<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Настроить ipfw</title>
    <link>https://opennet.me/openforum/vsluhforumID10/4665.html</link>
    <description>Итак, есть шлюз на FreeBSD 4.8. На нем есть файрвол ipfw. Для работы клиент банка нужно открыть порт 2048 во все стороны. Клиент-банк - КУРСКПРОМБАНК, если кому-то это что скажет. &lt;br&gt;&lt;br&gt;Хочу получить файл вида:&lt;br&gt;&lt;br&gt;=+++&lt;br&gt;#!/bin/sh&lt;br&gt;&lt;br&gt;ipfw -q add 090 allow tcp from 77.243.3.22 2048 to 192.168.0.98 in via ed0&lt;br&gt;ipfw -q add 095 allow tcp from 94.25.33.59 to 77.243.3.22 2048 in via ed0&lt;br&gt;&lt;br&gt;=+++&lt;br&gt;&lt;br&gt;Это мои измышления на эту тему. Неправильные. Надо их поправить так, что бы работало.&lt;br&gt;&lt;br&gt;Пояснения:&lt;br&gt;&lt;br&gt;77.243.3.22 - адрес банковского компа&lt;br&gt;2048 - нужный им порт&lt;br&gt;192.168.0.98 - адрес компа с клиент банком в локальной сети&lt;br&gt;94.25.33.59 - внешний IP-шлюза&lt;br&gt;ed0 - интерфейс который смотрит в инет&lt;br&gt;rl0 -интерфейс который смотрит в локалку&lt;br&gt;&lt;br&gt;Знаю, что надо идти в поиск, читать мануалы т.д. Но вся админка это несколько не мое. И  у меня уже голова опухла от чтения того, в чем не особенно разбираешься. Поэтому прошу дать конкретный ответ. Первому, кто пришлет РАБОТОСПОСОБНЫЙ ВАРИАНТ (в обсуждении темы, что бы все видели) - приз </description>

<item>
    <title>Настроить ipfw (iva)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/4665.html#6</link>
    <pubDate>Tue, 17 Aug 2010 04:32:48 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;01100 allow ip from 192.168.0.0/24 to 94.25.33.59/28 in recv fxp0 &lt;br&gt;&amp;gt;01200 deny ip from 192.168.0.0/24 to any in recv fxp0 &lt;br&gt;&amp;gt;01300 divert 8668 ip from any to any via ed0 &lt;br&gt;&amp;gt;65535 allow ip from any to any &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Заодно разрешил почту по 25 и 110 портам (строка 1000). Хотя меня &lt;br&gt;&amp;gt;больше волнует порт 2048. Проверить клинт-банк смогу только завтра. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И что такое fxp0? Наверно вместо него должно быть ed0 (интерфейс который &lt;br&gt;&amp;gt;смотрит в интернет)? &lt;br&gt;&lt;br&gt;Вообще то есть несколько видов правил: для входящего интерфейса, исходящего интерфейса, внутренней петли. Вы для почты прописали разрешение на входящий трафик по внутреннему интерфейсу, а надо бы исходящий трафик. Попробуйте убрать запись &quot;in recv fxp0&quot;. А вообще совет запустить tcpdump и смотреть как проходят пакеты или ставить правило allow log all from any to any и смотреть как проходят пакеты. Для затравки гляньте http://www.freebsd.org/doc/en/books/handbook/firewalls-ipfw.html Вас интересует общая часть и пример с NAT.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настроить ipfw (avp0905)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/4665.html#5</link>
    <pubDate>Mon, 16 Aug 2010 18:49:51 GMT</pubDate>
    <description>Отвечаю сам себе :)&lt;br&gt;&lt;br&gt;настройки хранятся в файле ipfw.rules&lt;br&gt;&lt;br&gt;Немного подправил&lt;br&gt;&lt;br&gt;00050 divert 8668 ip from 192.168.0.38 to 95.107.51.118 out xmit ed0&lt;br&gt;00052 divert 8668 ip from 192.168.0.98 to 95.107.51.118 out xmit ed0&lt;br&gt;00053 allow ip from 77.243.3.22 to 192.168.0.98 in recv ed0&lt;br&gt;00054 allow tcp from 192.168.0.98 to 77.243.3.22 2048 out recv ed0&lt;br&gt;00060 divert 8668 ip from any to any in recv ed0&lt;br&gt;00070 allow udp from 95.107.51.118 87 to 192.168.0.38 in recv ed0&lt;br&gt;00072 allow udp from 95.107.51.118 87 to 192.168.0.98 in recv ed0&lt;br&gt;00085 allow udp from 94.25.33.59 to 95.107.51.118 87 in recv ed0&lt;br&gt;00100 deny tcp from any to any 137&lt;br&gt;00200 deny udp from any to any 137&lt;br&gt;00300 allow ip from any to any&lt;br&gt;00400 deny tcp from any to any 3306&lt;br&gt;00500 count ip from any to any in recv ed0&lt;br&gt;00600 allow ip from any to 94.25.33.59 in&lt;br&gt;00700 allow ip from 192.168.0.0/24 to 192.168.0.3 in recv fxp0&lt;br&gt;00800 allow ip from 94.25.33.59 to any out&lt;br&gt;00900 allow ip from 192.168.0.3 to any out&lt;br&gt;01000 allow tcp from 192.168.0.0/24 to a</description>
</item>

<item>
    <title>Настроить ipfw (avp0905)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/4665.html#4</link>
    <pubDate>Mon, 16 Aug 2010 18:28:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;00053 allow ip from 77.243.3.22 to 192.168.0.98 in recv ed0 &lt;br&gt;&amp;gt;00054 allow ip from 192.168.0.98 to 77.243.3.22 2048 out recv ed0 &lt;br&gt;&amp;gt;00060 divert 8668 ip from any to any in recv ed0 &lt;br&gt;&amp;gt;Как то так. &lt;br&gt;&lt;br&gt;Применил. Строку 54 не приняла&lt;br&gt;&lt;br&gt;ipfw: only TCP and UDP protocols are valid with port specifications. Исправил ip на tcp. Все принялось&lt;br&gt;&lt;br&gt;результат:&lt;br&gt;&lt;br&gt;00050    0      0 divert 8668 ip from 192.168.0.38 to 95.107.51.118 out xmit ed0&lt;br&gt;00052    0      0 divert 8668 ip from 192.168.0.98 to 95.107.51.118 out xmit ed0&lt;br&gt;00053    0      0 allow ip from 77.243.3.22 to 192.168.0.98 in recv ed0&lt;br&gt;00054    0      0 allow tcp from 192.168.0.98 to 77.243.3.22 2048 out recv ed0&lt;br&gt;00060   88  11024 divert 8668 ip from any to any in recv ed0&lt;br&gt;00070    0      0 allow udp from 95.107.51.118 87 to 192.168.0.38 in recv ed0&lt;br&gt;00072    0      0 allow udp from 95.107.51.118 87 to 192.168.0.98 in recv ed0&lt;br&gt;00085    0      0 allow udp from 94.25.33.59 to 95.107.51.118 87 in recv ed0&lt;br&gt;00100    0      0 deny tcp from</description>
</item>

<item>
    <title>Настроить ipfw (iva)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/4665.html#3</link>
    <pubDate>Mon, 16 Aug 2010 16:57:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;01100 deny ip from 192.168.0.0/24 to any in recv fxp0 &lt;br&gt;&amp;gt;01200 divert 8668 ip from any to any via ed0 &lt;br&gt;&amp;gt;65535 allow ip from any to any &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Строки с 50 по 85 - это для работы клиент-банка от Сбербанка. &lt;br&gt;&amp;gt;Работает отлично. После перезагрузки добавляется командным файлом. Так сделано специально по &lt;br&gt;&amp;gt;одной причине ;) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Строки с 90-95 - это мои криворукие эксперименты. &lt;br&gt;&amp;gt;После перезагрузки остаются только строки начиная с 100. &lt;br&gt;&lt;br&gt;00053 allow ip from 77.243.3.22 to 192.168.0.98 in recv ed0&lt;br&gt;00054 allow ip from 192.168.0.98 to 77.243.3.22 2048 out recv ed0&lt;br&gt;00060 divert 8668 ip from any to any in recv ed0&lt;br&gt;Как то так.&lt;br&gt;</description>
</item>

<item>
    <title>Настроить ipfw (avp0905)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/4665.html#2</link>
    <pubDate>Mon, 16 Aug 2010 15:40:51 GMT</pubDate>
    <description>&amp;gt;Что кажет &lt;br&gt;&amp;gt;ipfw list &lt;br&gt;&lt;br&gt;00050 divert 8668 ip from 192.168.0.38 to 95.107.51.118 out xmit ed0&lt;br&gt;00052 divert 8668 ip from 192.168.0.98 to 95.107.51.118 out xmit ed0&lt;br&gt;00060 divert 8668 ip from any to any in recv ed0&lt;br&gt;00070 allow udp from 95.107.51.118 87 to 192.168.0.38 in recv ed0&lt;br&gt;00072 allow udp from 95.107.51.118 87 to 192.168.0.98 in recv ed0&lt;br&gt;00085 allow udp from 94.25.33.59 to 95.107.51.118 87 in recv ed0&lt;br&gt;00090 allow tcp from any to 192.168.0.98 2048&lt;br&gt;00090 allow tcp from 77.243.3.22 2048 to 192.168.0.98 in recv ed0&lt;br&gt;00092 allow tcp from any 2048 to 192.168.0.98&lt;br&gt;00095 allow tcp from 94.25.33.59 to 77.243.3.22 2048 in recv ed0&lt;br&gt;00100 deny tcp from any to any 137&lt;br&gt;00200 deny udp from any to any 137&lt;br&gt;00300 allow ip from any to any&lt;br&gt;00400 deny tcp from any to any 3306&lt;br&gt;00500 count ip from any to any in recv ed0&lt;br&gt;00600 allow ip from any to 84.17.225.15 in&lt;br&gt;00700 allow ip from 192.168.0.0/24 to 192.168.0.3 in recv fxp0&lt;br&gt;00800 allow ip from 84.17.225.15 to any out&lt;br&gt;00900 allow ip from 192.168.0.3 to any out</description>
</item>

<item>
    <title>Настроить ipfw (nemrael)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/4665.html#1</link>
    <pubDate>Mon, 16 Aug 2010 15:08:25 GMT</pubDate>
    <description>Что кажет&lt;br&gt;ipfw list&lt;br&gt;</description>
</item>

</channel>
</rss>
