免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1818 | 回复: 9
打印 上一主题 下一主题

[FreeBSD] 看了精华帖子,但是FreeBSD+IPFILTER 还是没有弄明白! [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2005-11-07 10:39 |只看该作者 |倒序浏览
本人用的是BSD5.4系统,我看了剑心通明兄弟的FreeBSD+IPFILTER实现整网
的文章,首先我编译内核.改动如下:
options IPFILTER
options IPFILTER_LOG
options IPFILTER_DEFAULT_BLOCK
options IPFIREWALL
options IPFIREWALL_DEFAULT_TO_ACCEPT
options DUMMYNET
编译核心后成功从新启动,由于"options IPFILTER_DEFAULT_BLOCK"默认拒绝了所有的收发包,我现在要允许我的内部可以SSH,而且允许这个BSD可以上网络.
/etc/rc.conf里面的设置:
ipfilter_enable="YES"
ipfilter_program="/sbin/ipf"
ipfilter_rules="/etc/ipf.conf"
ipfilter_flags=""
ipnat_enable="YES"
ipnat_program="/sbin/ipnat -CF -f"
ipnat_rules="/etc/ipnat.conf"
ipmon_enable="YES"
ipmon_flags="-D /var/log/ipf.log"

/etc/ipf.conf内容:
block in quick all with ipopts
block in quick all with frag
block in quick all with short

pass in quick on lo0 all
pass out quick on lo0 all

# Inside Interface
pass out quick on rl0 all head 1
pass out quick on rl0 proto tcp from any to any keep state group 1
pass out quick on rl0 proto udp from any to any keep state group 1
pass out quick on rl0 proto icmp from any to any keep state group 1
block out quick on rl0 all group 1

# Allow in all TCP, UDP, and ICMP traffic & keep state
pass in quick on em1 all head 2
pass in quick on em1 proto tcp from 192.168.201.0/24 to any port = 22 flags S keep state group 2
block in quick on em1 proto tcp from any to any port = 22 flags S keep state group 2
pass in quick on rl0 proto tcp from any to any keep state group 2
pass in quick on rl0 proto udp from any to any keep state group 2
pass in quick on rl0 proto icmp from any to any keep state group 2
block in quick on rl0 all group 2

从新启动!
我的BSD还是上不了INTERNET呀,而且内部网络PING不通BSD机器,在BSD机器PING内部机器也不通讯
ping www.163.com 或者ping 192.168.201.1
提示:
ping : sendto: No route to host

论坛徽章:
2
丑牛
日期:2013-09-29 09:47:222015七夕节徽章
日期:2015-08-21 11:06:17
2 [报告]
发表于 2005-11-07 10:43 |只看该作者
外网网卡哪?

论坛徽章:
2
丑牛
日期:2013-09-29 09:47:222015七夕节徽章
日期:2015-08-21 11:06:17
3 [报告]
发表于 2005-11-07 10:44 |只看该作者
options IPFIREWALL
options IPFIREWALL_DEFAULT_TO_ACCEPT
options DUMMYNET
你到底用ipfilter还是ipfw?

论坛徽章:
2
丑牛
日期:2013-09-29 09:47:222015七夕节徽章
日期:2015-08-21 11:06:17
4 [报告]
发表于 2005-11-07 10:46 |只看该作者
如果要ipf和ipfw同时使用,切记要将ipf编译到内核里面,然后再kld ipfw。如果将两者都编译进内核会导致系统启动的时候卡在一个检测网络接口的地方。
http://bbs.chinaunix.net/viewthr ... &extra=page%3D1

论坛徽章:
0
5 [报告]
发表于 2005-11-07 10:49 |只看该作者
那,我在编译一次内核,把IPFW的去掉!

论坛徽章:
0
6 [报告]
发表于 2005-11-07 11:06 |只看该作者
内核我已经从新编译了,去掉了ptions IPFIREWALL
options IPFIREWALL_DEFAULT_TO_ACCEPT
options DUMMYNET
但是还是和以前问题一样

论坛徽章:
1
技术图书徽章
日期:2013-12-05 23:25:45
7 [报告]
发表于 2005-11-07 11:09 |只看该作者

论坛徽章:
0
8 [报告]
发表于 2005-11-07 11:15 |只看该作者
/etc/ipnat.conf的问题吧!

论坛徽章:
2
丑牛
日期:2013-09-29 09:47:222015七夕节徽章
日期:2015-08-21 11:06:17
9 [报告]
发表于 2005-11-07 11:31 |只看该作者
首先你得确定你的内外网网卡到底是哪个?ip设置等是否正确?没有用防火墙之前是否都可以正常使用?

论坛徽章:
2
丑牛
日期:2013-09-29 09:47:222015七夕节徽章
日期:2015-08-21 11:06:17
10 [报告]
发表于 2005-11-07 11:32 |只看该作者
看你的规则,上不去网很正常啊,em1?怎么会是em1哪?根本就没有pass out on em1的规则,当然不行了,内核里面默认的是block了
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP