FreeBSD, IPFW

Discussion in 'Linux, Freebsd, *nix' started by Cthulchu, 3 Feb 2009.

  1. Cthulchu

    Cthulchu Elder - Старейшина

    Joined:
    22 Nov 2007
    Messages:
    405
    Likes Received:
    721
    Reputations:
    85
    добавляю правило, которое должно закрыть коллеге осеку:
    ipfw add 10000 deny ip from any to 192.168.83.100 dst-port 5190
    ipfw add 10001 deny ip from any to 192.168.83.100 dst-port 443
    И он принимает месседжи от меня.
    Делаю так:
    ipfw add 10002 deny ip from 192.168.83.100 to any dst-port 5190
    ipfw add 10003 deny ip from 192.168.83.100 to any dst-port 443
    И он все так же получает месаги от меня, но не может отправить и потом осека ложится в офф.
    ---
    офф осеки устраивает, но какого он может отправлять при правилах 10000 и 10001?
     
  2. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    лучше блочить сеть icq
    64.12.0.0/16
    205.188.0.0/16
    152.163.0.0/16
    61.12.51.0/24
    61.12.161.0/24
    61.12.174.0/24
     
  3. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    а может какое-то правило все же разрешает слать? вдруг где-то противоречие?
     
  4. sedoy_xxx

    sedoy_xxx Elder - Старейшина

    Joined:
    5 Jul 2006
    Messages:
    244
    Likes Received:
    41
    Reputations:
    -1
    в правилах интерфейс указывать надо (если их несколько), проверить правильность порта....
     
    #4 sedoy_xxx, 3 Feb 2009
    Last edited: 3 Feb 2009
  5. SpangeBoB

    SpangeBoB Elder - Старейшина

    Joined:
    12 Jul 2008
    Messages:
    1,680
    Likes Received:
    393
    Reputations:
    102
    http://www.opennet.ru/base/net/ipfw_man2.txt.html
    параметр via
     
    1 person likes this.
  6. AlexSatter

    AlexSatter Member

    Joined:
    29 Jan 2009
    Messages:
    303
    Likes Received:
    92
    Reputations:
    33
    покажите ipfw show
     
  7. halt

    halt New Member

    Joined:
    10 Feb 2008
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    первые два правила, по-моему, бесполезны
     
    #7 halt, 25 Feb 2009
    Last edited: 25 Feb 2009
  8. xobbit

    xobbit New Member

    Joined:
    18 Jul 2006
    Messages:
    11
    Likes Received:
    3
    Reputations:
    0
    либо я туплю, либо первые правила запрещают коннект к компу п опортам 443 и 5190. т.е. порты авторизации аськи. а на эти порты на комп ничего не приходит.

    3,4 правила - правильный запрет. они запрещают коннект на порты для icq-авторизации.
    и вообще, +1 к neprovad. бан по ip'ам, потому что еще что-то может использовать эти порты. или другой клиент использует другие порты (не 443 и 5190) для авторизации и сможет обойти правила.
     
  9. xobbit

    xobbit New Member

    Joined:
    18 Jul 2006
    Messages:
    11
    Likes Received:
    3
    Reputations:
    0
    и как ты это понимаешь? как это должно работать?
    напиши про каждое правило?
     
  10. fucker"ok

    fucker"ok Elder - Старейшина

    Joined:
    21 Nov 2004
    Messages:
    580
    Likes Received:
    279
    Reputations:
    91
    Эти правила составлены не верно.

    эти тоже

    вот так вернее

    Чисто по твоему случаю, мне кажется у тебя раньше есть правило типа
    allow ip from any to any established (полезное правило по ряду причин)
    тоесть если соединение уже установленно, то оно не сбрасывается.
    Отсюда и такой эффект. Если человек за твоим фаером уже подключен,то tcp соединение открыто и он получает мессаги. После закрытия соединения он не сможет подключится.
     
  11. Hirurgi

    Hirurgi New Member

    Joined:
    12 Jan 2009
    Messages:
    13
    Likes Received:
    0
    Reputations:
    0