|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Andrey Lugovoy 2:5020/400 20 Apr 2004 13:03:45 To : Ilya Kulagin Subject : Re: IPFW vs FTPD -------------------------------------------------------------------------------- Hello, Ilya! You wrote to Sergey A. Yakovets on Tue, 20 Apr 2004 10:45:02 +0400: IK> Добрый день (утро, вечер, ночь), Sergey! SAY>> Есть скрипт. Помогите советом, куда здесь что прописать, чтобы SAY>> предоставить доступ к моему FTPD юзерам из внешней сети. Сам SAY>> пробовал, IK> Hесколько общих советов: IK> Конкретно passive ftp, как тут только что говорили, необходим allow IK> tcp from any to me 49152-65535 setup, хотя лично я бы разрешил IK> 1024-65535 как минимум (а на самом деле, все - только deny-ями IK> закрыть стрёмные, а какие именно: поглядеть по sockstat). я бы еще разделил ftp и ftp-data коннекты. для примера вот мой рабочий конфиг. может поможет? - --- fwcmd="/sbin/ipfw -q" net="81.3.178.128/25" ip="81.3.178.141" ${fwcmd} -f flush ${fwcmd} add check-state # LOOPBACK ${fwcmd} add pass all from any to any via lo0 ${fwcmd} add deny all from any to 127.0.0.0/8 ${fwcmd} add deny ip from 127.0.0.0/8 to any # Allow TCP through if setup succeeded ${fwcmd} add pass tcp from any to me established ${fwcmd} add pass tcp from me to any established # Allow IP fragments to pass through ${fwcmd} add pass all from any to any frag # Разрешаем SSH ${fwcmd} add pass tcp from any to me ssh setup # Разрешаем setup входящей SMTP почты ${fwcmd} add pass tcp from any to me smtp setup # Разрешаем POP ${fwcmd} add pass tcp from any to me pop3 setup # Разрешаем доступ к нашему DNS ${fwcmd} add pass tcp from any to me domain setup ${fwcmd} add pass udp from any to me domain # Разрешаем вылет от нас DNS ${fwcmd} add pass udp from me domain to any # Разрешает setup WWW ${fwcmd} add pass tcp from any to me http setup # Разрешает setup FTP ко мне от любого ${fwcmd} add pass tcp from any to me ftp setup # for PASV MODE ${fwcmd} add pass tcp from any to me 49152-65535 setup # Разрешаем ответ от меня на запрос FTP ${fwcmd} add pass tcp from me ftp\\-data to any setup # Разрешаем ответ FTP от любого ко мне ${fwcmd} add pass tcp from any ftp\\-data to me setup # Отвергаем и логим все входящие соединения снаружи ко мне # типа кто ломиться и куда и зачем ${fwcmd} add deny log logamount 0 tcp from any to any in via fxp0 setup # разрешаем передачу DNS наружу ${fwcmd} add pass udp from me to any domain keep-state # Разпешаем коннект на чужие FTP ${fwcmd} add pass tcp from me to any ftp keep-state # Разпешаем отправку почты ${fwcmd} add pass tcp from me to any smtp keep-state # Разпешаем HTTP ${fwcmd} add pass tcp from me to any http keep-state # # Allow setup of any other TCP connection # ${fwcmd} add pass tcp from any to any setup # запрещаем все остальное и логим ${fwcmd} add deny log logamount 0 ip from any to any - --- tornado(root):~#>ipfw -d -e -N show 00100 0 0 check-state 00200 1910 335798 allow ip from any to any via lo0 00300 0 0 deny ip from any to 127.0.0.0/8 00400 0 0 deny ip from 127.0.0.0/8 to any 00500 156906 7335941 allow tcp from any to me established 00600 237163 302564635 allow tcp from me to any established 00700 0 0 allow ip from any to any frag 00800 1 48 allow tcp from any to me ssh setup 00900 0 0 allow tcp from any to me smtp setup 01000 8 384 allow tcp from any to me pop3 setup 01100 0 0 allow tcp from any to me domain setup 01200 197 13468 allow udp from any to me domain 01300 197 31350 allow udp from me domain to any 01400 1219 62836 allow tcp from any to me http setup 01500 1 48 allow tcp from any to me ftp setup 01600 11 528 allow tcp from any to me 49152-65535 setup 01700 0 0 allow tcp from me ftp-data to any setup 01800 0 0 allow tcp from any ftp-data to me setup 01900 169 8120 deny log tcp from any to any in recv fxp0 setup 02000 3150 347548 allow udp from me to any domain keep-state 02100 0 0 allow tcp from me to any ftp keep-state 02200 0 0 allow tcp from me to any smtp keep-state 02300 0 0 allow tcp from me to any http keep-state 02400 208 18709 deny log ip from any to any 65535 0 0 deny ip from any to any ## Dynamic rules: 02000 3 315 (T 0, slot 161) <-> udp, 81.3.178.141 1024<-> 217.195.65.25 53 02000 3 445 (T 0, slot 166) <-> udp, 81.3.178.141 1024<-> 192.55.83.30 53 02000 3 344 (T 0, slot 166) <-> udp, 81.3.178.141 1024<-> 194.226.96.30 53 02000 9 961 (T 4, slot 177) <-> udp, 81.3.178.141 1024<-> 217.195.65.9 53 02000 1 390 (T 0, slot 180) <-> udp, 81.3.178.141 1024<-> 198.32.64.12 53 02000 3 314 (T 0, slot 185) <-> udp, 81.3.178.141 1024<-> 194.85.119.1 53 02000 1 301 (T 0, slot 190) <-> udp, 81.3.178.141 1024<-> 193.176.144.6 53 02000 1 127 (T 0, slot 190) <-> udp, 81.3.178.141 1024<-> 193.232.128.6 53 02000 3 214 (T 0, slot 253) <-> udp, 81.3.178.141 1024<-> 193.124.83.69 53 tornado(root):~#> - --- With best regards, Andrey Lugovoy. E-mail: andrey.lugovoy@billing.ru --- ifmail v.2.15dev5.3 * Origin: Demos online service (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/6577623d9bf5.html, оценка из 5, голосов 10
|