|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Vadim Guchenko 2:5020/400 19 Jul 2007 11:41:58 To : Victor Sudakov Subject : ipfw and keep-state -------------------------------------------------------------------------------- VS> 00050 divert 8668 ip from any to any via rl0 VS> 00220 allow ip from x.x.x.x/27 to y.y.y.y keep-state VS> 00300 deny log logamount 100 ip from x.x.x.x/27 to any out via rl0 VS> 00400 deny log logamount 100 ip from any to x.x.x.x/27 in via rl0 VS> 65535 allow ip from any to any А где check-state? VS> И что можно проделать, кроме явного разрешения обратного VS> трафика с y.y.y.y ? Обратный TCP трафик эффективнее разрешить правилом allow tcp from any to any established. Динамические правила лучше создавать только для исходящих UDP. Если сервер с натом является шлюзом для локалки в инет, то смысла для натовых пакетов создавать динамические правила нет вообще. Сеть за натом (если там серые адреса) и так защищена. Чтобы правила файрвола стали простыми и понятными, есть смысл явно разделить обработку входящего и исходящего трафика. В этом случае на нат будет не один, а два диверта. -- Best regards, Vadim. --- ifmail v.2.15dev5.3 * Origin: Demos online service (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/15374714ba947.html, оценка из 5, голосов 10
|