<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: явное указание ip-адреса локальной сети в ipfw</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3462.html</link>
    <description>В общем настраиваю IPFW на фришке 6.1 в небольшой локальной сети. Интернет идет через адсл модем, внутренняя сеть 192.168.2.0/24, внешняя сеть 192.168.1.0/30. Тип фаервола: что не разрешено, то запрещено.&lt;br&gt;Столкнулся с такой проблемой: если явно указывать адрес, допустим в правиле 6100, 6200 нужно дать доступ только адресу 192.168.2.10, то правило вступает в силу, но не действует. Работает, только если указать from any to any.&lt;br&gt;&lt;br&gt;&#091;code&#093;#!/bin/sh -&lt;br&gt;&#091;Mm&#093;&#091;Yy&#093;&lt;br&gt;## variable&lt;br&gt;fwcmd=&quot;/sbin/ipfw -q&quot;&lt;br&gt;# internet interface&lt;br&gt;oif=&quot;rl1&quot;&lt;br&gt;onet=&quot;192.168.1.0/30&quot;&lt;br&gt;oip=&quot;192.168.1.2&quot;&lt;br&gt;# localnet interface&lt;br&gt;iif=&quot;rl0&quot;&lt;br&gt;inet=&quot;192.168.2.0/24&quot;&lt;br&gt;iip=&quot;192.168.2.99&quot;&lt;br&gt;# drop old rules&lt;br&gt;$&#123;fwcmd&#125; -f flush&lt;br&gt;# local trafic&lt;br&gt;$&#123;fwcmd&#125; add 50 divert natd ip from any to any via $&#123;oif&#125;&lt;br&gt;$&#123;fwcmd&#125; add 100 pass all from any to any via lo0&lt;br&gt;$&#123;fwcmd&#125; add 200 deny all from any to 127.0.0.0/8&lt;br&gt;$&#123;fwcmd&#125; add 300 deny ip from 127.0.0.0/8 to any&lt;br&gt;# ICMP&lt;br&gt;$&#123;fwcmd&#125; add 1100 deny icmp from any to any in icmptype 5,9,13,14,15,16,17&lt;br&gt;$&#123;fwcmd&#125; add 1200 allow ic</description>

<item>
    <title>Вопрос к руководителю форума о хостинге (aeroncura)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3462.html#10</link>
    <pubDate>Thu, 03 Apr 2008 18:04:05 GMT</pubDate>
    <description>Простите, может не в тему, но я ищу для своего форума работающий стабильно хостинг. &lt;br&gt;Вроде Ваш сайт всегда доступен. Если они Вас удовлетворяют, то не дадите ли ссылку на Вашего хостера (мне подойдет и партнерская). &lt;br&gt;Заранее спасибо&lt;br&gt;</description>
</item>

<item>
    <title>явное указание ip-адреса локальной сети в ipfw (DenSha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3462.html#9</link>
    <pubDate>Wed, 26 Sep 2007 10:35:16 GMT</pubDate>
    <description>Мысли в слух:&lt;br&gt;пришёл пакет от 192.168.2.х на iif: правило 50 не срабатывает, правило 6100 сработало - пошёл пакет дальше. Проходит через oif: правило 50 сработало - пошёл дальше пакет, как от 192.168.1.2 и благополучно &quot;продолбил&quot; все правила, вплоть до 65535, там и умер. Не так? Вслух думаю просто...&lt;br&gt;</description>
</item>

<item>
    <title>явное указание ip-адреса локальной сети в ipfw (DenSha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3462.html#8</link>
    <pubDate>Wed, 26 Sep 2007 10:17:39 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt;$&#123;fwcmd&#125; add 50 divert natd ip from any to any via $&#123;oif&#125; &lt;br&gt;&lt;br&gt;Торможу - &quot;via&quot; не дочитал... :(&lt;br&gt;</description>
</item>

<item>
    <title>явное указание ip-адреса локальной сети в ipfw (DenSha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3462.html#7</link>
    <pubDate>Wed, 26 Sep 2007 10:14:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;oif=&quot;rl1&quot; &lt;br&gt;&amp;gt;onet=&quot;192.168.1.0/30&quot; &lt;br&gt;&amp;gt;oip=&quot;192.168.1.2&quot; &lt;br&gt;&amp;gt;# localnet interface &lt;br&gt;&amp;gt;iif=&quot;rl0&quot; &lt;br&gt;&amp;gt;inet=&quot;192.168.2.0/24&quot; &lt;br&gt;&amp;gt;iip=&quot;192.168.2.99&quot; &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add 50 divert natd ip from any to any via $&#123;oif&#125; &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add 6100 allow tcp from any to any 5190 &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add 6200 allow tcp from any 5190 to any&#091;/code&#093; &lt;br&gt;&lt;br&gt;А доберется ли пакет с адресом отправителя 192.168.2.х до правила 6100 после правила 50? Или всё-таки отправителем будет уже 192.168.1.2?&lt;br&gt;</description>
</item>

<item>
    <title>явное указание ip-адреса локальной сети в ipfw (DN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3462.html#6</link>
    <pubDate>Tue, 25 Sep 2007 14:08:44 GMT</pubDate>
    <description>&amp;gt;&amp;gt;ipfw sh &lt;br&gt;&amp;gt;&amp;gt;счетчики пакетов увеличиваются для таких правил? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Проверил счетчик, видно, что запрос идет, но ответа нету &lt;br&gt;&lt;br&gt;В самом конце правил ipfw&lt;br&gt;$&#123;fwcmd&#125; add log deny ip from any to any&lt;br&gt;и смотрите лог.&lt;br&gt;&lt;br&gt;Лучше 50 правило слелать после 300:&lt;br&gt;&lt;br&gt;$&#123;fwcmd&#125; add 400 divert natd ip from any to any via $&#123;oif&#125; &lt;br&gt;&lt;br&gt;&amp;gt;... может у меня что-то с адресацией в сети.. незнаю даже что &lt;br&gt;&amp;gt;и думать.. &lt;br&gt;&lt;br&gt;:-) . Sorry не телепат.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>явное указание ip-адреса локальной сети в ipfw (rdsden)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3462.html#5</link>
    <pubDate>Tue, 25 Sep 2007 11:27:54 GMT</pubDate>
    <description>&amp;gt;ipfw sh &lt;br&gt;&amp;gt;счетчики пакетов увеличиваются для таких правил? &lt;br&gt;&lt;br&gt;Проверил счетчик, видно, что запрос идет, но ответа нету&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;а не пробовали вот так? &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add 55 check-state &lt;br&gt;&amp;gt;........................... &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add 6100 allow tcp from 192.168.2.10 to any 5190 keep-state &lt;br&gt;&amp;gt;правило 6200 при этом не нужно. &lt;br&gt;&lt;br&gt;Попробовал, все равно не хочет&lt;br&gt;&lt;br&gt;&lt;br&gt;... может у меня что-то с адресацией в сети.. незнаю даже что и думать.. &lt;br&gt;</description>
</item>

<item>
    <title>явное указание ip-адреса локальной сети в ipfw (Basil)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3462.html#4</link>
    <pubDate>Fri, 21 Sep 2007 13:18:02 GMT</pubDate>
    <description>а не пробовали вот так?&lt;br&gt;$&#123;fwcmd&#125; add 55 check-state&lt;br&gt;...........................&lt;br&gt;$&#123;fwcmd&#125; add 6100 allow tcp from 192.168.2.10 to any 5190 keep-state&lt;br&gt;правило 6200 при этом не нужно.&lt;br&gt;</description>
</item>

<item>
    <title>явное указание ip-адреса локальной сети в ipfw (DN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3462.html#3</link>
    <pubDate>Thu, 20 Sep 2007 12:42:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt;А клиент ICQ настроен на порт 5190? &lt;br&gt;&amp;gt;&amp;gt;$&#123;fwcmd&#125; add 6300 deny log ip from any to any &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да, про асю я для примера сказал, любое правило если &apos;from any&apos; &lt;br&gt;&amp;gt;поменять на конкретный адрес локальной сети не работает, то есть правило &lt;br&gt;&amp;gt;есть в ipfw list, но оно не действует &lt;br&gt;&lt;br&gt;ipfw sh &lt;br&gt;счетчики пакетов увеличиваются для таких правил?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>явное указание ip-адреса локальной сети в ipfw (rdsden)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3462.html#2</link>
    <pubDate>Thu, 20 Sep 2007 09:54:07 GMT</pubDate>
    <description>&amp;gt;А клиент ICQ настроен на порт 5190? &lt;br&gt;&amp;gt;$&#123;fwcmd&#125; add 6300 deny log ip from any to any &lt;br&gt;&lt;br&gt;Да, про асю я для примера сказал, любое правило если &apos;from any&apos; поменять на конкретный адрес локальной сети не работает, то есть правило есть в ipfw list, но оно не действует&lt;br&gt;</description>
</item>

</channel>
</rss>
