Столкнулся с проблемой разграничения доступа на pf.
Суть в следующем:есть список клиентов client.conf
ext_if="xl0"
int_if="rl0"table <clients> persist file "/etc/clients.conf"
разрешаю нат только для <clients>
nat on $ext_if from <clients> -> $ext_if
Теперь хочу разграничить доступ к различным url и протоколам
pass out quick on $ext_if proto tcp from <clients> to any port www modulate state flags S/SA queue www_out ( это правило работает)
Создаю еще один список work:
table <work> persist file "/etc/work.conf"
и правило для него:
pass out quick on $ext_if proto tcp from <work> to any port 22 modulate state flags S/SA queue ssh_out
и доступ к ssh получают все , кто прописан в table <clients>. Потому что натится таблица
<clients>.
Где-то я туплю ?