<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ipfw заблокировать внешние запросы на ntpd</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5233.html</link>
    <description>есть сервер ntpd по которому синхронизируются машины из локалки.&lt;br&gt;сервер расположен на машине с реальным адресом, и доступен из внешки.&lt;br&gt;&lt;br&gt;хочу сделать его доступным только в локалке.&lt;br&gt;&lt;br&gt;пробую на роутере правила&lt;br&gt;&lt;br&gt;ipfw add 08 allow udp from 1.1.1.0/24 to any dst-port 123 out via wan1&lt;br&gt;ipfw add 09 deny udp from any to any dst-port 123 in via wan1&lt;br&gt;&lt;br&gt;ntpd больше не доступен с внешки, но теперь сама машина перестает синхронизироваться с серверами в инете.&lt;br&gt;&lt;br&gt;подскажите пожалуйста - как правильно заблокировать входящий udp не поломав исходящий?&lt;br&gt;</description>

<item>
    <title>ipfw заблокировать внешние запросы на ntpd (михалыч)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5233.html#9</link>
    <pubDate>Sun, 02 Mar 2014 10:26:52 GMT</pubDate>
    <description>&amp;gt;&amp;gt; вы думаете закрывшись файерволом вы можете прекратить udp флуд ??&lt;br&gt;&amp;gt;&amp;gt; в ваш канал до вашего сервера всё равно валиться трафик будет &lt;br&gt;&amp;gt;&amp;gt; это только вышестоящий провайдер может помочь &lt;br&gt;&amp;gt; но прекратит генерироваться исходящий трафик (которого больше) и надеюсь пропадет интерес к моему серверу.&lt;br&gt;&lt;br&gt;блин я не понимаю, так ваш же сервер этот udp трафик на 123 порту и генерирует, сверяя свои часики и обновляя время?!&lt;br&gt;&lt;br&gt;ладно, хрен с ним..&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; ну так а в чём тогда дело?&lt;br&gt;&amp;gt; просто заинтересовало как ipfw работает с днс именами. раз пример - вопрос закрыт.&lt;br&gt;&lt;br&gt;да так же как и другие unix-like - резольвят и подставляют в правило ip-адрес вместо имени&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; а если ещё и в добавок к этому использовать настройки в ntp.conf, &lt;br&gt;&amp;gt;&amp;gt; которые вам советуют ниже, так и вообще всё будет в шоколаде, &lt;br&gt;&amp;gt;&amp;gt; не?&lt;br&gt;&amp;gt; очень старая версия ntpd, похоже ignore имеет один приоритет с другими правилами (порядок добавления тоже не влияет) &lt;br&gt;&lt;br&gt;да, не повезло, короче - забей.. ))&lt;br&gt;</description>
</item>

<item>
    <title>ipfw заблокировать внешние запросы на ntpd (maximt)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5233.html#8</link>
    <pubDate>Sun, 02 Mar 2014 07:51:56 GMT</pubDate>
    <description>&amp;gt; вы думаете закрывшись файерволом вы можете прекратить udp флуд ??&lt;br&gt;&amp;gt; в ваш канал до вашего сервера всё равно валиться трафик будет &lt;br&gt;&amp;gt; это только вышестоящий провайдер может помочь &lt;br&gt;&lt;br&gt;но прекратит генерироваться исходящий трафик (которого больше) и надеюсь пропадет интерес к моему серверу.  &lt;br&gt;&lt;br&gt;&amp;gt; ну так а в чём тогда дело?&lt;br&gt;&lt;br&gt;просто заинтересовало как ipfw работает с днс именами. раз пример - вопрос закрыт.&lt;br&gt;&lt;br&gt;&amp;gt; а если ещё и в добавок к этому использовать настройки в ntp.conf, &lt;br&gt;&amp;gt; которые вам советуют ниже, так и вообще всё будет в шоколаде, &lt;br&gt;&amp;gt; не?&lt;br&gt;&lt;br&gt;очень старая версия ntpd, похоже ignore имеет один приоритет с другими правилами (порядок добавления тоже не влияет)&lt;br&gt; &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw заблокировать внешние запросы на ntpd (михалыч)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5233.html#7</link>
    <pubDate>Sun, 02 Mar 2014 06:39:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; сервер расположен на машине с реальным адресом, и доступен из внешки.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; хочу сделать его доступным только в локалке.&lt;br&gt;&amp;gt;&amp;gt; Чем не устроил такой способ?&lt;br&gt;&amp;gt;&amp;gt; Если вы хотите разрешить синхронизировать свои часы с вашим сервером только машинам &lt;br&gt;&amp;gt;&amp;gt; в вашей сети, но запретить им настраивать сервер или быть равноправными &lt;br&gt;&amp;gt;&amp;gt; участниками синхронизации времени, то добавьте строчку &lt;br&gt;&amp;gt;&amp;gt; restrict 192.168.1.0 mask 255.255.255.0 nomodify notrap &lt;br&gt;&amp;gt;&amp;gt; где 192.168.1.0 является адресом IP вашей сети, а 255.255.255.0 её сетевой маской.&lt;br&gt;&amp;gt; не помогает. там должно быть правило по-умолчанию restrict default ignore но тогда &lt;br&gt;&amp;gt; синхронизация перестает работать.&lt;br&gt;&lt;br&gt;всё помогает, правильно вам советуют&lt;br&gt;вы же в ntp.conf вначале по дефолту устанавливаете самые жёсткие и строгие правила, а потом их переопределяете&lt;br&gt;&lt;br&gt;например так (у меня работает)&lt;br&gt;&lt;br&gt;# Сервера для синхронизации&lt;br&gt;# http://support.ntp.org/bin/view/Servers/WebHome&lt;br&gt;&lt;br&gt;# Дефолтные ограничения&lt;br&gt;restrict default ignore noquery notrust nomodify </description>
</item>

<item>
    <title>ipfw заблокировать внешние запросы на ntpd (михалыч)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5233.html#6</link>
    <pubDate>Sun, 02 Mar 2014 06:37:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; (обычно локалку обозначают серыми адресами 192.168.0.0.16, 172.16.0.0/12 или 10.0.0.0/8) &lt;br&gt;&amp;gt; у меня одно адресное пространство с белыми адресами. &quot;1.1.1.0/24&quot; это пример.&lt;br&gt;&amp;gt; роутер и сервер с ntp разные машины &lt;br&gt;&amp;gt; на роутере два интерфейса - ван с насройками провайдера, и моя локалка &lt;br&gt;&amp;gt; с реальными адресами.&lt;br&gt;&amp;gt;&amp;gt; сильно хочется запретить запросы к своему серверу-роутеру на 123 порт udp?&lt;br&gt;&amp;gt;&amp;gt; хм.. думаете ломанутся все синхронизацию &quot;по вам&quot; делать? такой точный сервер? ну-ну..&lt;br&gt;&amp;gt; udp флуд - кому и зачем это нужно - я не знаю. &lt;br&gt;&amp;gt; непрерывный поток в несколько мегабит на ntpd на который генерируется приличный поток &lt;br&gt;&amp;gt; исходящего трафика...&lt;br&gt;&lt;br&gt;вы думаете закрывшись файерволом вы можете прекратить udp флуд ??&lt;br&gt;в ваш канал до вашего сервера всё равно валиться трафик будет&lt;br&gt;это только вышестоящий провайдер может помочь&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; тогда нужно перечислить сервера по которым ваш сервер делает синхронизацию и запретить &lt;br&gt;&amp;gt;&amp;gt; остальные, например, вот так в статических правилах &lt;br&gt;&amp;gt;&amp;gt; allow udp from m</description>
</item>

<item>
    <title>ipfw заблокировать внешние запросы на ntpd (maximt)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5233.html#5</link>
    <pubDate>Sun, 02 Mar 2014 04:26:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt; есть сервер ntpd по которому синхронизируются машины из локалки.&lt;br&gt;&amp;gt;&amp;gt; сервер расположен на машине с реальным адресом, и доступен из внешки.&lt;br&gt;&amp;gt;&amp;gt; хочу сделать его доступным только в локалке.&lt;br&gt;&amp;gt; Чем не устроил такой способ?&lt;br&gt;&amp;gt; Если вы хотите разрешить синхронизировать свои часы с вашим сервером только машинам &lt;br&gt;&amp;gt; в вашей сети, но запретить им настраивать сервер или быть равноправными &lt;br&gt;&amp;gt; участниками синхронизации времени, то добавьте строчку &lt;br&gt;&amp;gt; restrict 192.168.1.0 mask 255.255.255.0 nomodify notrap &lt;br&gt;&amp;gt; где 192.168.1.0 является адресом IP вашей сети, а 255.255.255.0 её сетевой маской. &lt;br&gt;&lt;br&gt;не помогает. там должно быть правило по-умолчанию restrict default ignore но тогда синхронизация перестает работать.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw заблокировать внешние запросы на ntpd (maximt)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5233.html#4</link>
    <pubDate>Sun, 02 Mar 2014 04:24:11 GMT</pubDate>
    <description>&amp;gt; Если я правильно понял, то: &lt;br&gt;&amp;gt; сервер ntpd находится на роутере с белым адресом &lt;br&gt;&amp;gt; через этот роутер выходит локалка 1.1.1.0/24 &lt;br&gt;&amp;gt; (обычно локалку обозначают серыми адресами 192.168.0.0.16, 172.16.0.0/12 или 10.0.0.0/8) &lt;br&gt;&lt;br&gt;у меня одно адресное пространство с белыми адресами. &quot;1.1.1.0/24&quot; это пример.&lt;br&gt;роутер и сервер с ntp разные машины&lt;br&gt;на роутере два интерфейса - ван с насройками провайдера, и моя локалка с реальными адресами.&lt;br&gt;&lt;br&gt;&amp;gt; сильно хочется запретить запросы к своему серверу-роутеру на 123 порт udp?&lt;br&gt;&amp;gt; хм.. думаете ломанутся все синхронизацию &quot;по вам&quot; делать? такой точный сервер? ну-ну.. &lt;br&gt;&lt;br&gt;udp флуд - кому и зачем это нужно - я не знаю. &lt;br&gt;непрерывный поток в несколько мегабит на ntpd на который генерируется приличный поток исходящего трафика... &lt;br&gt; &lt;br&gt;&amp;gt; тогда нужно перечислить сервера по которым ваш сервер делает синхронизацию и запретить &lt;br&gt;&amp;gt; остальные, например, вот так в статических правилах &lt;br&gt;&amp;gt; allow udp from me 123 to 0.freebsd.pool.ntp.org,1.freebsd.pool.ntp.org,2.freebsd.pool.ntp.org &lt;br&gt;&amp;gt; 123 v</description>
</item>

<item>
    <title>ipfw заблокировать внешние запросы на ntpd (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5233.html#3</link>
    <pubDate>Sat, 01 Mar 2014 18:02:54 GMT</pubDate>
    <description>&amp;gt; есть сервер ntpd по которому синхронизируются машины из локалки.&lt;br&gt;&amp;gt; сервер расположен на машине с реальным адресом, и доступен из внешки.&lt;br&gt;&amp;gt; хочу сделать его доступным только в локалке.&lt;br&gt;&lt;br&gt;Чем не устроил такой способ?&lt;br&gt;&lt;br&gt;Если вы хотите разрешить синхронизировать свои часы с вашим сервером только машинам в вашей сети, но запретить им настраивать сервер или быть равноправными участниками синхронизации времени, то добавьте строчку&lt;br&gt;&lt;br&gt;restrict 192.168.1.0 mask 255.255.255.0 nomodify notrap&lt;br&gt;&lt;br&gt;где 192.168.1.0 является адресом IP вашей сети, а 255.255.255.0 её сетевой маской.&lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ipfw заблокировать внешние запросы на ntpd (михалыч)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5233.html#2</link>
    <pubDate>Sat, 01 Mar 2014 17:56:33 GMT</pubDate>
    <description>&amp;gt; есть сервер ntpd по которому синхронизируются машины из локалки.&lt;br&gt;&amp;gt; сервер расположен на машине с реальным адресом, и доступен из внешки.&lt;br&gt;&amp;gt; хочу сделать его доступным только в локалке.&lt;br&gt;&amp;gt; пробую на роутере правила &lt;br&gt;&amp;gt; ipfw add 08 allow udp from 1.1.1.0/24 to any dst-port 123 out via wan1 &lt;br&gt;&amp;gt; ipfw add 09 deny udp from any to any dst-port 123 in via wan1 &lt;br&gt;&amp;gt; ntpd больше не доступен с внешки, но теперь сама машина перестает синхронизироваться &lt;br&gt;&amp;gt; с серверами в инете.&lt;br&gt;&amp;gt; подскажите пожалуйста - как правильно заблокировать входящий udp не поломав исходящий? &lt;br&gt;&lt;br&gt;Если я правильно понял, то:&lt;br&gt;сервер ntpd находится на роутере с белым адресом&lt;br&gt;через этот роутер выходит локалка 1.1.1.0/24&lt;br&gt;(обычно локалку обозначают серыми адресами 192.168.0.0.16, 172.16.0.0/12 или 10.0.0.0/8)&lt;br&gt;вы хотите обеспечить доступ к ntpd только из локалки.&lt;br&gt;&lt;br&gt;А что у вас написано?&lt;br&gt;&lt;br&gt;08 разрешить протокол udp из сети с ip-адресами 1.1.1.0/24 к любым ip-адресам на порт назначения 123 исходящие через интерфейс wan1&lt;br&gt;09 запретить протокол udp от </description>
</item>

<item>
    <title>ipfw заблокировать внешние запросы на ntpd (asavah)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5233.html#1</link>
    <pubDate>Sat, 01 Mar 2014 14:53:03 GMT</pubDate>
    <description>у меня сделано так&lt;br&gt;&lt;br&gt;$ipfw add 209 deny all from not 192.168.0.0/16,10.0.0.0/8,$MY_AS to me dst-port 123&lt;br&gt;$ipfw add 209 deny all from not 192.168.0.0/16,10.0.0.0/8,$MY_AS to $MY_AS dst-port 123&lt;br&gt;&lt;br&gt;где $MY_AS это моя белая /23 автономка.&lt;br&gt;&lt;br&gt;и с интерфейсами я тут не заморачивался, ибо 25+ вланов, из них 4 &quot;белые&quot; от разных провов&lt;br&gt;</description>
</item>

</channel>
</rss>
