<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Фильтрация по FQDN</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96957.html</link>
    <description>Имеется сервер FreeBSD 10.2, который, в частности, выполняет роль межсетевого экрана. Имеется также несколько серверов, которые нужно пускать в мир только на определенные хосты (обновление ПО и т.д.). IP-адреса этих хостов время от времени меняются, что создает неудобства, т. к. PF фильтрует трафик по IP-адресам. Как грамотно оптимизировать межсетевой экран, чтобы фильтрация косвенно производилась по FQDN?&lt;br&gt;</description>

<item>
    <title>Фильтрация по FQDN (Дум  Дум)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96957.html#8</link>
    <pubDate>Fri, 04 Aug 2017 07:54:25 GMT</pubDate>
    <description> -Tload   Loadonly the table definitions frompf.conf(5).&lt;br&gt;           Thisis usedin conjunction with the-f flag, as&lt;br&gt;   in:&lt;br&gt;&lt;br&gt; # pfctl -Tl -fpf.conf&lt;br&gt;&lt;br&gt;&amp;gt; Даже если таблицу брать из файла, то при помощи pfctl нельзя добавлять &lt;br&gt;&amp;gt; записи в этот файл. Короче, буду писать в файл при помощи &lt;br&gt;&amp;gt; какого-нибудь скрипта, после чего буду делать &quot;pfctl -f /etc/pf.conf&quot;.&lt;br&gt;&amp;gt; Спасибо за ответы!</description>
</item>

<item>
    <title>Фильтрация по FQDN (yurybx)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96957.html#7</link>
    <pubDate>Wed, 02 Aug 2017 08:54:30 GMT</pubDate>
    <description>Даже если таблицу брать из файла, то при помощи pfctl нельзя добавлять записи в этот файл. Короче, буду писать в файл при помощи какого-нибудь скрипта, после чего буду делать &quot;pfctl -f /etc/pf.conf&quot;.&lt;br&gt;Спасибо за ответы!&lt;br&gt;&lt;br&gt;&amp;gt; Содержимое таблицы можно брать из файла &lt;br&gt;&amp;gt; table &amp;lt;myhosts&amp;gt; persist file &quot;/etc/myhosts&quot; &lt;br&gt;&amp;gt; ну и после уже добавлять записи pfctl -t myhosts -T add ... &lt;br&gt;&amp;gt; или удалять pfctl -t myhosts -T delete ...&lt;br&gt;&amp;gt; также с -T можно использовать и kill и flush и replace </description>
</item>

<item>
    <title>Фильтрация по FQDN (михалыч)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96957.html#6</link>
    <pubDate>Tue, 01 Aug 2017 15:43:32 GMT</pubDate>
    <description>&amp;gt; Вносить-то позволяет. Но есть одна проблема: после команды &quot;pfctl -f /etc/pf.conf&quot; таблицы &lt;br&gt;&amp;gt; сбрасываются. В принципе, можно вместо этой команды использовать скрипт, который будет &lt;br&gt;&amp;gt; заполнять таблицы. Но как-то оно некрасиво получается.&lt;br&gt;&amp;gt; Есть какой-нибудь более цивилизованный способ решить задачу?&lt;br&gt;&lt;br&gt;Содержимое таблицы можно брать из файла&lt;br&gt;table &amp;lt;myhosts&amp;gt; persist file &quot;/etc/myhosts&quot;&lt;br&gt;&lt;br&gt;ну и после уже добавлять записи pfctl -t myhosts -T add ...&lt;br&gt;или удалять pfctl -t myhosts -T delete ...&lt;br&gt;&lt;br&gt;также с -T можно использовать и kill и flush и replace&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация по FQDN (вова п)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96957.html#5</link>
    <pubDate>Tue, 01 Aug 2017 14:17:54 GMT</pubDate>
    <description>&amp;gt; Есть какой-нибудь более цивилизованный способ решить задачу?&lt;br&gt;&lt;br&gt;отключить вражеский интернет. диды жили без инета.&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация по FQDN (yurybx)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96957.html#4</link>
    <pubDate>Tue, 01 Aug 2017 12:33:55 GMT</pubDate>
    <description>Вносить-то позволяет. Но есть одна проблема: после команды &quot;pfctl -f /etc/pf.conf&quot; таблицы сбрасываются. В принципе, можно вместо этой команды использовать скрипт, который будет заполнять таблицы. Но как-то оно некрасиво получается. &lt;br&gt;Есть какой-нибудь более цивилизованный способ решить задачу?&lt;br&gt;&lt;br&gt;&amp;gt; &quot;pfctl -t add&quot; не позволяет вносить по fqdn? Не на чем попробовать... </description>
</item>

<item>
    <title>Фильтрация по FQDN (Дум  Дум)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96957.html#3</link>
    <pubDate>Tue, 01 Aug 2017 11:56:10 GMT</pubDate>
    <description>&amp;gt; Я не точно сформулировал вопрос. Мне нужно, чтобы имена разрешенных хостов были &lt;br&gt;&amp;gt; в единой таблице (ну, чтобы не писать правило для каждого хоста). &lt;br&gt;&amp;gt; Для этого я использую таблицы. Но имена хостов в таблицах PF &lt;br&gt;&amp;gt; не работают.&lt;br&gt;&lt;br&gt;&quot;pfctl -t add&quot; не позволяет вносить по fqdn? Не на чем попробовать...&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация по FQDN (yurybx)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96957.html#2</link>
    <pubDate>Tue, 01 Aug 2017 10:57:32 GMT</pubDate>
    <description>Я не точно сформулировал вопрос. Мне нужно, чтобы имена разрешенных хостов были в единой таблице (ну, чтобы не писать правило для каждого хоста). Для этого я использую таблицы. Но имена хостов в таблицах PF не работают.&lt;br&gt;Как красиво решить проблему? Может использовать какой-нибудь внеший механизм для преобразования списка имен хостов в IP-адреса?&lt;br&gt;&lt;br&gt;&amp;gt; в 10-ке вроде как теперь можно указывать  Полное доменное имя, которое &lt;br&gt;&amp;gt; будет преобразовано через DNS сервер при загрузке правила. Полученные адреса окажутся &lt;br&gt;&amp;gt; в правиле.&lt;br&gt;&amp;gt; Инфа отсюда: &lt;br&gt;&amp;gt; http://skeletor.org.ua/?p=2217 &lt;br&gt;&amp;gt; Если это так, то нужно просто перестартовывать службу PF по запросу или &lt;br&gt;&amp;gt; периодически по крону.</description>
</item>

<item>
    <title>Фильтрация по FQDN (ipmanyak)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96957.html#1</link>
    <pubDate>Tue, 01 Aug 2017 09:56:39 GMT</pubDate>
    <description>&amp;gt; Имеется сервер FreeBSD 10.2, который, в частности, выполняет роль межсетевого экрана. Имеется &lt;br&gt;&amp;gt; также несколько серверов, которые нужно пускать в мир только на определенные &lt;br&gt;&amp;gt; хосты (обновление ПО и т.д.). IP-адреса этих хостов время от времени &lt;br&gt;&amp;gt; меняются, что создает неудобства, т. к. PF фильтрует трафик по IP-адресам. &lt;br&gt;&amp;gt; Как грамотно оптимизировать межсетевой экран, чтобы фильтрация косвенно производилась &lt;br&gt;&amp;gt; по FQDN?&lt;br&gt;&lt;br&gt;в 10-ке вроде как теперь можно указывать  Полное доменное имя, которое будет преобразовано через DNS сервер при загрузке правила. Полученные адреса окажутся в правиле.&lt;br&gt;Инфа отсюда:&lt;br&gt;http://skeletor.org.ua/?p=2217&lt;br&gt;&lt;br&gt;Если это так, то нужно просто перестартовывать службу PF по запросу или периодически по крону.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
