<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ipfilter, мистика</title>
    <link>https://opennet.me/openforum/vsluhforumID1/77184.html</link>
    <description>настраиваю ipfilter на freebsd 6.2, дефолтное правило allow all (нужно блок олл, но пересобирать ядро - эт самый самый последний рассматриваемый вариант)&lt;br&gt;пишу такой конфиг:&lt;br&gt;-------ipf.rules------------&lt;br&gt;pass out quick on lo0 all&lt;br&gt;pass in quick on lo0 all&lt;br&gt;&lt;br&gt;#local net traffic&lt;br&gt;pass out quick on rl0 all&lt;br&gt;pass in quick on rl0 all&lt;br&gt;&lt;br&gt;#icmp&lt;br&gt;pass out quick proto icmp from any to any&lt;br&gt;pass in quick proto icmp from any to any&lt;br&gt;&lt;br&gt;#local-&amp;gt;internet&lt;br&gt;pass out quick on rl1 proto tcp from 192.168.70.128/26 to any keep state&lt;br&gt;pass out quick on rl1 proto udp from 192.168.70.128/26 to any keep state&lt;br&gt;block in quick on rl1 from any to 192.168.70.128/26&lt;br&gt;&lt;br&gt;#gate-&amp;gt;internet&lt;br&gt;pass out quick on rl1 proto tcp from &#123;ext_ip&#125; to any keep state&lt;br&gt;pass out quick on rl1 proto udp from &#123;ext_ip&#125; to any keep state&lt;br&gt;&lt;br&gt;block out on rl1 from any to any&lt;br&gt;block in on rl1 from any to any&lt;br&gt;---------ipnat.rules-------------------&lt;br&gt;rdr rl0 0.0.0.0/0 port 80 -&amp;gt; 192.168.70.138 port 3128&lt;br&gt;rdr rl0 0.0.0.0/0 port 8080 -&amp;gt; 192.168.70.138 port 3128&lt;br&gt;rdr r</description>

<item>
    <title>ipfilter, мистика (Stonecold)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/77184.html#2</link>
    <pubDate>Tue, 06 Nov 2007 09:29:21 GMT</pubDate>
    <description>&amp;gt;Простейший вариант - включи журналирование опцией log и посмотри какое правило блокирует &lt;br&gt;&amp;gt;и коректируй правила. &lt;br&gt;&lt;br&gt;дык ipfstat -ih и так показывает, какое правило срабатывает, я про это написал - срабатывает последнее правило block. но почему оно срабатывает - непонятно, по логике сессия с фтп сервером должна попадать под правило pass out quick on rl1 from &#123;ext_ip&#125; to any keep state - т.к. на шлюзе ipnat проксирует фтп соединения. и исходящий пакет-то спокойно уходит на фтп сервак, а вот ответ уже блокируется :(&lt;br&gt;и еще раз повторю - на другой машине тот же конфиг (кроме последних двух правил) - работает без проблем. в чем же разница между default to block и добвлением правил block in any/ block out any в конец?&lt;br&gt;</description>
</item>

<item>
    <title>ipfilter, мистика (Serge)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/77184.html#1</link>
    <pubDate>Tue, 06 Nov 2007 07:01:50 GMT</pubDate>
    <description>Простейший вариант - включи журналирование опцией log и посмотри какое правило блокирует и коректируй правила.&lt;br&gt;</description>
</item>

</channel>
</rss>
