免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2666 | 回复: 9
打印 上一主题 下一主题

[FreeBSD] 用freebsd的ipfilter做防火墙的问题? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-05-08 15:11 |只看该作者 |倒序浏览
freebsd下的ipfilter只要没有一个网段长时间没有流量。当再次上外网时,就不能.上网,只要同一个网段内的一台计算机ping一下电信的网关,就可以上网了。我是用固定IP上网。下面是ipf.rules的配置:
pass in all
pass out all
block in quick from 10.43.168.215/32 to any keep state
block in quick from 10.43.168.137/32 to any keep state
block in quick from 10.43.168.136/32 to any keep state
block in quick from 10.43.168.232/32 to any keep state
block in quick from 10.43.168.236/32 to any keep state
block in quick from 10.43.168.243/32 to any keep state
block in quick from 10.43.168.225/32 to any keep state
block in quick from 10.43.168.235/32 to any keep state
block in quick from 10.43.168.223/32 to any keep state
block in quick from 10.43.168.139/32 to any keep state
block in quick from 10.43.168.110/32 to any keep state
block in log quick all with short
block in log quick all with ipopts
block in log quick all with frag
block in log quick all with opt lsrr
pass out on vr0 all
pass in on vr0 all
pass out on rl0 all
pass in on rl0 all
block out on bfe0 all
pass out log on bfe0 proto tcp/udp all keep state
pass out log on bfe0 proto icmp all keep state
pass in quick on bfe0 proto tcp from any to any port=53 keep state
pass in quick on bfe0 proto tcp from any to any port=ftp flags S/SA keep state
pass in quick on bfe0 proto tcp from any to any port=ftp-data flags S/SA keep state
pass in quick on bfe0 proto tcp from any to any port 30000 >< 50001 flags S/SA keep state

[ 本帖最后由 yyweng 于 2008-5-8 15:12 编辑 ]

论坛徽章:
0
2 [报告]
发表于 2008-05-08 16:26 |只看该作者
当发生这个问题时,我可以ping通本网段的网关,和其他网段。用putty可以登陆到防火墙上,并且防火墙可以访问外网。但客户端必须ping电信的网关地地址,感觉想是要激活连接本网段网关的网卡似的。

论坛徽章:
0
3 [报告]
发表于 2008-05-08 16:49 |只看该作者
网络结构是怎样的?

论坛徽章:
0
4 [报告]
发表于 2008-05-09 08:51 |只看该作者
网络结构,此防火墙有3块网卡(bfe0,vr0,rl0),bfe0连接到公网,vr0连接10.43.168.0/24网段,rl0下面连接10.143.162.0/24的网段。

论坛徽章:
0
5 [报告]
发表于 2008-05-09 09:42 |只看该作者
谁来帮我解决一下这个问题啊。求你们了。。。。。

论坛徽章:
0
6 [报告]
发表于 2008-05-09 11:32 |只看该作者
求求你们了

论坛徽章:
0
7 [报告]
发表于 2008-05-09 13:07 |只看该作者

  1. block out on bfe0 all
  2. pass out log on bfe0 proto tcp/udp all keep state
  3. pass out log on bfe0 proto icmp all keep state
复制代码

有了第一条,后边两条没用啊。
去掉第一条试试

论坛徽章:
0
8 [报告]
发表于 2008-05-10 08:42 |只看该作者
我去掉了block out on bfe0 all还是不行,但我发现一个问题,我们客户端上不了后,我到防火墙上去后ping域名时,也不行,只有ping下电信的网关就可以了。就是感觉没有流量出去后,就感觉出去的端口变为待机状态,要PING一下电信的网关才能将它激活。请高手指点一下。谢谢。求你们了。。。。。。

论坛徽章:
0
9 [报告]
发表于 2008-05-10 13:34 |只看该作者
有人吗,帮个忙吧。求你们了。。。。。。。。

论坛徽章:
0
10 [报告]
发表于 2008-05-10 16:43 |只看该作者
监控防火墙日志。看看客户端无法上网时,是那条规则起作用。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP