>просто мягко и ненавязчиво скажу:
>у вас всё изначально неправильно, например вы путаете терминологиюОб этом я и говорил, спасибо. Да, скорее всего путаю.
>$fwcmd add 00150 allow tcp from any to table\(1\) 80 via em0 limit src-addr 2
>поясните, зачем тут "limit src-addr 2" ?
Один из сайтов часто пытаются парсить, таким образом хочу откинуть самых наглых и навязчивых.
>2) приведите вывод "ipfw sh"
# ipfw show
00010 0 0 deny ip from table(2) to me
00050 0 0 check-state
00100 30174 26886471 allow ip from any to any via lo0
00110 0 0 allow ip from any to any via pflog0
00150 14806 12695328 allow tcp from any to table(1) dst-port 80 via em0 limit src-addr 2
00200 0 0 deny icmp from any to any in icmptypes 9,13,14,15,16,17
00300 0 0 allow icmp from any to any
00400 103 104195 allow ip from me to any
00500 112 9270 allow ip from 192.168.1.0/24 to me via em0 keep-state
65534 99 14032 deny log ip from any to any via em0
65535 11 2855 deny ip from any to any
Это за секунд за 10, дольше сейчас не могу держать сайт недоступным.
>3) " В чём ошибка и как её исправить?" - Воспользуйтесь tcpdump. Посмотрите трафик на интерфейсах
Кусок вывода tcpdump на em0 с включенным файрволлом:
09:59:30.793023 IP xxx.xxx.xxx.133.80 > 93.80.66.53.3171: Flags [.], ack 1076, win 65535, length 0
09:59:30.839036 IP 188.72.80.220.37122 > xxx.xxx.xxx.133.80: Flags [.], ack 24728, win 501, options [nop,nop,TS val 4292474511 ecr 3416127242], length 0
09:59:30.840542 IP 188.72.80.220.37122 > xxx.xxx.xxx.133.80: Flags [.], ack 26176, win 491, options [nop,nop,TS val 4292474511 ecr 3416127243], length 0
09:59:30.844397 IP 188.72.80.220.37122 > xxx.xxx.xxx.133.80: Flags [F.], seq 0, ack 26202, win 501, options [nop,nop,TS val 4292474512 ecr 3416127244], length 0
09:59:30.844409 IP xxx.xxx.xxx.133.80 > 188.72.80.220.37122: Flags [.], ack 1, win 8325, options [nop,nop,TS val 3416128280 ecr 4292474512], length 0
09:59:30.881240 IP xxx.xxx.xxx.133.80 > 93.80.66.53.3171: Flags [P.], ack 1076, win 65535, length 376
09:59:31.550449 IP 188.72.80.220.38904 > xxx.xxx.xxx.133.80: Flags [S], seq 2022763386, win 5792, options [mss 1460,sackOK,TS val 4292474689 ecr 1782437359,nop,wscale 7], length 0
09:59:31.550473 IP xxx.xxx.xxx.133.80 > 188.72.80.220.38904: Flags [S.], seq 1870442466, ack 2022763387, win 65535, options [mss 1460,nop,wscale 3,sackOK,TS val 2142118986 ecr 4292474689], length 0
09:59:31.638262 IP 217.69.133.68.60233 > xxx.xxx.xxx.133.80: Flags [S], seq 1599019270, win 5840, options [mss 1460,sackOK,TS val 1192085985 ecr 0,nop,wscale 7], length 0
09:59:31.638275 IP xxx.xxx.xxx.133.80 > 217.69.133.68.60233: Flags [S.], seq 3295402860, ack 1599019271, win 65535, options [mss 1460,nop,wscale 3,sackOK,TS val 409248899 ecr 1192085985], length 0
09:59:31.874006 IP 93.80.66.53.3171 > xxx.xxx.xxx.133.80: Flags [P.], ack 1505, win 17304, length 269
09:59:31.904189 IP xxx.xxx.xxx.133.80 > 93.80.66.53.3171: Flags [P.], ack 1345, win 65535, length 376
Но при этом сайт не доступен ни из нашей подсети, ни извне. На em1 тишина.
По поводу всего остального. "Кто везёт на том и едут" да, но по видимому мне больше всех надо, остальные говорят что да, заниматься надо, но никто не берётся. Спец по БД по совместительству соучредитель компании, так что ему есть чем заняться и в свободное от БД время. И я ещё ничего не говорил ни о количестве баз данных, ни об их сложности, ни об объёмах данных, да спец по БД нужен. А админ у нас есть, но он по большей части виндовый админ и очень даже хороший, а вот в никсах наших знаний в сумме хватает на половину нормального никсового админа(это ещё оптимистично).