Главная страница


ru.unix.bsd

 
 - RU.UNIX.BSD ------------------------------------------------------------------
 From : Andrey Lugovoy                       2:5020/400     20 Apr 2004  13:03:45
 To : Ilya Kulagin
 Subject : Re: IPFW vs FTPD
 -------------------------------------------------------------------------------- 
 
 Hello, Ilya!
 You wrote to Sergey A. Yakovets on Tue, 20 Apr 2004 10:45:02 +0400:
 
  IK> Добрый день (утро, вечер, ночь), Sergey!
 
  SAY>> Есть скрипт. Помогите советом, куда здесь что прописать, чтобы
  SAY>> предоставить доступ к моему FTPD юзерам из внешней сети. Сам
  SAY>> пробовал,
 
  IK> Hесколько общих советов:
 
  IK> Конкретно passive ftp, как тут только что говорили, необходим  allow
  IK> tcp from any to me 49152-65535 setup, хотя лично я бы разрешил
  IK> 1024-65535 как минимум (а на самом деле, все - только deny-ями
  IK> закрыть стрёмные, а какие именно: поглядеть по sockstat).
 
 я бы еще разделил ftp и ftp-data коннекты. для примера вот мой рабочий
 конфиг. может поможет?
 - ---
 
 fwcmd="/sbin/ipfw -q"
 
 net="81.3.178.128/25"
 ip="81.3.178.141"
 
 ${fwcmd} -f flush
 ${fwcmd} add check-state
 
 # LOOPBACK
 
 ${fwcmd} add pass all from any to any via lo0
 ${fwcmd} add deny all from any to 127.0.0.0/8
 ${fwcmd} add deny ip  from 127.0.0.0/8 to any
 
 # Allow TCP through if setup succeeded
 ${fwcmd} add pass tcp from any to me established
 ${fwcmd} add pass tcp from me  to any established
 
 # Allow IP fragments to pass through
 ${fwcmd} add pass all from any       to any frag
 
 # Разрешаем SSH
 ${fwcmd} add pass tcp from any       to me ssh setup
 
 # Разрешаем setup входящей SMTP почты
 ${fwcmd} add pass tcp from any       to me smtp setup
 
 # Разрешаем POP
 ${fwcmd} add pass tcp from any       to me pop3 setup
 
 # Разрешаем доступ к нашему DNS
 ${fwcmd} add pass tcp from any       to me domain setup
 ${fwcmd} add pass udp from any       to me domain
 # Разрешаем вылет от нас DNS
 ${fwcmd} add pass udp from me domain to any
 
 # Разрешает setup WWW
 ${fwcmd} add pass tcp from any       to me http setup
 
 # Разрешает setup FTP ко мне от любого
 ${fwcmd} add pass tcp from any to me ftp setup
 # for PASV MODE
 ${fwcmd} add pass tcp from any to me 49152-65535 setup
 # Разрешаем ответ от меня на запрос FTP
 ${fwcmd} add pass tcp from me ftp\\-data to any setup
 # Разрешаем ответ FTP от любого ко мне
 ${fwcmd} add pass tcp from any ftp\\-data to me setup
 
 # Отвергаем и логим все входящие соединения снаружи ко мне
 # типа кто ломиться и куда и зачем
 ${fwcmd} add deny log logamount 0 tcp from any to any in via fxp0 setup
 
