не понимаю я этот kernel nat

Обсуждаем OS FreeBSD и сервисы на ней.

Re: не понимаю я этот kernel nat

Сообщение makky » 07 июл 2009, 08:59

Андрей писал(а):Если как по мне, то pf более гибок и более понятны сами правила (чем-то схожи с CISCО), в отличие от Ipfw.
О какой версии ядра ты говоришь?
Я просто сорсы скачал с диска и все. Версия фрихи 6.2, 6.3, 7.0 - это те, на которых работает этот конфиг под ядро+сам нат.

Ну насчет циски незнаю - у нас контора не нуждается в ней. ПФ у тя юзается к любом случае старый, но это понятно, что некритично :)
А по поводу пф не соглашусь.. Чем это он понятнее? Пример приведи, пожалуйста.
А что ты сделал ради эксперимента?
Аватара пользователя
makky
посетитель
 
Сообщения: 119
Зарегистрирован: 19 окт 2008, 20:42
Откуда: msk

Re: не понимаю я этот kernel nat

Сообщение Андрей » 07 июл 2009, 09:06

чем понятен? Эммм. :)
Код: Выделить всё
block in all #блокировать входящие отовсех
block out all #блокировать исходящие ко всем.
pass in quick proto tcp from any to <me> port {3306} flags S/SA keep state #разрешить входящие от любых ко мне на 3306 порт
pass out quick proto tcp from <me> to any port {3306} flags S/SA keep state #разрешить исходящие на любые от меня по 3306 порту


ну это примитивные правила. :)
Чтобы особо не спорить - приведи пример ipfw. :)

А почему старый pf? что надо сделать чтоб было новее?
.ı|ı..ı|ı.
Андрей
местный житель
 
Сообщения: 1028
Зарегистрирован: 14 янв 2009, 13:37
Откуда: Оренбургская область

Re: не понимаю я этот kernel nat

Сообщение makky » 07 июл 2009, 09:23

Андрей писал(а):чем понятен? Эммм. :)
Код: Выделить всё
block in all #блокировать входящие отовсех
block out all #блокировать исходящие ко всем.
pass in quick proto tcp from any to <me> port {3306} flags S/SA keep state #разрешить входящие от любых ко мне на 3306 порт
pass out quick proto tcp from <me> to any port {3306} flags S/SA keep state #разрешить исходящие на любые от меня по 3306 порту


ну это примитивные правила. :)
Чтобы особо не спорить - приведи пример ipfw. :)

А почему старый pf? что надо сделать чтоб было новее?

Ничего не сделаешь, его портируют с опенка. Причем этот пакетный фильтр претерпевал серьезные изменения,причем такие что старые наборы правил работали некорректно.

allow all from me 3306 any to # разрешил исходящие с всех моих ип с порта 3306
allow all from any to me 3306 # разрешил входящие отовсюду на все мои ип системы на порт 3306
deny all from any to any #блокернул ваще все, если надо входящие или исходящие также добавь out или in

Вот у тя правила идут снизу вверх,а у меня сверху вниз + нумерция ещё есть (мож в пф тоже есть, я незнаю), skipto у меня есть
Последний раз редактировалось makky 07 июл 2009, 09:27, всего редактировалось 1 раз.
А что ты сделал ради эксперимента?
Аватара пользователя
makky
посетитель
 
Сообщения: 119
Зарегистрирован: 19 окт 2008, 20:42
Откуда: msk

Re: не понимаю я этот kernel nat

Сообщение Андрей » 07 июл 2009, 09:25

Ну в принципе тоже не плохо.
В любом случае лучше линуксовых iptables.
.ı|ı..ı|ı.
Андрей
местный житель
 
Сообщения: 1028
Зарегистрирован: 14 янв 2009, 13:37
Откуда: Оренбургская область

Re: не понимаю я этот kernel nat

Сообщение makky » 07 июл 2009, 09:29

Андрей писал(а):Ну в принципе тоже не плохо.
В любом случае лучше линуксовых iptables.

ой не говори, я на фриюниксе остался из-за пф и портов когда-то давно.
Начинал с слакваре линукса, очень сложно мне тогда было.
А что ты сделал ради эксперимента?
Аватара пользователя
makky
посетитель
 
Сообщения: 119
Зарегистрирован: 19 окт 2008, 20:42
Откуда: msk

Re: не понимаю я этот kernel nat

Сообщение Андрей » 07 июл 2009, 09:49

я слаквару так и не установил толком. Хотел чтоб с иксами, а в итоге на fedora ушел. :) там и иксы, и все равно сейчас работаю в консоли. :)
.ı|ı..ı|ı.
Андрей
местный житель
 
Сообщения: 1028
Зарегистрирован: 14 янв 2009, 13:37
Откуда: Оренбургская область

Re: не понимаю я этот kernel nat

Сообщение makky » 07 июл 2009, 12:17

кстати, при использовании keep-state можно блокировку делать одним правилом =) Мне кажется в пф тоже так можно, то есть мы не слишком компактные правила привели в пример друг другу =)
А что ты сделал ради эксперимента?
Аватара пользователя
makky
посетитель
 
Сообщения: 119
Зарегистрирован: 19 окт 2008, 20:42
Откуда: msk

Re: не понимаю я этот kernel nat

Сообщение root » 07 июл 2009, 12:27

да чего спорить, на вкус и цвет... как говорится
я пользую ipfw, потому что мне с ним удобнее и я к нему привык, но иногда, исходя из задач, приходится прибегать и к PF
каждый из них по своему хорош
С уважением, root

Изображение
------------
www.mega-net.ru - IT аутсорсинг
Аватара пользователя
root
Site Admin
 
Сообщения: 1894
Зарегистрирован: 11 июн 2008, 13:05
Откуда: Moscow, Russia

Re: не понимаю я этот kernel nat

Сообщение makky » 07 июл 2009, 13:22

а для чего используешь pf.. Очень интересно чего он такого умеет.. =)
А что ты сделал ради эксперимента?
Аватара пользователя
makky
посетитель
 
Сообщения: 119
Зарегистрирован: 19 окт 2008, 20:42
Откуда: msk

Re: не понимаю я этот kernel nat

Сообщение root » 08 июл 2009, 08:21

makky писал(а):а для чего используешь pf..

ну тот же PBR или когда нужно отсечь пакет ДО попадания в IPFW
т.к. PF отрабатывает раньше чем IPFW, часто такой схемой (PF+IPFW) пользуюсь на серверах трафикосчиталках
С уважением, root

Изображение
------------
www.mega-net.ru - IT аутсорсинг
Аватара пользователя
root
Site Admin
 
Сообщения: 1894
Зарегистрирован: 11 июн 2008, 13:05
Откуда: Moscow, Russia

Пред.След.

Вернуться в FreeBSD

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 30