Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Проброс портов, pfBlockerNG, GeoIP

    Scheduled Pinned Locked Moved Russian
    13 Posts 2 Posters 1.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • U Offline
      Uranus
      last edited by

      Хмм…, хорошо, попробую сегодня глянуть, просто у меня уже был pfBlockerNG, он вроде тоже и обновлять CIDR стран позволяет (свои предоставляет), про ваш сайт я не знал, потому и решил не мучаться и работать с тем что есть.

      UPD

      Неа, с alias через url с вашего сайта тоже самое, этот IP не может зайти, то есть ничего не изменилось.
      Вот скрин FW для основного канала, резервные настроены аналогично:
      Там как alias ещё указан старый список, но с новым скрин не измениться.

      FWTS.png
      FWTS.png_thumb

      1 Reply Last reply Reply Quote 0
      • werterW Offline
        werter
        last edited by

        Добрый.
        Мил человек, а чего Dst в правиле Any ? По всем правилам там должен быть WAN addr.

        Cкрин правил fw на WAN, пож-та. Всех. А не тот кусочек, что вы показали, т.к. даже в нем есть ошибка.

        1 Reply Last reply Reply Quote 0
        • U Offline
          Uranus
          last edited by

          @werter:

          Добрый.
          Мил человек, а чего Dst в правиле Any ? По всем правилам там должен быть WAN addr.

          Cкрин правил fw на WAN, пож-та. Всех. А не тот кусочек, что вы показали, т.к. даже в нем есть ошибка.

          Мил человек…, даже если это и ошибка..., но это правило работает уже более 2 лет, конечно я могу поправить (и скорее всего поправлю).
          Вот вам общая закладка Port Forwading.
          Если я чего то не до понял и не то показал, уточняйте.

          FWALL.png
          FWALL.png_thumb

          1 Reply Last reply Reply Quote 0
          • werterW Offline
            werter
            last edited by

            Cкрин правил fw на WAN-ах. Третий и последний раз. Что ж так туго-то  :'(

            1 Reply Last reply Reply Quote 0
            • U Offline
              Uranus
              last edited by

              @werter:

              Cкрин правил fw на WAN-ах. Третий и последний раз. Что ж так туго-то  :'(

              Звиняй, туплю что-то  :)
              Вам общий скрин Firewall-Rules-Wan или конкретно на проброшеные правила ?

              1 Reply Last reply Reply Quote 0
              • werterW Offline
                werter
                last edited by

                общий скрин Firewall-Rules-Wan

                1 Reply Last reply Reply Quote 0
                • U Offline
                  Uranus
                  last edited by

                  Вот

                  FWWAN1.png
                  FWWAN1.png_thumb

                  1 Reply Last reply Reply Quote 0
                  • werterW Offline
                    werter
                    last edited by

                    Желтым - правила откл, выделенное красным - объясните для чего ? А впрочем не объясняйте - откл. и его.
                    И еще. Есть ли правила во Флоатинг рулез? Если есть - скрин.
                    У вас же 2 ВАНА ? На 2-ом - такая же "красота"? Исправляйте и на нем.

                    После всех правок - Reset states. Обязательно.

                    ![2018-03-02 17_15_38.png](/public/imported_attachments/1/2018-03-02 17_15_38.png)
                    ![2018-03-02 17_15_38.png_thumb](/public/imported_attachments/1/2018-03-02 17_15_38.png_thumb)

                    1 Reply Last reply Reply Quote 0
                    • U Offline
                      Uranus
                      last edited by

                      Да…, жёлтые это избыточные правила, я их включаю порой при DDOS атаках, так они обычно отключены, выделенное тоже, там в Адвансах ограничение на кол-во соединений по TCP, на предмет если будут DDOS-ить на какой то порт который я забыл закрыть, страховка на всякий случай.
                      Да на втором канале такая же фиговина, но там эти правила выключены.

                      Вот правила Float:

                      Float1.png
                      Float1.png_thumb
                      Float2.png
                      Float2.png_thumb

                      1 Reply Last reply Reply Quote 0
                      • werterW Offline
                        werter
                        last edited by

                        Все правила во флоатинг, созданные руками - откл. У вас там - каша. Сперва с обычными разберитесь, а вас уже во флоатинг понесло. У них и специфика работы - особенная.
                        Не создавайте там ничего руками.

                        Да…, жёлтые это избыточные правила, я их включаю порой при DDOS атаках, так они обычно отключены, выделенное тоже

                        страховка на всякий случай.

                        И вот без этого тоже. Для пф правила - это явный и четкий посыл к действиям. Ему вы "страховка, всякий случай, потом откл\вкл и т.д." не объясните.
                        Создавайте и вкл. только правила, к-ые действительно необходимы в данный момент.

                        Таким образом, у вас останутся правила, созданные пфблокер-ом + правила портфорвардинга. Проверяете это. Перезагружаете пфсенсе. Ждете атаки.

                        1 Reply Last reply Reply Quote 0
                        • U Offline
                          Uranus
                          last edited by

                          @werter:

                          Все правила во флоатинг, созданные руками - откл. У вас там - каша. Сперва с обычными разберитесь, а вас уже во флоатинг понесло. У них и специфика работы - особенная.
                          Не создавайте там ничего руками.

                          Да…, жёлтые это избыточные правила, я их включаю порой при DDOS атаках, так они обычно отключены, выделенное тоже

                          страховка на всякий случай.

                          И вот без этого тоже. Для пф правила - это явный и четкий посыл к действиям. Ему вы "страховка, всякий случай, потом откл\вкл и т.д." не объясните.
                          Создавайте и вкл. только правила, к-ые действительно необходимы в данный момент.

                          Таким образом, у вас останутся правила, созданные пфблокер-ом + правила портфорвардинга. Проверяете это. Перезагружаете пфсенсе. Ждете атаки.

                          Уважаемый, там просто избыточные правила, я знаю что по сути PF и так заблокирует весь трафик идущий на не открытый порт, уж поверьте, в 90 случаях из 100 там блокируется или фильтруется трафик идущий на некоторые периодически открываемые порты,  так что всё нормально, и вообще если вы не забыли то эта темы не об атаках на TS, а об том что не пропускаются некоторые IP хотя они есть в разрешённых.

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.