 # разрешаем передачу DNS наружу
 ${fwcmd} add pass udp from me to any domain keep-state
 
 # Разпешаем коннект на чужие FTP
 ${fwcmd} add pass tcp from me to any ftp keep-state
 
 # Разпешаем отправку почты
 ${fwcmd} add pass tcp from me to any smtp keep-state
 
 # Разпешаем HTTP
 ${fwcmd} add pass tcp from me to any http keep-state
 
 #        # Allow setup of any other TCP connection
 #        ${fwcmd} add pass tcp from any to any setup
 
 # запрещаем все остальное и логим
 ${fwcmd} add deny log logamount 0 ip from any to any
 - ---
 
 tornado(root):~#>ipfw -d -e -N show
 00100      0         0 check-state
 00200   1910    335798 allow ip from any to any via lo0
 00300      0         0 deny ip from any to 127.0.0.0/8
 00400      0         0 deny ip from 127.0.0.0/8 to any
 00500 156906   7335941 allow tcp from any to me established
 00600 237163 302564635 allow tcp from me to any established
 00700      0         0 allow ip from any to any frag
 00800      1        48 allow tcp from any to me ssh setup
 00900      0         0 allow tcp from any to me smtp setup
 01000      8       384 allow tcp from any to me pop3 setup
 01100      0         0 allow tcp from any to me domain setup
 01200    197     13468 allow udp from any to me domain
 01300    197     31350 allow udp from me domain to any
 01400   1219     62836 allow tcp from any to me http setup
 01500      1        48 allow tcp from any to me ftp setup
 01600     11       528 allow tcp from any to me 49152-65535 setup
 01700      0         0 allow tcp from me ftp-data to any setup
 01800      0         0 allow tcp from any ftp-data to me setup
 01900    169      8120 deny log tcp from any to any in recv fxp0 setup
 02000   3150    347548 allow udp from me to any domain keep-state
 02100      0         0 allow tcp from me to any ftp keep-state
 02200      0         0 allow tcp from me to any smtp keep-state
 02300      0         0 allow tcp from me to any http keep-state
 02400    208     18709 deny log ip from any to any
 65535      0         0 deny ip from any to any
 ## Dynamic rules:
 02000 3 315 (T 0, slot 161) <-> udp, 81.3.178.141 1024<-> 217.195.65.25 53
 02000 3 445 (T 0, slot 166) <-> udp, 81.3.178.141 1024<-> 192.55.83.30 53
 02000 3 344 (T 0, slot 166) <-> udp, 81.3.178.141 1024<-> 194.226.96.30 53
 02000 9 961 (T 4, slot 177) <-> udp, 81.3.178.141 1024<-> 217.195.65.9 53
 02000 1 390 (T 0, slot 180) <-> udp, 81.3.178.141 1024<-> 198.32.64.12 53
 02000 3 314 (T 0, slot 185) <-> udp, 81.3.178.141 1024<-> 194.85.119.1 53
 02000 1 301 (T 0, slot 190) <-> udp, 81.3.178.141 1024<-> 193.176.144.6 53
 02000 1 127 (T 0, slot 190) <-> udp, 81.3.178.141 1024<-> 193.232.128.6 53
 02000 3 214 (T 0, slot 253) <-> udp, 81.3.178.141 1024<-> 193.124.83.69 53
 tornado(root):~#>
 
 - ---
 
 With best regards, Andrey Lugovoy.  E-mail: andrey.lugovoy@billing.ru
 --- ifmail v.2.15dev5.3
  * Origin: Demos online service (2:5020/400)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 IPFW vs FTPD   Sergey A. Yakovets   19 Apr 2004 19:23:25 
 IPFW vs FTPD   Ilya Kulagin   20 Apr 2004 11:45:02 
 Re: IPFW vs FTPD   Andrey Lugovoy   20 Apr 2004 13:03:45 
 Re: IPFW vs FTPD   Dmitry Miloserdov   20 Apr 2004 13:43:03 
 Re: IPFW vs FTPD   Andrey Lugovoy   20 Apr 2004 14:27:59 
 Re: IPFW vs FTPD   Dmitry Miloserdov   20 Apr 2004 15:03:21 
 Re: IPFW vs FTPD   Andrey Lugovoy   20 Apr 2004 15:13:29 
 Re: IPFW vs FTPD   Dmitry Miloserdov   20 Apr 2004 16:09:50 
 Re: IPFW vs FTPD   Andrey Lugovoy   20 Apr 2004 17:37:55 
 Re: IPFW vs FTPD   Andrey Lugovoy   20 Apr 2004 18:05:19 
 IPFW vs FTPD   Vladimir Kurtukov   20 Apr 2004 21:39:56 
 Re: IPFW vs FTPD   Dmitry Miloserdov   20 Apr 2004 20:25:14 
 Re: IPFW vs FTPD   Ivan Voytas   21 Apr 2004 12:24:50 
 IPFW vs FTPD   Ilya Kulagin   21 Apr 2004 14:00:06 
Архивное /ru.unix.bsd/6577623d9bf5.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional