免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 5511 | 回复: 12
打印 上一主题 下一主题

[FreeBSD] FB下ipf -- ipfw 经验分享 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-10-24 15:32 |只看该作者 |倒序浏览
一、防火墙的选择。
FB下有三款在HANDBOOK中说明的防火墙(ipf、ipfw、pf)。其中前两个在FB下使用广泛,而PF在
OPBSD下使用较多。防火墙的选择可以根据个人喜好选择,如果场合复杂推荐将ipf和ipfw同时起用
,优势互补。
二、ipf和ipfw的how-to。
原则是:多看HOW-TO,多多实践。相信FB下的两款防火墙一定能够胜任你手里大大部分工作。
http://www.kgb.ro/Ipfw-HOWTO (ipfw的)
http://www.obfuscation.org/ipf/ipf-howto.txt (ipf的)
三、一些小经验
1、FB做WEB服务器可以要保持keepstat。同时可以使用ipfw limit 参数实现控制单ip并发(感谢
cu朋友,原贴:http://bbs.chinaunix.net/viewthr ... &extra=page%3D1)。
2、FB做ftp服务器如果没有采用pasv模式记得开起20(为data数据端口)。
3、ipfw和ipf都可以动态加载,方法为(kldload ipfw/ipf)。注意默认为deny all 所以加载同
时添加一条允许规则,否则远端容易将自己断开。
4、用ipf+ipnat很好实现透明代理,也很适合做必要的控制。
5、用ipfw+dummynet可以很好实现流量控制。
6、复杂情况可以同时起用ipf和ipfw,但是同时只能一个内核一个动态加载。
四、小结
希望能够给刚接触FB下firewall的朋友一些帮助。

论坛徽章:
0
2 [报告]
发表于 2006-10-24 15:52 |只看该作者
不错,补充几点:
1,是否使用keep-state看具体情况,如果是重负载服务器可能要考虑keep-state的查表效率问题。limit同理,因为limit是基于state之上的限制。
2,如果是ftp被动模式还要考虑随机高端口问题,不管主动还是被动,20建议都开放,因为还牵扯一个FXP。
3,FB4以及以前的版本无法kld运行。另外kld方式加载无法使用流控。
6,不一定,试演过2者同时kld,没问题,同时编入内核倒是没有搞过。

论坛徽章:
0
3 [报告]
发表于 2006-10-24 20:24 |只看该作者
呵呵 好 希望 bsder 们都来补充。。。

论坛徽章:
0
4 [报告]
发表于 2006-10-24 21:38 |只看该作者
不错,正在想这个问题到底用什么防火墙好呢,谢谢LZ

论坛徽章:
0
5 [报告]
发表于 2006-10-24 21:42 |只看该作者
ipfw+ipa 可以实现流量定量控制!  ^_^
2004xxx 该用户已被删除
6 [报告]
发表于 2006-10-24 23:12 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
0
7 [报告]
发表于 2006-10-25 11:05 |只看该作者
呵呵 FB6.1没有试过 有学习了~~

论坛徽章:
0
8 [报告]
发表于 2006-10-25 22:13 |只看该作者
同时编译进内核?用2防火墙?

论坛徽章:
0
9 [报告]
发表于 2006-10-26 12:07 |只看该作者
原帖由 2004xxx 于 2006-10-24 23:12 发表
在FreeBSD release6.1下试过将ipfw,ipf同时编译进内核,使用木有问题。

同。昨天实验过。

按道理大家都用pfil框架,没道理不行。

论坛徽章:
0
10 [报告]
发表于 2006-10-26 13:20 |只看该作者
在FB下用pf效果也不错呀
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP