The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"помогите разобраться с ipfw конфигом"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Открытые системы на сервере (Firewall, Фильтрация пакетов / FreeBSD)
Изначальное сообщение [ Отслеживать ]

"помогите разобраться с ipfw конфигом"  +/
Сообщение от Katranus (ok) on 02-Ноя-12, 09:59 
ребята есть конфиг IPFW ситема FreeBSD.
уже со многим разобрался но вот по какой-то причине не идут udp пакеты через интернет сервер.

я пробовал настраивать divert но в меру своей не компетентности не могу понять почему не хочет работать.

суть задачи такова. есть лоакальная сеть 192.168.33.0/24 в ней надо для компа 192.168.33.67 открыть все порты для выхода в инет. но так как сервер настраивался не мной. мне тяжело понять что и как было накручено.
внешний интерфейс em0 и внутрненний rl0

00100 allow ip from any to any via lo0
00110 check-state
00290 allow tcp from 213.59.86.82 to me dst-port 22,25,80,110,3128 setup
00300 allow tcp from 84.204.29.195 to me dst-port 22,25,80,110,3128 setup
00310 allow tcp from 84.204.29.198 to me dst-port 22,25,80,3128 setup
00320 allow tcp from 89.179.126.189 to me dst-port 22,25,80,3128 setup
00321 allow tcp from 84.204.35.238 to me dst-port 22,25,80,1723,3128 setup
00322 allow gre from 84.204.35.238 to me
00323 allow tcp from 213.221.51.134 to me dst-port 22,25,80,3128 setup
00324 allow tcp from 92.255.44.130 to me dst-port 22,25,80,3128 setup
00325 allow ip from me to 213.59.86.82
00326 allow ip from 213.59.86.82 to me
00330 allow ip from me to 89.179.125.193
00332 allow ip from 89.179.125.193 to me
00334 allow ip from 91.122.76.249 to me
00336 allow ip from me to 91.122.76.249
00400 allow tcp from me to any dst-port 25,443 keep-state
00410 allow tcp from me to any dst-port 53 keep-state
00412 allow tcp from any to me dst-port 25,110,993,995,443,587,8443 keep-state
00420 allow udp from me to any dst-port 123,53
00422 allow udp from any 53,123 to me
00539 allow tcp from me to any dst-port 40226 setup
00540 allow tcp from any to me dst-port 20,21,25,40226 setup
00542 allow tcp from any to me dst-port 49152-65534 setup
00600 allow ip from 192.168.33.0/24 to 192.168.33.0/24 via rl0
00700 allow udp from any to me dst-port 8767 keep-state
20000 divert 8668 ip from any to any via em0
21000 allow tcp from me to any setup
21001 allow tcp from any to any established
21003 allow icmp from any to any
22234 allow gre from any to any
22610 allow ip from any to any via ng0      # как я понял это настрокай для впн
22612 allow ip from any to any via ng1
22614 allow ip from any to any via ng2
22615 allow ip from 192.168.33.29 to any
22616 allow ip from any to 192.168.33.29
22617 allow tcp from 192.168.33.29 to any dst-port 110
22618 allow tcp from any 110 to 192.168.33.29
22620 allow ip from 192.168.33.100 to any
22622 allow ip from any to 192.168.33.100
22623 allow ip from 192.168.33.21 to any
22623 allow ip from any to 192.168.33.21
22624 allow tcp from 192.168.33.21 to any dst-port 1723
22625 allow tcp from any 1723 to 192.168.33.21
22720 allow ip from 192.168.33.41 to any
22722 allow ip from any to 192.168.33.41
22724 allow tcp from 192.168.33.41 to any dst-port 443
22725 allow tcp from any 443 to 192.168.33.41
23616 allow ip from any to 192.168.33.5
23617 allow tcp from 192.168.33.5 to any dst-port 4899
23618 allow tcp from any 4899 to 192.168.33.5
25310 allow tcp from any to me dst-port 1723
25320 allow tcp from me 1723 to any
25410 allow tcp from any to me dst-port 4899
25420 allow tcp from me 4899 to any
26624 allow tcp from 192.168.33.10 to any setup
26700 allow tcp from any to 194.67.52.35 setup
26800 allow tcp from 192.168.33.29 to any setup
26800 allow tcp from 192.168.33.50 to any setup
26800 allow tcp from 192.168.33.45 to any setup
26800 allow tcp from 192.168.33.46 to any setup
26800 allow tcp from 192.168.33.21 to any setup
26800 allow tcp from 192.168.33.20 to any setup
26800 allow tcp from 192.168.33.39 to any setup
26808 allow tcp from 192.168.33.45 to any setup
26809 allow tcp from any to 192.168.33.45
26810 allow tcp from 192.168.33.43 to any dst-port 1723
26811 allow tcp from any to 192.168.33.69
26811 allow tcp from any 1723 to 192.168.33.43
26812 allow ip from 192.168.33.69 to any
26812 allow tcp from 192.168.33.25 to any dst-port 1723
26813 allow ip from any to 192.168.33.69
26813 allow tcp from any 1723 to 192.168.33.25
26814 allow tcp from 192.168.33.29 to any dst-port 1723
26815 allow tcp from any 1723 to 192.168.33.29
26816 allow tcp from 192.168.33.50 to any dst-port 1723
26817 allow tcp from any 1723 to 192.168.33.50
26818 allow tcp from 192.168.33.53 to any dst-port 1723
26819 allow tcp from any 1723 to 192.168.33.53
26820 allow tcp from 192.168.33.21 to any dst-port 1723
26821 allow tcp from any 1723 to 192.168.33.21
26822 allow tcp from 192.168.33.55 to any dst-port 1723
26823 allow tcp from any 1723 to 192.168.33.55
26924 allow tcp from 192.168.33.34 to any dst-port 1723
26925 allow tcp from any 1723 to 192.168.33.34
26926 allow ip from 192.168.33.34 to any
26927 allow ip from any to 192.168.33.34
27001 allow ip from 192.168.33.67 to any
27002 allow ip from any to 192.168.33.67
27003 allow ip from 192.168.33.33 to any
65535 deny ip from any to any

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "помогите разобраться с ipfw конфигом"  +/
Сообщение от user email(??) on 02-Ноя-12, 15:00 
>[оверквотинг удален]
> 26822 allow tcp from 192.168.33.55 to any dst-port 1723
> 26823 allow tcp from any 1723 to 192.168.33.55
> 26924 allow tcp from 192.168.33.34 to any dst-port 1723
> 26925 allow tcp from any 1723 to 192.168.33.34
> 26926 allow ip from 192.168.33.34 to any
> 26927 allow ip from any to 192.168.33.34
> 27001 allow ip from 192.168.33.67 to any
> 27002 allow ip from any to 192.168.33.67
> 27003 allow ip from 192.168.33.33 to any
> 65535 deny ip from any to any

Ты так никогда его не выучишь. Ставь виртуалку - и моделируй ситуацию. Не используй check-state , лучше - стейты из ядерного ната.

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

2. "помогите разобраться с ipfw конфигом"  +/
Сообщение от Katranus (ok) on 06-Ноя-12, 15:02 

> Ты так никогда его не выучишь. Ставь виртуалку - и моделируй ситуацию.
> Не используй check-state , лучше - стейты из ядерного ната.

спс за совет. Но если кто может помочь уже сейчас, буду премного благодарен. так как предложенный вариант займёт какое-то время.

Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

3. "помогите разобраться с ipfw конфигом"  +/
Сообщение от mmm (??) on 06-Ноя-12, 15:22 
настраиваем на шлюзе? как настроен нат?
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору

4. "помогите разобраться с ipfw конфигом"  +/
Сообщение от Katranus (ok) on 08-Ноя-12, 09:55 
> настраиваем на шлюзе? как настроен нат?

ipfw настраивается на шлюзе. по поводу ната сказать ничего не могу. могу сказать только то что настроен)))

Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору

5. "помогите разобраться с ipfw конфигом"  +/
Сообщение от mmm (??) on 08-Ноя-12, 10:11 
>> настраиваем на шлюзе? как настроен нат?
> ipfw настраивается на шлюзе. по поводу ната сказать ничего не могу. могу
> сказать только то что настроен)))

rc.conf покажите.
Если просто поднят нат, то в принципе ничего не закрыто и он просто транслирует адреса и ничего не закрывает. http://ru.wikipedia.org/wiki/NAT т.е. схема такая: ПК----Гейт с Нат---- Инет то все работает.

Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору

6. "помогите разобраться с ipfw конфигом"  +/
Сообщение от Katranus (ok) on 09-Ноя-12, 15:47 
>>> настраиваем на шлюзе? как настроен нат?
>> ipfw настраивается на шлюзе. по поводу ната сказать ничего не могу. могу
>> сказать только то что настроен)))
> rc.conf покажите.
> Если просто поднят нат, то в принципе ничего не закрыто и он
> просто транслирует адреса и ничего не закрывает. http://ru.wikipedia.org/wiki/NAT т.е.
> схема такая: ПК----Гейт с Нат---- Инет то все работает.

подкорректрировал конфиг ipfw трафик по udp вроде открыл теперь заметил новую фишку. почему-то трафик стал обрезаным тоесть вместо 10 мегабит показывает 0.3Мб

[root@relay /]# ipfw list
00100 allow ip from any to any via lo0
00110 check-state
00342 allow ip from me to 84.204.35.238
00344 allow ip from 84.204.35.238 to me
00345 allow ip from 192.168.31.134 to 192.168.33.0/24 via rl0
00346 allow ip from me to 213.221.51.134
00347 allow ip from 213.221.51.134 to me
00348 allow ip from 192.168.31.133 to 192.168.33.0/24 via rl0
00350 allow ip from 192.168.31.130 to 192.168.33.0/24 via rl0
00350 allow ip from 192.168.31.131 to 192.168.33.0/24 via rl0
00350 allow ip from 192.168.31.132 to 192.168.33.0/24 via rl0
00400 allow tcp from me to any dst-port 25,443 keep-state
00410 allow tcp from me to any dst-port 53 keep-state
00412 allow tcp from any to me dst-port 25,110,993,995,443,587,8443 keep-state
00600 allow ip from 192.168.33.0/24 to 192.168.33.0/24 via rl0
01000 divert 8668 ip from any to any via em0
01001 allow tcp from me to any setup
01002 allow tcp from any to any established
01003 allow icmp from any to any
01100 allow udp from me to any
01101 allow udp from any to me
02610 allow ip from any to any via ng0
02612 allow ip from any to any via ng1
02614 allow ip from any to any via ng2
03615 allow ip from 192.168.33.29 to any
03616 allow ip from any to 192.168.33.29
03623 allow ip from 192.168.33.21 to any
03623 allow ip from any to 192.168.33.21
04616 allow ip from any to 192.168.33.5
05800 allow ip from 192.168.33.23 to any
05801 allow ip from any to 192.168.33.23
06812 allow ip from 192.168.33.69 to any
06813 allow ip from any to 192.168.33.69
06814 allow ip from 192.168.33.20 to any
06815 allow ip from 192.168.33.39 to any
06825 allow ip from 192.168.33.53 to any
06825 allow ip from any to 192.168.33.53
06924 allow tcp from 192.168.33.34 to any dst-port 1723
06925 allow tcp from any 1723 to 192.168.33.34
06926 allow ip from 192.168.33.34 to any
06927 allow ip from any to 192.168.33.34
07001 allow ip from 192.168.33.67 to any
07002 allow ip from any to 192.168.33.67
07003 allow ip from 192.168.33.33 to any
07103 allow ip from 84.204.29.195 to me
07203 allow ip from me to 84.204.29.195
65535 deny ip from any to any
[root@relay /]#

Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру