|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Victor Sudakov 2:5020/400 19 Jul 2007 12:48:41 To : "Vadim Guchenko" Subject : Re: ipfw and keep-state -------------------------------------------------------------------------------- Vadim Guchenko wrote: > VS> 00050 divert 8668 ip from any to any via rl0 > VS> 00220 allow ip from x.x.x.x/27 to y.y.y.y keep-state > VS> 00300 deny log logamount 100 ip from x.x.x.x/27 to any out via rl0 > VS> 00400 deny log logamount 100 ip from any to x.x.x.x/27 in via rl0 > VS> 65535 allow ip from any to any > А где check-state? Правило для check-state не обязательно указывать явно. Оно получает тот же номер, что соответствующее ему keep-state. Hо на самом деле check-state тут совсем не при чём. "ipfw -d list" показывает, что динамическое правило вообще не создаётся. > VS> И что можно проделать, кроме явного разрешения обратного > VS> трафика с y.y.y.y ? > Обратный TCP трафик эффективнее разрешить правилом allow tcp from any to any > established. Динамические правила лучше создавать только для исходящих UDP. Вопрос был не как лучше сделать, а почему не работает данная конструкция. В ней есть ошибка? Возможно, какой-то неочевидный мне момент с порядком прохождения пакетов через ipfw? Hасчёт established спорно. Пропускать пакет от кого попало только на том основании, что на нём есть ACK bit? -- Victor Sudakov, VAS4-RIPE, VAS47-RIPN 2:5005/49@fidonet http://vas.tomsk.ru/ --- ifmail v.2.15dev5.3 * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/9167a42156e0.html, оценка из 5, голосов 10
|