<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ipfw: разрешить доступ к серверу только из двух сетей</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5468.html</link>
    <description>Здравствуйте. Давно не брал я в руки шашек, т.е. давненько не трогал настройки своего сервера FreeBSD. Встала задача закрыть любой доступ к имеющемуся серверу со всех сетей, кроме пары, принадлежащих моему предприятию. Сетевой интерфейс один. Сети две, разделённые аппаратным маршрутизатором. В своё время главк поставил свой маршрутизатор, разделяющий нашу сеть с сетью системы, откуда ещё выше происходит выход в Internet, забрали часть сервисов на себя. С тех пор в rc.conf прописаны строки:&lt;br&gt;&#091;code&#093;# FireWall&lt;br&gt;firewall_enable=&quot;YES&quot;&lt;br&gt;firewall_script=&quot;/etc/rc.firewall&quot; # Which script to run to set up the firewall&lt;br&gt;firewall_type=&quot;OPEN&quot;            # Firewall type (see /etc/rc.firewall)&lt;br&gt;firewall_quiet=&quot;NO&quot;             # Set to YES to suppress rule display&lt;br&gt;&#091;/code&#093;&lt;br&gt;Путь до файла правил естественно исправлю. Тип &quot;OPEN&quot; уберу. Пока добавляю правила на лету. Внёс следующие правила:&lt;br&gt;01000 allow ip from x.x.x.x/a to me&lt;br&gt;01100 allow ip from y.y.y.y/b to me&lt;br&gt;Но при задании правила &lt;br&gt;10000 deny ip from any to me&lt;br&gt;Заблокир</description>

<item>
    <title>ipfw: разрешить доступ к серверу только из двух сетей (alexy)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5468.html#4</link>
    <pubDate>Fri, 17 Aug 2018 04:48:24 GMT</pubDate>
    <description>&amp;gt;  Я к тому, что разрешение на входящие есть, а исходящих нет, &lt;br&gt;&amp;gt; как и keepstate...&lt;br&gt;&amp;gt;  вообще-то настройка файера это очень ответственная тема, так что подучите матчасть &lt;br&gt;&amp;gt; сначала...&lt;br&gt;&lt;br&gt;Не судите строго. Я же говорю, давно не брал в руки шашек... В итоге у меня получилась такая конфигурация:&lt;br&gt;&#091;code&#093;00100 allow ip from any to any via lo0&lt;br&gt;00200 deny ip from any to 127.0.0.0/8&lt;br&gt;00300 deny ip from 127.0.0.0/8 to any&lt;br&gt;01000 allow ip from x.x.x.x/a to me keep-state&lt;br&gt;01100 allow ip from y.y.y.y/b to me keep-state&lt;br&gt;05000 allow tcp from any to any established keep-state&lt;br&gt;05100 allow ip from me to z.z.z.z keep-state&lt;br&gt;10000 deny ip from any to me&lt;br&gt;65000 allow ip from any to any&lt;br&gt;65000 allow ip from any to any&lt;br&gt;65535 deny ip from any to any&lt;br&gt;&#091;/code&#093;&lt;br&gt;где z.z.z.z - адрес прокси-сервера. Не знаю почему, но выдаёт два правила 65000. Но не суть. Вроде всё работает, если судить по выводу ipfw show.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw: разрешить доступ к серверу только из двух сетей (Сергей)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5468.html#3</link>
    <pubDate>Thu, 16 Aug 2018 19:57:17 GMT</pubDate>
    <description>&amp;gt;&amp;gt;  А в обратную сторону пакеты должны ходить или как &lt;br&gt;&amp;gt; Да. Осталось на сервере ещё несколько сервисов. Но главное, чтобы для того, &lt;br&gt;&amp;gt; кому явно не разрешено, не было видно сервера вообще.&lt;br&gt;&lt;br&gt; Я к тому, что разрешение на входящие есть, а исходящих нет, как и keepstate...&lt;br&gt; вообще-то настройка файера это очень ответственная тема, так что подучите матчасть сначала...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw: разрешить доступ к серверу только из двух сетей (alexy)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5468.html#2</link>
    <pubDate>Thu, 16 Aug 2018 10:56:34 GMT</pubDate>
    <description>&amp;gt;  А в обратную сторону пакеты должны ходить или как &lt;br&gt;&lt;br&gt;Да. Осталось на сервере ещё несколько сервисов. Но главное, чтобы для того, кому явно не разрешено, не было видно сервера вообще.&lt;br&gt;</description>
</item>

<item>
    <title>ipfw: разрешить доступ к серверу только из двух сетей (Сергей)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5468.html#1</link>
    <pubDate>Thu, 16 Aug 2018 10:35:34 GMT</pubDate>
    <description>&amp;gt; Путь до файла правил естественно исправлю. Тип &quot;OPEN&quot; уберу. Пока добавляю правила &lt;br&gt;&amp;gt; на лету. Внёс следующие правила: &lt;br&gt;&amp;gt; 01000 allow ip from x.x.x.x/a to me &lt;br&gt;&amp;gt; 01100 allow ip from y.y.y.y/b to me &lt;br&gt;&amp;gt; Но при задании правила &lt;br&gt;&amp;gt; 10000 deny ip from any to me &lt;br&gt;&amp;gt; Заблокировал доступ к серверу вообще. Пришлось с консоли снимать это правило. Что &lt;br&gt;&amp;gt; я забыл, неправильно понял и сделал не так?&lt;br&gt;&lt;br&gt; А в обратную сторону пакеты должны ходить или как&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
