|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Victor Sudakov 2:5020/400 20 Jul 2007 06:37:17 To : "Vadim Guchenko" Subject : Re: ipfw and keep-state -------------------------------------------------------------------------------- Vadim Guchenko wrote: > >> VS> 00050 divert 8668 ip from any to any via rl0 > >> VS> 00220 allow ip from x.x.x.x/27 to y.y.y.y keep-state > >> VS> 00300 deny log logamount 100 ip from x.x.x.x/27 to any out via > >> rl0 > >> VS> 00400 deny log logamount 100 ip from any to x.x.x.x/27 in via rl0 > >> VS> 65535 allow ip from any to any [dd] > Вероятно при попытке установить соединение с хостом y.y.y.y нат заменяет в > исходящем пакете src_ip на некий публичный адрес, не входящий в подсеть > x.x.x.x/27, поэтому правило 220 не срабатывает. Так и есть. А как же теперь написать правило с keep-state, чтобы учесть NAT? > VS> Hасчёт established спорно. Пропускать пакет от кого попало только на > VS> том основании, что на нём есть ACK bit? > А чем это хуже ситуации с динамическими правилами? Теоретически, может случиться ACK flood и firewall не спасет. -- Victor Sudakov, VAS4-RIPE, VAS47-RIPN 2:5005/49@fidonet http://vas.tomsk.ru/ --- ifmail v.2.15dev5.3 * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/91675956bd79.html, оценка из 5, голосов 10
|