<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Некорректная обработка правил IPFW</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/91712.html</link>
    <description>Доброго всем.&lt;br&gt;Имеется 7.3.&lt;br&gt;Хочу сделать ее открытой только для нескольких ip.&lt;br&gt;&lt;br&gt;#!/bin/sh&lt;br&gt;fw=&quot;/sbin/ipfw -q &quot;&lt;br&gt;$fw -f flush&lt;br&gt;$fw add check-state&lt;br&gt;$fw -f pipe flush&lt;br&gt;$fw -f queue flush&lt;br&gt;IIF=&quot;ng0&quot;&lt;br&gt;NatIP=&quot;2.2.2.2&quot;&lt;br&gt;LanOut=&quot;rl0&quot;&lt;br&gt;LanIn=&quot;rl1&quot;&lt;br&gt;LanIp=&quot;192.168.1.2&quot;&lt;br&gt;$fw nat 1 config if $&#123;IIF&#125;&lt;br&gt;$fw add 10 nat 1 ip from 192.168.1.0/24 to any&lt;br&gt;$fw add 20 nat 1 ip from any to me&lt;br&gt;&lt;br&gt;$&#123;fw&#125; add allow ip from  any to 100.100.100.100(!!!!!)Удаленная машина,получает доступ только с таким правилом&lt;br&gt;&lt;br&gt;$&#123;fw&#125; add allow ip from $&#123;LanIp&#125; to any in via $&#123;LanIn&#125;&lt;br&gt;$&#123;fw&#125; add allow ip from any to $&#123;LanIp&#125; out via $&#123;LanIn&#125;&lt;br&gt;$&#123;fw&#125; add deny all from any to any&lt;br&gt;&lt;br&gt;Понятное дело,правило работает через жопу.&lt;br&gt;$&#123;fw&#125; add allow ip from 100.100.100.100 to me не катит.&lt;br&gt;Подскажите,пожалуйста.Где ошибся?Спасибо&lt;br&gt;</description>

<item>
    <title>Некорректная обработка правил IPFW (good_night)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/91712.html#5</link>
    <pubDate>Tue, 07 Jun 2011 18:12:05 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; ipfw sh покажите для начала) а то сначала у вас правило добавляется &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; с номером 100, потом вы вносите под номерами 10 и 20 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; правила ната...&lt;br&gt;&amp;gt; Налицо непонимание работы ipfw: &lt;br&gt;&amp;gt; 1) транзитные пакеты проходят сквозь правила два раза - на входе и &lt;br&gt;&amp;gt; на выходе, надо писать правила с учетом этого факта &lt;br&gt;&amp;gt; 2) посмотрите man ipfw на тему one_pass, и всё что с этим &lt;br&gt;&amp;gt; связано.&lt;br&gt;&lt;br&gt;Ребят,дико благодарен :) &lt;br&gt;net.inet.ip.fw.one_pass: 1 помогло.&lt;br&gt;Спасибо.&lt;br&gt;upd.не не помогло..буду разбираться дальше.&lt;br&gt;</description>
</item>

<item>
    <title>Некорректная обработка правил IPFW (PavelR)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/91712.html#4</link>
    <pubDate>Tue, 07 Jun 2011 16:59:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt; ipfw sh покажите для начала) а то сначала у вас правило добавляется &lt;br&gt;&amp;gt;&amp;gt; с номером 100, потом вы вносите под номерами 10 и 20 &lt;br&gt;&amp;gt;&amp;gt; правила ната...&lt;br&gt;&lt;br&gt;Налицо непонимание работы ipfw:&lt;br&gt;&lt;br&gt;1) транзитные пакеты проходят сквозь правила два раза - на входе и на выходе, надо писать правила с учетом этого факта&lt;br&gt;2) посмотрите man ipfw на тему one_pass, и всё что с этим связано.&lt;br&gt;</description>
</item>

<item>
    <title>Некорректная обработка правил IPFW (kerilka)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/91712.html#3</link>
    <pubDate>Tue, 07 Jun 2011 14:38:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 00100     0       &lt;br&gt;&amp;gt;  0 check-state &lt;br&gt;&amp;gt; 00200    29     1856 allow ip &lt;br&gt;&amp;gt; from any to 100.100.100.100 &lt;br&gt;&amp;gt; 00300     0       &lt;br&gt;&amp;gt;  0 allow ip from 192.168.1.2 to any in via rl1 &lt;br&gt;&amp;gt; 00400 34398 15623299 allow ip from any to 192.168.1.2 out via rl1 &lt;br&gt;&amp;gt; 00500 10024   432503 deny ip from any to any &lt;br&gt;&amp;gt; 65535   578    87343 allow ip from any &lt;br&gt;&amp;gt; to any &lt;br&gt;&lt;br&gt;ну вот, всё ведь прозрачно) теперь видно, где запрещающее правило у вас идёт. теперь перед ним setup/established/allow (в зависимости от целей) с адресов, с которых можно заходить на него)&lt;br&gt;</description>
</item>

<item>
    <title>Некорректная обработка правил IPFW (good_night)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/91712.html#2</link>
    <pubDate>Tue, 07 Jun 2011 13:06:11 GMT</pubDate>
    <description>&amp;gt; ipfw sh покажите для начала) а то сначала у вас правило добавляется &lt;br&gt;&amp;gt; с номером 100, потом вы вносите под номерами 10 и 20 &lt;br&gt;&amp;gt; правила ната...&lt;br&gt;&lt;br&gt;den# ipfw show&lt;br&gt;00010 64969  8429505 nat 1 ip from 192.168.1.0/24 to any&lt;br&gt;00020 34809 15650940 nat 1 ip from any to me&lt;br&gt;00100     0        0 check-state&lt;br&gt;00200    29     1856 allow ip from any to 100.100.100.100&lt;br&gt;00300     0        0 allow ip from 192.168.1.2 to any in via rl1&lt;br&gt;00400 34398 15623299 allow ip from any to 192.168.1.2 out via rl1&lt;br&gt;00500 10024   432503 deny ip from any to any&lt;br&gt;65535   578    87343 allow ip from any to any&lt;br&gt;</description>
</item>

<item>
    <title>Некорректная обработка правил IPFW (kerilka)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID1/91712.html#1</link>
    <pubDate>Tue, 07 Jun 2011 11:19:49 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; $fw add 10 nat 1 ip from 192.168.1.0/24 to any &lt;br&gt;&amp;gt; $fw add 20 nat 1 ip from any to me &lt;br&gt;&amp;gt; $&#123;fw&#125; add allow ip from  any to 100.100.100.100(!!!!!)Удаленная машина,получает доступ &lt;br&gt;&amp;gt; только с таким правилом &lt;br&gt;&amp;gt; $&#123;fw&#125; add allow ip from $&#123;LanIp&#125; to any in via $&#123;LanIn&#125; &lt;br&gt;&amp;gt; $&#123;fw&#125; add allow ip from any to $&#123;LanIp&#125; out via $&#123;LanIn&#125; &lt;br&gt;&amp;gt; $&#123;fw&#125; add deny all from any to any &lt;br&gt;&amp;gt; Понятное дело,правило работает через жопу.&lt;br&gt;&amp;gt; $&#123;fw&#125; add allow ip from 100.100.100.100 to me не катит.&lt;br&gt;&amp;gt; Подскажите,пожалуйста.Где ошибся?Спасибо &lt;br&gt;&lt;br&gt;ipfw sh покажите для начала) а то сначала у вас правило добавляется с номером 100, потом вы вносите под номерами 10 и 20 правила ната...&lt;br&gt;</description>
</item>

</channel>
</rss>
