123;fwcmd&#125; add deny tcp from 192.168.0.0/24 to $&#123;mailru&#125; 2041,2042,443 in via $&#123;vnut_ip&#125; &lt;br&gt;&amp;gt;  ага, попробуя, кстати, а потом сам сайт откриватся будет или нет? &lt;br&gt;&amp;gt; ну так увидем после того как вечером сделаю, поскольку сервак шась &lt;br&gt;&amp;gt; неперезагрузить, а есть ли команда перезапуска самого файрвола?&lt;br&gt;&lt;br&gt;Можно ведь менять правила через команду ipfw, не обращая вниманиена содержимое стартового скрипта фаервола. а то перезагрузка целиком сервера для применения новых правил - это уж слишком&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD же (Andrey Mitrofanov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92228.html#17</link>
    <pubDate>Fri, 09 Sep 2011 10:33:03 GMT</pubDate>
    <description>&amp;gt;  Я не использую автонумерацию. Не помещаю несколько правил с одним номером. &lt;br&gt;&amp;gt; Всегда точно знаю номер добавляемого правила. Любой сложный фаерволл состоит из &lt;br&gt;&amp;gt; простых правил. Ну и конечно - обдумывания :) &lt;br&gt;&lt;br&gt;&quot;Я никогда не ошибаюсь! Я ничего не пропускаю!! Я всё знаю!!!&quot; - было бы логичным завершением пассажа и знаменовало бы Полную Победу. Да. &amp;lt;/tag&amp;gt;&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 7.0+SQUID (YuryD)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92228.html#16</link>
    <pubDate>Fri, 09 Sep 2011 09:35:17 GMT</pubDate>
    <description>&amp;gt; Не так то, что ваша методика сработает только в простейших случаях. А &lt;br&gt;&amp;gt; в сложных можно прекрасно залочить ящик, удалив одно правило.&lt;br&gt;&lt;br&gt; Я не использую автонумерацию. Не помещаю несколько правил с одним номером. Всегда точно знаю номер добавляемого правила. Любой сложный фаерволл состоит из простых правил. Ну и конечно - обдумывания :)&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 7.0+SQUID (DeadLoco)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92228.html#15</link>
    <pubDate>Fri, 09 Sep 2011 09:02:18 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Совершенно не так: &lt;br&gt;&amp;gt;  Что не так?&lt;br&gt;&lt;br&gt;Не так то, что ваша методика сработает только в простейших случаях. А в сложных можно прекрасно залочить ящик, удалив одно правило. &lt;br&gt;&lt;br&gt;Штатный скрипт отключает не правила. Он полностью заменяет рабочую конфигурацию на тестовую, и в случае проблем откатывает на сохраненную целостную рабочую конфигурацию.&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 7.0+SQUID (YuryD)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92228.html#14</link>
    <pubDate>Fri, 09 Sep 2011 08:19:04 GMT</pubDate>
    <description>&amp;gt; Совершенно не так: &lt;br&gt;&lt;br&gt; Что не так ? Сохраняются старые правила, редактируются, применяются, и если нет подтверждения что все ок(или таймайт 30 сек) то возвращаются старые... Я не настолько буен, чтобы редактировать все правила одновременно, а предпочитаю отладку по каждому отдельно и с логгированием, вот и все...&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 7.0+SQUID (DeadLoco)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92228.html#13</link>
    <pubDate>Fri, 09 Sep 2011 07:58:09 GMT</pubDate>
    <description>&amp;gt;  Если вы его внимательно изучите, то поймете что он именно так &lt;br&gt;&amp;gt; и поступает :) &lt;br&gt;&lt;br&gt;Совершенно не так:&lt;br&gt;&lt;br&gt;# Invoke this script to edit $&#123;firewall_script&#125;. It will call $&#123;EDITOR&#125;,&lt;br&gt;# or vi(1) if the environment variable is not set, for you to edit&lt;br&gt;# $&#123;firewall_script&#125;, ask for confirmation, and then run&lt;br&gt;# $&#123;firewall_script&#125;. You can then examine the output of ipfw list and&lt;br&gt;# confirm whether you want the new version or not.&lt;br&gt;#&lt;br&gt;# If no answer is received in 30 seconds, the previous&lt;br&gt;# $&#123;firewall_script&#125; is run, restoring the old rules (this assumes ipfw&lt;br&gt;# flush is present in it).&lt;br&gt;#&lt;br&gt;# If the new rules are confirmed, they&apos;ll replace $&#123;firewall_script&#125; and&lt;br&gt;# the previous ones will be copied to $&#123;firewall_script&#125;.&#123;date&#125;. Mail&lt;br&gt;# will also be sent to root with a unified diff of the rule change.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; И еще, я работаю с ipfw начиная с FreeBSD-2.2.8  :) &lt;br&gt;&lt;br&gt;Поздравляю. А я первый шлюз с файрволлом поднял на 2.1.5. Что дальше? &lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 7.0+SQUID (YuryD)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92228.html#12</link>
    <pubDate>Fri, 09 Sep 2011 03:12:17 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; В /usr/share/examples/ipfw лежит штатный скрипт change_rules.sh, который как раз и позволяет &lt;br&gt;&amp;gt; экспериментировать с правилами. А все остальное - от лукавого. Пока не &lt;br&gt;&amp;gt; научитесь.&lt;br&gt;&lt;br&gt; Если вы его внимательно изучите, то поймете что он именно так и поступает :) И еще, я работаю с ipfw начиная с FreeBSD-2.2.8  :)&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 7.0+SQUID (DeadLoco)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92228.html#11</link>
    <pubDate>Thu, 08 Sep 2011 15:39:48 GMT</pubDate>
    <description>&amp;gt;  Бояться экспериментов с ipfw не надо, достаточно просто явно указывать в &lt;br&gt;&amp;gt; скрипте номер правила, а в конце скрипта просто добавить sleep сколько_надо_секунд &lt;br&gt;&amp;gt; и ipfw del это правило.. Накосячили - правило убьется....&lt;br&gt;&lt;br&gt;Это очень плохой совет!&lt;br&gt;&lt;br&gt;В /usr/share/examples/ipfw лежит штатный скрипт change_rules.sh, который как раз и позволяет экспериментировать с правилами. А все остальное - от лукавого. Пока не научитесь.  &lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD 7.0+SQUID (Serjant)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/92228.html#10</link>
    <pubDate>Thu, 08 Sep 2011 11:47:42 GMT</pubDate>
    <description>&amp;gt;  Бояться экспериментов с ipfw не надо, достаточно просто явно указывать в &lt;br&gt;&amp;gt; скрипте номер правила, а в конце скрипта просто добавить sleep сколько_надо_секунд &lt;br&gt;&amp;gt; и ipfw del это правило.. Накосячили - правило убьется....&lt;br&gt;&lt;br&gt;В некоторых случаях скрипт может до конца и не сработать.&lt;br&gt;Например можно забыть поставить ключик -q в команде ipfw и при работе с удалённой консоли получить с закрытым файерволом много проблем.&lt;br&gt;</description>
</item>

</channel>
</rss>
