<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: FreeBsd PF - нстройка правил</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/90226.html</link>
    <description>Приветствую.&lt;br&gt;Дело в следующем: чтоб долго не расписывать что к чему выкладываю rc.conf и pf.conf&lt;br&gt;&lt;br&gt;Проблема в том что с данным конфигом всем можно всё (&lt;br&gt;Подскажите в чем я ошибся - не пойму вроде правила правильно расписал....&lt;br&gt;&lt;br&gt;Rc.conf &lt;br&gt;&lt;br&gt;defaultrouter=&quot;***.***.***.149&quot;&lt;br&gt;gateway_enable=&quot;YES&quot;&lt;br&gt;hostname=&quot;bsd&quot;&lt;br&gt;ifconfig_re0=&quot;inet ***.***.2.150 netmask 255.255.255.252&quot; # интерфейс  к провайдеру&lt;br&gt;ifconfig_rl0=&quot;inet ***.***.24.17 netmask 255.255.255.240&quot; # смотрит в сеть 1 &lt;br&gt;ifconfig_rl1=&quot;inet ***.***.88.241 netmask 255.255.255.248&quot; # смотрит в сеть 2&lt;br&gt;&lt;br&gt;pf_enable=&quot;YES&quot;&lt;br&gt;pf_rules=&quot;/etc/pf.conf&quot; &lt;br&gt;&lt;br&gt;---------------------------------------------------------------------------------&lt;br&gt;&lt;br&gt;Pf.conf&lt;br&gt;&lt;br&gt;ext_if=&quot;re0&quot;&lt;br&gt;lan_if_1=&quot;rl0&quot;&lt;br&gt;lan_if_2=&quot;rl1&quot;&lt;br&gt;&lt;br&gt;inet_proto = &quot;&#123;tcp, udp&#125;&quot;&lt;br&gt;allowed_ports=&quot;&#123; 443, 1494, 80, 1935, 3128, 8080, 1433, 1104, 2562, 1407 &#125;&lt;br&gt;&lt;br&gt;&lt;br&gt;Allowed_networks=&quot;&#123; ***.***.***.***/32, ***.***.***.0/24, &#125; #разрешенные Ip и сети&lt;br&gt;&lt;br&gt;# разрешаем сети подключеной к интерфейсу rl0 доступ к Allowed networks через инт</description>

<item>
    <title>FreeBsd PF - нстройка правил (Кирилл_Н)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/90226.html#16</link>
    <pubDate>Sun, 07 Nov 2010 11:16:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; При запросе на соединение из локальной сети пакет сначала появится на локальном&lt;br&gt;&amp;gt;&amp;gt; интерфейсе сервера как входящий, а только потом уйдёт с внешнего интерфейса&lt;br&gt;&amp;gt;&amp;gt; сервера. Т.е. как минимум для интернета изнутри вам надо разрешить входящий&lt;br&gt;&amp;gt;&amp;gt; траф на внутренних интерфейсах и исходящий на внешних. Обратный траф будет&lt;br&gt;&amp;gt;&amp;gt; попадать под состояения, созданные keep state.&lt;br&gt;&amp;gt; Если я правильно понял мне надо перед правилом которое я создал для&lt;br&gt;&amp;gt; сети&lt;br&gt;&amp;gt; добавить правило которое пропускает весь трафик внутреннего интерфейса на внешний ?&lt;br&gt;&amp;gt; А первой строкой прописать правила block in и out ?&lt;br&gt;&lt;br&gt;В pf выполняется последнее совпавшее правило. Поэтому разрешить внутренний траф вам надо где-нибудь после block all. И трафик из внутренней подсети будет идти не на внешний интерфейс, а куда угодно в интернет. Т.е. вам после блокирующего правила надо добавить правило, разрешающее на внутреннем интерфейсе весь входящий траф из внутренней подсети куда угодно (или куда угодно кроме самого сервера, если вам не надо изнутри попад</description>
</item>

<item>
    <title>FreeBsd PF - нстройка правил (Hlf)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/90226.html#15</link>
    <pubDate>Sun, 07 Nov 2010 11:06:49 GMT</pubDate>
    <description>&amp;gt; При запросе на соединение из локальной сети пакет сначала появится на локальном&lt;br&gt;&amp;gt; интерфейсе сервера как входящий, а только потом уйдёт с внешнего интерфейса&lt;br&gt;&amp;gt; сервера. Т.е. как минимум для интернета изнутри вам надо разрешить входящий&lt;br&gt;&amp;gt; траф на внутренних интерфейсах и исходящий на внешних. Обратный траф будет&lt;br&gt;&amp;gt; попадать под состояения, созданные keep state.&lt;br&gt;&lt;br&gt;Если я правильно понял мне надо перед правилом которое я создал для сети&lt;br&gt;добавить правило которое пропускает весь трафик внутреннего интерфейса на внешний ?&lt;br&gt;А первой строкой прописать правила block in и out ?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>FreeBsd PF - нстройка правил (Кирилл_Н)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/90226.html#14</link>
    <pubDate>Sun, 07 Nov 2010 10:51:55 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; не весь конфиг?&lt;br&gt;&amp;gt; А то что в правилах прописано пропускать через ext_if сеть подключенную к&lt;br&gt;&amp;gt; lan_if&lt;br&gt;&amp;gt; разве не должно работать ?&lt;br&gt;&amp;gt; # разрешаем сети подключеной к интерфейсу rl0 доступ к Allowed networks через&lt;br&gt;&amp;gt; интерфейс re0&lt;br&gt;&amp;gt; pass in on $ext_if inet proto $inet_proto from $Allowed_networks to ***.***.24.0/28 port&lt;br&gt;&amp;gt; $allowed_ports keep state&lt;br&gt;&amp;gt; pass out on $ext_if inet proto $inet_proto from ***.***.24.0/28 to $Allowed_networks port&lt;br&gt;&amp;gt; $allowed_ports keep state&lt;br&gt;&lt;br&gt;При запросе на соединение из локальной сети пакет сначала появится на локальном интерфейсе сервера как входящий, а только потом уйдёт с внешнего интерфейса сервера. Т.е. как минимум для интернета изнутри вам надо разрешить входящий траф на внутренних интерфейсах и исходящий на внешних. Обратный траф будет попадать под состояения, созданные keep state.&lt;br&gt;</description>
</item>

<item>
    <title>FreeBsd PF - нстройка правил (Hlf)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/90226.html#13</link>
    <pubDate>Sun, 07 Nov 2010 10:20:15 GMT</pubDate>
    <description>В связи с тем что сеть должна работать - временно установил cisco 2621, пусть маршрутизит (через циску всё заработало как из пушки). &lt;br&gt;А FreeBsd буду поднимать на Vmware с аналогичным конфигом, и разбираться детально.&lt;br&gt;При удачном исходе выложу работающий конфиг - можт кому будет интересно.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>FreeBsd PF - нстройка правил (Hlf)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/90226.html#12</link>
    <pubDate>Sun, 07 Nov 2010 10:07:55 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Если я ставлю правила block первыми или последними - инета нет по&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; всем моим сетям&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; pfctl -sr что показывает?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Попробуй временно убрать in и out.&lt;br&gt;&amp;gt;&amp;gt; Если убрать правила block - инет появляется.&lt;br&gt;&amp;gt;&amp;gt; Но игнорит акцесслист, у всех есть полный доступ в обе стороны&lt;br&gt;&amp;gt;&amp;gt; pfctl показывает, что все правила работают как и должно быть)&lt;br&gt;&amp;gt; А инет у вас пропадает при добавлении блока в начале потому, что&lt;br&gt;&amp;gt; не разрешён никакой трафик на lan_if_1 и lan_if_2. Может вы выложили&lt;br&gt;&amp;gt; не весь конфиг?&lt;br&gt;&lt;br&gt;А то что в правилах прописано пропускать через ext_if сеть подключенную к lan_if &lt;br&gt;разве не должно работать ?&lt;br&gt;&lt;br&gt;# разрешаем сети подключеной к интерфейсу rl0 доступ к Allowed networks через интерфейс re0&lt;br&gt;&lt;br&gt;pass in on $ext_if inet proto $inet_proto from $Allowed_networks to ***.***.24.0/28 port $allowed_ports keep state&lt;br&gt;pass out on $ext_if inet proto $inet_proto from ***.***.24.0/28 to $Allowed_networks port $allowed_ports keep state&lt;br&gt;</description>
</item>

<item>
    <title>FreeBsd PF - нстройка правил (Кирилл_Н)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/90226.html#11</link>
    <pubDate>Sun, 07 Nov 2010 07:39:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; А вот тут начинается самое интересное&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Если я ставлю правила block первыми или последними - инета нет по&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; всем моим сетям&lt;br&gt;&amp;gt;&amp;gt; pfctl -sr что показывает?&lt;br&gt;&amp;gt;&amp;gt; Попробуй временно убрать in и out.&lt;br&gt;&amp;gt; Если убрать правила block - инет появляется.&lt;br&gt;&amp;gt; Но игнорит акцесслист, у всех есть полный доступ в обе стороны&lt;br&gt;&amp;gt; pfctl показывает, что все правила работают как и должно быть)&lt;br&gt;&lt;br&gt;А инет у вас пропадает при добавлении блока в начале потому, что не разрешён никакой трафик на lan_if_1 и lan_if_2. Может вы выложили не весь конфиг? &lt;br&gt;</description>
</item>

<item>
    <title>FreeBsd PF - нстройка правил (Aquarius)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/90226.html#10</link>
    <pubDate>Sun, 07 Nov 2010 06:02:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; добавьте&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; block in all&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; block out all&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; перед первым правилом&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; порядок правил в данном случае не важен, если не используется конструкция quick.&lt;br&gt;&amp;gt;&amp;gt; как это не важен, если исполняется последнее подходящее правило?&lt;br&gt;&amp;gt; А вот тут начинается самое интересное&lt;br&gt;&amp;gt; Если я ставлю правила block первыми или последними - инета нет по&lt;br&gt;&amp;gt; всем моим сетям&lt;br&gt;&lt;br&gt;ну все верно:&lt;br&gt;когда есть правила block, разрешено только то, что разрешено правилами pass&lt;br&gt;а когда их нет, разрешено все&lt;br&gt;&lt;br&gt;предлагаю подумать, к какой стороне относятся указанные порты в ваших правилах (отдельно для правил in и для out)&lt;br&gt;</description>
</item>

<item>
    <title>FreeBsd PF - нстройка правил (mef)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/90226.html#9</link>
    <pubDate>Sat, 06 Nov 2010 19:45:59 GMT</pubDate>
    <description>&amp;gt; Если убрать правила block - инет появляется.&lt;br&gt;&amp;gt; Но игнорит акцесслист, у всех есть полный доступ в обе стороны&lt;br&gt;&amp;gt; pfctl показывает, что все правила работают как и должно быть)&lt;br&gt;&lt;br&gt;А in и out если убрать?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>FreeBsd PF - нстройка правил (Hlf)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/90226.html#8</link>
    <pubDate>Sat, 06 Nov 2010 19:40:32 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А вот тут начинается самое интересное&lt;br&gt;&amp;gt;&amp;gt; Если я ставлю правила block первыми или последними - инета нет по&lt;br&gt;&amp;gt;&amp;gt; всем моим сетям&lt;br&gt;&amp;gt; pfctl -sr что показывает?&lt;br&gt;&amp;gt; Попробуй временно убрать in и out.&lt;br&gt;&lt;br&gt;Если убрать правила block - инет появляется.&lt;br&gt;Но игнорит акцесслист, у всех есть полный доступ в обе стороны&lt;br&gt;pfctl показывает, что все правила работают как и должно быть)&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
