<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: И все же ГУРУ IPFW, откликнитесь</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/84653.html</link>
    <description>У меня большая просьба:&lt;br&gt;&lt;br&gt;напишите конфиг ipfw + natd (или ipfw + kernel nat) который бы делал NAT для внутр сети и пускал только на: www, ftp (активный и пассивный). все.&lt;br&gt;&lt;br&gt;Заранее очень благодарен!!!&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>И все же ГУРУ IPFW, откликнитесь (Camb)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/84653.html#11</link>
    <pubDate>Mon, 13 Apr 2009 10:27:43 GMT</pubDate>
    <description>Еще раз спасибо, раобрался.&lt;br&gt;&lt;br&gt;для внутренней сетки  открыт порт 21, далее natd punch_fw и счастье для активного фтп-клиента.&lt;br&gt;&lt;br&gt;а как быть с пассивным режимом? punch_fw не дырявит файерволл при пассивном клиенте!!!&lt;br&gt;А надо!! ))&lt;br&gt;&lt;br&gt;Как быть??&lt;br&gt;</description>
</item>

<item>
    <title>И все же ГУРУ IPFW, откликнитесь (Camb)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/84653.html#10</link>
    <pubDate>Wed, 08 Apr 2009 08:05:58 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;как оставить только ftp,smtp,pop3? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;после того как пакеты попали в это правило &lt;br&gt;&amp;gt;00015 divert 8668 ip from any to any via ng0 &lt;br&gt;&amp;gt;они уже не попадут сюда, так как будут иметь в качестве src &lt;br&gt;&amp;gt;адрес шлюза &lt;br&gt;&amp;gt;00060 allow tcp from 192.168.17.0/24 to any dst-port 20,21,22,25,110 setup &lt;br&gt;&amp;gt;вот тут и думайте как реализовать, можно использовать skipto, а можно писать &lt;br&gt;&amp;gt;правила только для локального интерфейса, явно описать все что можно, а &lt;br&gt;&amp;gt;все что нельзя будут правила для интернет &lt;br&gt;&lt;br&gt;ладно, седня опять буду штурмовать!!!!!&lt;br&gt;&lt;br&gt;спасибо, tiv!&lt;br&gt;</description>
</item>

<item>
    <title>И все же ГУРУ IPFW, откликнитесь (tiv)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/84653.html#9</link>
    <pubDate>Wed, 08 Apr 2009 06:52:14 GMT</pubDate>
    <description>&amp;gt;это не то что я хотел. &lt;br&gt;&amp;gt;данный конфиг позволяет юзерам из внутр.сети обращаться на любой порт TCP наружу. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;как оставить только ftp,smtp,pop3? &lt;br&gt;&lt;br&gt;после того как пакеты попали в это правило&lt;br&gt;00015 divert 8668 ip from any to any via ng0    &lt;br&gt;они уже не попадут сюда, так как будут иметь в качестве src адрес шлюза&lt;br&gt;00060 allow tcp from 192.168.17.0/24 to any dst-port 20,21,22,25,110 setup &lt;br&gt;вот тут и думайте как реализовать, можно использовать skipto, а можно писать правила только для локального интерфейса, явно описать все что можно, а все что нельзя будут правила для интернет&lt;br&gt;</description>
</item>

<item>
    <title>И все же ГУРУ IPFW, откликнитесь (Camb)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/84653.html#8</link>
    <pubDate>Wed, 08 Apr 2009 06:12:00 GMT</pubDate>
    <description>это не то что я хотел.&lt;br&gt;данный конфиг позволяет юзерам из внутр.сети обращаться на любой порт TCP наружу.&lt;br&gt;&lt;br&gt;как оставить только ftp,smtp,pop3?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>И все же ГУРУ IPFW, откликнитесь (Camb)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/84653.html#7</link>
    <pubDate>Fri, 27 Mar 2009 09:34:34 GMT</pubDate>
    <description>все, нашел )))&lt;br&gt;&lt;br&gt;natd punch_fw&lt;br&gt;&lt;br&gt;спасибо всем! ))&lt;br&gt;&lt;br&gt;просьба, оцените конфиг&lt;br&gt;-------------------------------------------&lt;br&gt;00001 allow ip from any to any via lo0&lt;br&gt;00002 allow ip from any to any via age0         // lan iface&lt;br&gt;&lt;br&gt;00015 divert 8668 ip from any to any via ng0    &lt;br&gt;00016 allow tcp from any to any established&lt;br&gt;00020 allow tcp from me to any via ng0 setup&lt;br&gt;&lt;br&gt;00050 allow udp from me to any dst-port 53         // dns&lt;br&gt;00051 allow udp from any 53 to me                  // dns&lt;br&gt;00052 allow icmp from any to any icmptypes 0,8     // icmp&lt;br&gt;&lt;br&gt;00060 allow tcp from 192.168.17.0/24 to any dst-port 20,21,22,25,110 setup     // users&lt;br&gt;&lt;br&gt;00999 deny ip from any to any&lt;br&gt;-------------------------------------------&lt;br&gt;</description>
</item>

<item>
    <title>И все же ГУРУ IPFW, откликнитесь (Camb)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/84653.html#6</link>
    <pubDate>Thu, 26 Mar 2009 16:50:25 GMT</pubDate>
    <description>------------------------ FROM HandBook ------------&lt;br&gt;00001 allow ip from any to any via lo0&lt;br&gt;00002 allow ip from any to any via age0&lt;br&gt;00014 divert 8668 ip from any to any in via ng0&lt;br&gt;00015 check-state&lt;br&gt;00020 skipto 800 tcp from any to any dst-port 20,21,22 out via ng0 setup keep-state&lt;br&gt;00021 skipto 800 tcp from any 20 to any in via ng0 setup keep-state&lt;br&gt;00030 skipto 800 udp from any to any dst-port 53 out via ng0 keep-state&lt;br&gt;00040 skipto 800 tcp from any to any dst-port 80,443 out via ng0 setup keep-state&lt;br&gt;00080 skipto 800 icmp from any to any out via ng0 keep-state&lt;br&gt;00330 deny ip from any to any frag in via ng0&lt;br&gt;00332 deny tcp from any to any established in via ng0&lt;br&gt;00400 deny log logamount 100 ip from any to any in via ng0&lt;br&gt;00450 deny log logamount 100 ip from any to any out via ng0&lt;br&gt;00800 divert 8668 ip from any to any out via ng0&lt;br&gt;00801 allow ip from any to any&lt;br&gt;00999 deny log logamount 100 ip from any to any&lt;br&gt;65535 allow ip from any to any&lt;br&gt;--------------------- end -------------------------------------</description>
</item>

<item>
    <title>И все же ГУРУ IPFW, откликнитесь (Camb)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/84653.html#5</link>
    <pubDate>Thu, 26 Mar 2009 07:03:46 GMT</pubDate>
    <description>на счет PF - это запасной бронепоезд, оставлю на закуску ))&lt;br&gt;&lt;br&gt;мне нужно чтобы юзеры мои ходили через НАТ на 80 и любой фтп (актив пассив). собсно все.&lt;br&gt;хотелось на ipfw.&lt;br&gt;&lt;br&gt;еще раз: юзерам доступ только к 80 и любому фтп. все остальное - закрыто.&lt;br&gt;&lt;br&gt;просто инетерсно: в хендбуке режут established, frag. другие наоборот их открывывают.. где правда? ))&lt;br&gt;&lt;br&gt;Спасибо!&lt;br&gt;</description>
</item>

<item>
    <title>И все же ГУРУ IPFW, откликнитесь (tiv)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/84653.html#4</link>
    <pubDate>Thu, 26 Mar 2009 06:21:59 GMT</pubDate>
    <description>что за ftp сервер?, можно для него указать диапазон портов для пассивных соединений? &lt;br&gt;</description>
</item>

<item>
    <title>И все же ГУРУ IPFW, откликнитесь (Chinese)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/84653.html#3</link>
    <pubDate>Thu, 26 Mar 2009 06:13:21 GMT</pubDate>
    <description>&amp;gt;У меня большая просьба: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;напишите конфиг ipfw + natd (или ipfw + kernel nat) который бы &lt;br&gt;&amp;gt;делал NAT для внутр сети и пускал только на: www, ftp &lt;br&gt;&amp;gt;(активный и пассивный). все. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Заранее очень благодарен!!! &lt;br&gt;&lt;br&gt;попробуй лучше pf. пример конфига там же - в хэндбуке.&lt;br&gt;</description>
</item>

</channel>
</rss>
