The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"HOWTO: ipfw2 acl"
Вариант для распечатки Архивированная нить - только для чтения! 
Пред. тема | След. тема 
Форумы OpenNET: Виртуальная конференция (Public)
Изначальное сообщение [Проследить за развитием треда]

"HOWTO: ipfw2 acl"
Сообщение от diam Искать по авторуВ закладки(??) on 02-Сен-04, 16:04  (MSK)
ipfw2 позволяет использовать дополнительные образцы (или блоки), сконструированные из not, or, "{}" или "()". То есть, можно сделать так:

           goodguys="{ 10.1.2.0/24{20,35,66,18} or 10.2.3.0/28{6,3,11} }"
           badguys="10.1.2.0/24{8,38,60}"

           ipfw add allow ip from ${goodguys} to any
           ipfw add deny ip from ${badguys} to any
//Пример из man 8 ipfw2 во FreeBSD 5

Конечно, когда мы всё это указываем из коммандной строки, то всё понятно. Забабахали список, потом написали ipfw add NNNN allow ip from ${list} to any, к примеру, и всё. А если нужно, что бы эти списки брались из какого-нибудь файла при загрузке?
Посмотрев скрипт /etc/rc.firewall, пока я нашёл 2 решения:
1) Использовать копию скрипта /etc/rc.firewall, указав его в /etc/rc.conf, куда (в копию) вставить строку
. "нужный нам файл" ,
которая вставит в скрипт инструкции вида
some_list=" { 1 or 2 not 3 } "

2) Вставить строку в /etc/rc.conf вида
. "нужный нам файл"
Но в этом случае нужно выбирать оригинальное имя для каждой строки, поскольку файл /etc/rc.conf включают многие скрипты перед запуском, и переменные, которые Вы определите в указанном файле, могут иметь схожее имя с переменными окружения, например; в таком случае, Ваши переменные затрут переменные окружения или ещё какие-нибудь, что чревато последствиями.

Вопрос такой: как ещё можно передать переменные при загрузке to ipfw?

  Рекомендовать в FAQ | Cообщить модератору | Наверх

 Оглавление

Индекс форумов | Темы | Пред. тема | След. тема
Сообщения по теме

1. "HOWTO: ipfw2 acl"
Сообщение от jr emailИскать по авторуВ закладки(ok) on 02-Сен-04, 18:21  (MSK)
>Посмотрев скрипт /etc/rc.firewall, пока я нашёл 2 решения:
>1) Использовать копию скрипта /etc/rc.firewall, указав его в /etc/rc.conf, куда (в копию)
>вставить строку
>. "нужный нам файл" ,
>которая вставит в скрипт инструкции вида
>some_list=" { 1 or 2 not 3 } "

ИМХО, это самое разумное решение

>2) Вставить строку в /etc/rc.conf вида
>. "нужный нам файл"
>Но в этом случае нужно выбирать оригинальное имя для каждой строки, поскольку
>файл /etc/rc.conf включают многие скрипты перед запуском, и переменные, которые Вы
>определите в указанном файле, могут иметь схожее имя с переменными окружения,
>например; в таком случае, Ваши переменные затрут переменные окружения или ещё
>какие-нибудь, что чревато последствиями.

в этом случае можно сделать так
пусть ipfw_ext_file - твоя переменная
запускай
# grep ipfw_ext_file /etc/rc*
если нет совпадений, то переменная свободна

>Вопрос такой: как ещё можно передать переменные при загрузке to ipfw?

ну, в rc.local прописать, /usr/local/etc/rc.d/ipfw.sh сварганить, но принчипиальной разницы это не даст

  Рекомендовать в FAQ | Cообщить модератору | Наверх

2. "HOWTO: ipfw2 acl"
Сообщение от diam Искать по авторуВ закладки(??) on 03-Сен-04, 21:43  (MSK)

>ИМХО, это самое разумное решение
Правда, не работает... Пока не знаю почему, млин.
>>2) Вставить строку в /etc/rc.conf вида
>
>в этом случае можно сделать так
>пусть ipfw_ext_file - твоя переменная
>запускай
># grep ipfw_ext_file /etc/rc*
>если нет совпадений, то переменная свободна
Ех, млин, всё равно не робит :(
>
>>Вопрос такой: как ещё можно передать переменные при загрузке to ipfw?
>
>ну, в rc.local прописать, /usr/local/etc/rc.d/ipfw.sh сварганить, но принчипиальной разницы это не даст
>


И всё таки, люди!!! Неужели никто не озадачивался вопросом, куда засовывать "goodguys" и "badguys", когда читал ман по ipfw?! И никого не интересовало, что правила можно написать очень компактно и красиво, чем, кстати, уменьшить потенциальное количество ошибок.

Если есть, что рассказать - не поленитесь!

  Рекомендовать в FAQ | Cообщить модератору | Наверх

3. "HOWTO: ipfw2 acl"
Сообщение от kolayshkin emailИскать по авторуВ закладки(??) on 04-Сен-04, 11:42  (MSK)
>И всё таки, люди!!! Неужели никто не озадачивался вопросом, куда засовывать "goodguys"
>и "badguys", когда читал ман по ipfw?! И никого не интересовало,
>что правила можно написать очень компактно и красиво, чем, кстати, уменьшить
>потенциальное количество ошибок.
>
>Если есть, что рассказать - не поленитесь!

А чем тебе rc.firewall неугодил и предлагаемый в man запуск файрвола и указания правил для него?

>>ИМХО, это самое разумное решение
>Правда, не работает... Пока не знаю почему, млин.
>>2) Вставить строку в /etc/rc.conf вида

И что у тебя конкретно не работатет?

  Рекомендовать в FAQ | Cообщить модератору | Наверх

4. "HOWTO: ipfw2 acl"
Сообщение от kbish emailИскать по авторуВ закладки(ok) on 06-Сен-04, 16:29  (MSK)
Ja delaju tak :
#############
  # Blocked IP's
    for a in `cat /etc/blocked.ip`; do
          $fwcmd add deny ip from any to $a via em0
          $fwcmd add deny ip from $a to any via em0
    done
#############
Gde "blocked.ip" spisok plohih IP.(standartnij rc.firewall ja ne ispol'zuju)  
  Рекомендовать в FAQ | Cообщить модератору | Наверх

5. "HOWTO: ipfw2 acl"
Сообщение от A Clockwork Orange Искать по авторуВ закладки on 06-Сен-04, 16:39  (MSK)
Это дело все работает ведь только при перечтении правил фаервола...
  Рекомендовать в FAQ | Cообщить модератору | Наверх

6. "HOWTO: ipfw2 acl"
Сообщение от diam Искать по авторуВ закладки(??) on 06-Сен-04, 18:34  (MSK)
Кто-нибудь может подсказать про опцию "-p"
> ipfw [-cnNqS] [-p preproc [preproc-flags]] pathname
Для чего вообще нужен preproc и как его использовать.
Может, линки есть почитать?
  Рекомендовать в FAQ | Cообщить модератору | Наверх

7. "HOWTO: ipfw2 acl"
Сообщение от kbish emailИскать по авторуВ закладки(ok) on 06-Сен-04, 23:00  (MSK)
>Кто-нибудь может подсказать про опцию "-p"
>> ipfw [-cnNqS] [-p preproc [preproc-flags]] pathname
>Для чего вообще нужен preproc и как его использовать.
>Может, линки есть почитать?


Oznachaet ispolzovanie vneshnego preprocesora, naprimer m4 ili ccp . Vot ssilku posmotri vse stanet jasno
http://michaelrose.org/marathon/ipfw.conf-m4
http://www.bsd.net.au/article.php?story=20030309201559813

  Рекомендовать в FAQ | Cообщить модератору | Наверх


Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Пожалуйста, прежде чем написать сообщение, ознакомьтесь с данными рекомендациями.




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру