Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Некоректно работают правила firewall

    Scheduled Pinned Locked Moved Russian
    48 Posts 6 Posters 12.1k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • G
      gmn
      last edited by

      @muxas:

      Можете еще показать правило NAT?

      Это тестовая сеть и хост - там одно правило :)

      nat.JPG
      nat.JPG_thumb

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        На WAN отключено блокирование "серых" сетей ?

        1 Reply Last reply Reply Quote 0
        • G
          gmn
          last edited by

          @werter:

          На WAN отключено блокирование "серых" сетей ?

          Да. Это тестовый хост. И за WAN у него тоже серые сети.

          1 Reply Last reply Reply Quote 0
          • M
            muxas
            last edited by

            Что то совсем не пойму, как настроить nat. Вот скрин. Может тут проблемы? Команда tcpdump port 8021 молчит. То есть если я правильно понял, обращений на порт 8021 localhost нет. tcpdump запущен на консоли pf.

            nat.JPG
            nat.JPG_thumb

            1 Reply Last reply Reply Quote 0
            • M
              muxas
              last edited by

              Вот такой ответ на tcpdump port 20

              Прощу прощения за такой вид, не знаю почему все зачеркнутое.

              tcpdump port 20
              tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
              listening on re0, link-type EN10MB (Ethernet), capture size 65535 bytes
              16:24:54.822835 IP mail1.yktpost.ru.ftp-data > 10.0.0.2.64675: Flags , seq 3056733364, win 65535, options [mss 1380,nop,wscale 3,sackOK,TS val 1489447615 ecr 0], length 0
              16:24:57.795992 IP mail1.yktpost.ru.ftp-data > 10.0.0.2.64675: Flags , seq 3056733364, win 65535, options [mss 1380,nop,wscale 3,sackOK,TS val 1489450615 ecr 0], length 0
              16:25:00.988967 IP mail1.yktpost.ru.ftp-data > 10.0.0.2.64675: Flags , seq 3056733364, win 65535, options [mss 1380,nop,wscale 3,sackOK,TS val 1489453815 ecr 0], length 0
              16:25:04.140057 IP mail1.yktpost.ru.ftp-data > 10.0.0.2.64675: Flags , seq 3056733364, win 65535, options [mss 1380,sackOK,eol], length 0
              16:25:07.312012 IP mail1.yktpost.ru.ftp-data > 10.0.0.2.64675: Flags , seq 3056733364, win 65535, options [mss 1380,sackOK,eol], length 0
              16:25:10.484117 IP mail1.yktpost.ru.ftp-data > 10.0.0.2.64675: Flags , seq 3056733364, win 65535, options [mss 1380,sackOK,eol], length 0
              16:25:16.630504 IP mail1.yktpost.ru.ftp-data > 10.0.0.2.64675: Flags , seq 1580116726, win 65535, options [mss 1380,sackOK,eol], length 0
              16:25:28.859804 IP mail1.yktpost.ru.ftp-data > 10.0.0.2.64675: Flags , seq 1580116726, win 65535, options [mss 1380,sackOK,eol], length 0
              16:25:52.716074 IP mail1.yktpost.ru.ftp-data > 10.0.0.2.64675: Flags , seq 2716503822, win 65535, options [mss 1380,sackOK,eol], length 0

              1 Reply Last reply Reply Quote 0
              • G
                gmn
                last edited by

                Вам NAT нужен на обоих интерфейсах?
                Думаю, в них проблема.
                Оставьте только на WAN-е.

                1 Reply Last reply Reply Quote 0
                • M
                  muxas
                  last edited by

                  Если ставлю автоматическое создание правил NAT, то прописываются оба интерфейса. Сейчас выставил ручками, оставил только WAN. Без изменений.

                  1 Reply Last reply Reply Quote 0
                  • G
                    gmn
                    last edited by

                    А в логах что? (firewall-а того же)

                    1 Reply Last reply Reply Quote 0
                    • M
                      muxas
                      last edited by

                      в логах пусто, хотя в правиле разрешающее доступ из LAN к Localhost:8021 галка логировать стоит

                      1 Reply Last reply Reply Quote 0
                      • G
                        gmn
                        last edited by

                        Судя по "IP mail1.yktpost.ru.ftp-data > 10.0.0.2.64675" запросы на ftp-сервер попали.
                        И отправляются ответы. В случае активного фтп они идут с 20 порта на высокий порт источника запроса.
                        В вашем случае это должен быть WAN IP - а оно так и есть, если я правильно понял условие.
                        Дальше ответ должен пройти обратно через NAT и через ftp proxy.
                        Вот или в правилах НАТ-а напутано что-то (не тот интерфейс, не те сети), или ftp proxy не работает.
                        Пропишите одно правило НАТ вручную, чтобы исключить ошибку.
                        С какой сети в какой внешний IP натить и на каком интерфейсе.

                        1 Reply Last reply Reply Quote 0
                        • M
                          muxas
                          last edited by

                          Огромное спасибо за помощь, прописал правило все заработало. Скажите как его подправить что бы было более безопаснее?

                          nat_ftp.JPG
                          nat_ftp.JPG_thumb

                          1 Reply Last reply Reply Quote 0
                          • G
                            gmn
                            last edited by

                            Только правило NAT делается немного по другому.
                            В pf.conf на FreeBSD это выглядит так:

                            nat on $ext_if from $my_lan to any -> $ext_if:0 port 1024:65535
                            
                            

                            Что касается секюрности.
                            Это вопрос обширный …
                            Что именно интересует?

                            nat.JPG
                            nat.JPG_thumb

                            1 Reply Last reply Reply Quote 0
                            • M
                              muxas
                              last edited by

                              Сейчас сделал вот так. В алиасе прописал адрес ftp. Интересует это корректно?

                              nat_new.JPG
                              nat_new.JPG_thumb

                              1 Reply Last reply Reply Quote 0
                              • werterW
                                werter
                                last edited by

                                @muxas:

                                Сейчас сделал вот так. В алиасе прописал адрес ftp. Интересует это корректно?

                                И оно работает?
                                Пример выше же дан.

                                1 Reply Last reply Reply Quote 0
                                • M
                                  muxas
                                  last edited by

                                  Понятно что я ни его не понимаю в nat, не знаю как но правило работало.  :) Сегодня перестало, вернул назад как на скрине. все заработало. Пошел читать по nat.

                                  nat_ftp.JPG
                                  nat_ftp.JPG_thumb

                                  1 Reply Last reply Reply Quote 0
                                  • werterW
                                    werter
                                    last edited by

                                    muxas

                                    http://linkmeup.ru/tag/сети%20для%20самых%20маленьких/

                                    С 0-й части и начинайте. Сам пользую.

                                    1 Reply Last reply Reply Quote 0
                                    • M
                                      muxas
                                      last edited by

                                      Спасибо, уже начал изучать

                                      1 Reply Last reply Reply Quote 0
                                      • K
                                        Kagalar
                                        last edited by

                                        Рекомендую ознакомиться с лучшими фаерволами здесь Представлено подробное описание, плючы и минусы

                                        1 Reply Last reply Reply Quote 0
                                        • K
                                          kasiopeja
                                          last edited by

                                          На работе пользуемся kerio-winroute- удобный. Также можете попробоватьэтот. Есть полезная статья, долго описывать. здесь представлены основные проблемы в настройке фаерволла.

                                          1 Reply Last reply Reply Quote 0
                                          • First post
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.