Вопрос № 129536: имеется фришка 6.2. в файлее ядра написано firewall_enable="YES"
firewall_script="/etc/firewall.conf".
В не го я размещаю текст, типа
{ipfw} allow ip from any to any
{ipfw} divert natd from any to any. но эти пра...
Вопрос № 129.536
имеется фришка 6.2. в файлее ядра написано firewall_enable="YES"
firewall_script="/etc/firewall.conf".
В не го я размещаю текст, типа
{ipfw} allow ip from any to any
{ipfw} divert natd from any to any. но эти правила не применяются. команда ipfw list показывает тока deny ip fron any to any.
уже использовал команду ipfw add, но после перезагрузки все скидывается. Подскажите что я делаю неправильно?
Надо так:
ipfw=/sbin/ipfw
${ipfw} allow ip from any to any
${ipfw} divert natd from any to any
Вместо первой строки можно даже скопировать идею из штатного /etc/rc.firwall:
############
# Set quiet mode if requested
#
case ${firewall_quiet} in
[Yy][Ee][Ss])
fwcmd="/sbin/ipfw -q"
;;
*)
fwcmd="/sbin/ipfw"
;;
esac
Только в данном примере штатном задаётся переменная fwcmd, а Вы работаете с переменной ipfw, так что это тоже не забудьте привести в соответствие со своим вариантом.
Но вообще, как правило, не пишется свой файрвольный скрипт (хотя и можно), а добавляется свой раздел в штатный /etc/rc.firewall по образу и подобию разделов уже в нём имеющихся и затем в /etc/rc.conf указывается этот свой раздел из фrc.firewall командой типа:
firewall_type="moyrazdel"
Ответ отправил: Din2008 (статус: 3-ий класс)
Ответ отправлен: 29.03.2008, 10:25
Отвечает: Rashid N. Achilov
Здравствуйте, Шестов Федор Александрович!
Вовсе нет необходимости переписывать стандартный /etc/rc.firewall. Лучше FreeBSD Team все равно не напишете. Нужно взять стандартный скрипт, в нужной секции ( а там их три - open, client, simple) добавить какие нужно правила и написать в /etc/rc.conf firewall_type="тип_файрволла"
--------- Usquam ut procul domus
Ответ отправил: Rashid N. Achilov (статус: Практикант)
Ответ отправлен: 29.03.2008, 21:10 Оценка за ответ: 5 Комментарий оценки: Спасибо за ответ
{ipfw} add allow ip from any to any
{ipfw} add divert natd from any to any
но я бы нат сделал немного по-другому:
${ipfw} add divert natd ip from $int_net to not $int_net out via $ext_if
${ipfw} add divert natd ip from any to $ext_ip in via $ext_if
где:
$int_net - локальная сетка
$ext_ip - внешний IP
$ext_if - внешний интерфейс
Ответ отправил: Zakharov Sergey (статус: 2-ой класс)
Ответ отправлен: 31.03.2008, 11:20