The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"блокировка трафика во внутреннюю сеть по списку подсетей"
Вариант для распечатки  
Пред. тема | След. тема 
Форумы Информационная безопасность (Public)
Изначальное сообщение [Проследить за развитием треда]

"блокировка трафика во внутреннюю сеть по списку подсетей"  
Сообщение от MrJanitor email(ok) on 18-Июн-06, 15:48 
Добрый день!
У меня такая ситуация:
Есть гейт на FreeBSD 4.10 - два интерфейса, ipfw, natd.
Во внутренней сети поднят игровой сервер, на него сделан проброс трафика через natd - natd -n xl1 -p 8668 -redirect_port udp 192.168.0.200:28960 28960
интерфейсы на гейте: xl0 - локалка (192.168.0.50), xl1 - внешка (x.y.z.22).
Возникла необходимость дать доступ к игровому серверу только клиентам из нескольких внешних подсетей - их 7 штук.
ipfw запускается скриптом:
#!/bin/sh -
#
ipfw -f flush
ipfw add allow ip from any to any via lo0
ipfw pipe 1 config bw 3096Kbit/s
ipfw add divert 8668 ip from 192.168.0.0/24 to any
ipfw add divert 8668 ip from any to x.y.z.22
ipfw add pipe 1 ip from any to 192.168.0.1/24
пробовали сделать что-то вроде
ipfw add deny udp from (not 192.168.0.0/24 or not subnet1 or not subnet2 or not subnet3) to me 28960 перед divert'aми, но такая конструкция не работает. В таком виде ipfw правило просто не берет.
Подскажите, пожалуйста, как грамотно реализовать подобное ограничение доступа?
Правка | Высказать мнение | Ответить | Cообщить модератору | Наверх

 Оглавление

Сообщения по теме [Сортировка по времени, UBB]


1. "блокировка трафика во внутреннюю сеть по списку подсетей"  
Сообщение от ambient_sky email(ok) on 18-Июн-06, 17:20 
Ja dumaju proshe by bylo sdelat snachala allow na konkretnyje podseti kotoryje nado pustit, a potom deny vsjo ostalnoje.

Правка | Высказать мнение | Ответить | Cообщить модератору | Наверх

2. "блокировка трафика во внутреннюю сеть по списку подсетей"  
Сообщение от MrJanitor email(ok) on 20-Июн-06, 13:29 
>Ja dumaju proshe by bylo sdelat snachala allow na konkretnyje podseti kotoryje
>nado pustit, a potom deny vsjo ostalnoje.

Такой вариант тоже рассматривается, но как правильно сформировать правила?
если просто делать allow для каждой нужной подсети, то как потом этот пакет на divert отправлять? Если пакет подходит по allow, то дальнейшие правила не обрабатываются, а значит divert не сработает.

Правка | Высказать мнение | Ответить | Cообщить модератору | Наверх

3. "блокировка трафика во внутреннюю сеть по списку подсетей"  
Сообщение от kiby email on 28-Июн-06, 08:37 
>Такой вариант тоже рассматривается, но как правильно сформировать правила?
>если просто делать allow для каждой нужной подсети, то как потом этот
>пакет на divert отправлять? Если пакет подходит по allow, то дальнейшие
>правила не обрабатываются, а значит divert не сработает.

поставить правило allow после divert
тогда будет все нормально

Правка | Высказать мнение | Ответить | Cообщить модератору | Наверх

Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ]




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру