免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3329 | 回复: 6
打印 上一主题 下一主题

[ipfw 使用] deny ip from any to any [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-11-26 19:36 |只看该作者 |倒序浏览
enable ipfw防火墙以后,为什么我用ipfw show 有一条rule是
deny ip from any to any

看起来这条rule始终存在:

比如:

我的设置:
firewall_type="OPEN"

重新启动以后这条rule还是存在。。



所以,deny ip from any to any 是不是一条始终存在的rule呢?

承蒙大家指点,多谢

论坛徽章:
1
寅虎
日期:2013-09-29 23:15:15
2 [报告]
发表于 2007-11-26 19:45 |只看该作者
ipfw 始终有一默认规则,不是allow就是deny.
handbook好象有说.

论坛徽章:
0
3 [报告]
发表于 2007-11-26 19:53 |只看该作者
如果从字面意思理解:

firewall_type="OPEN"

就是指firewall 类型是开放 (允许所有traffic 通过),那为什么 还有这条deny 规则呢?

其实我做了这样的试验:

如果在rule中加入

ipfw add pipe 1 icmp from any to any
ipfw pipe 1 config delay 100ms

这个是好用的。用 ipfw show 察看, pipe1 接管了 我的ping traffic。 deny这条的没有接管我的ping traffic

如果在rule中加入

ipfw add pipe 1 icmp from 192.168.0.10 to 10.0.43.1   //我的网络上的例子
ipfw pipe 1 config delay 100ms

这个不起做用。用 ipfw show 察看, pipe1 接管了 我的ping traffic。 deny这条的也接管了我的ping traffic,所以在 192.168.1.10上面ping packet全部丢失。

(我的连接:192.168.1.10 ------------freebsd router --------------10.0.43.1)

论坛徽章:
1
寅虎
日期:2013-09-29 23:15:15
4 [报告]
发表于 2007-11-26 20:01 |只看该作者
认为不管firewall_type值为何,ipfw show就可以看到整个规则集,包还是得按这个规则集进行匹配.

ps.我不用IPFW,不能更深入进行讨论.

论坛徽章:
0
5 [报告]
发表于 2007-11-26 20:10 |只看该作者
谢谢congli!

论坛徽章:
0
6 [报告]
发表于 2007-11-27 22:52 |只看该作者
总算搞明白:
是这样:

/etc/rc.conf设置:

firewall_enable="YES"
firewall_type="OPEN"
firewall_script="/home/xs220/my_firewall_script"

In my_firewall_script:

#!/bin/sh

ipfw -q flush

ipfw add pipe 1 icmp from 192.168.0.10 to 10.0.43.1   //我的网络上的例子
ipfw pipe 1 config delay 100ms

ipfw add ip from any to any       #这一条一定要有,否则就会deny全部ip traffic

论坛徽章:
0
7 [报告]
发表于 2007-11-28 09:53 |只看该作者
你的这个效果等于没有防火墙啊。。。:wink:
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP