Herakles
Profifragensteller
Moin!
Ich möchte gern einen einzelnen Rechner aus dem Internet aussperren. Dafür habe ich diese Einträge in der pf.conf gemacht:
Die genannte Datei für die blockedips sieht wie folgt aus:
Dennoch kann der Rechner weiterhin online gehen. Was macht ich falsch?
Sollten noch infos fehlen, versuche ich natürlich, diese fix nachzuliefern!
Grüße
Herakles
Ich möchte gern einen einzelnen Rechner aus dem Internet aussperren. Dafür habe ich diese Einträge in der pf.conf gemacht:
Code:
table <blockedips> persist file "/etc/pf.blocked.ip.conf"
(...)
block on $ExtDev
block out quick on $ExtDev from <blockedips> to any
# allow ICMP for ping(8)
pass in quick on $ExtDev inet proto icmp all icmp-type 8 code 0 keep state
# the latter one is priorized, if there are ToS-fileds in the packet, that identifies those as logins or such
pass out on $ExtDev inet proto tcp from ($ExtDev) to any flags S/SA modulate state queue(default_queue_out, tcp_ack_out)
pass out quick on $ExtDev inet proto { tcp udp } from ($ExtDev) to any port domain modulate state queue dns_out
pass out quick on $ExtDev inet proto { tcp udp } from ($ExtDev) to any port sh
modulate state queue default_queue_out
pass out quick on $ExtDev inet proto { tcp udp } from ($ExtDev) to any port imap modulate state queue email_out
pass out quick on $ExtDev inet proto tcp from ($ExtDev) to any port ftp-data modulate state queue bulk_data_out
pass out quick on $ExtDev inet proto { tcp udp icmp } from ($ExtDev) to any modulate state queue default_queue_out
# allow the local users to do everything regarding outbound connections
# quick: perform this rule immediately, therefore improve pf's performance
# module state: Initial Sequence Number is chosen at random
pass out quick on $ExtDev from ($ExtDev) to any modulate state queue default_queue_out
Die genannte Datei für die blockedips sieht wie folgt aus:
Code:
# cat /etc/pf.blocked.ip.conf
192.168.1.23
Dennoch kann der Rechner weiterhin online gehen. Was macht ich falsch?
Sollten noch infos fehlen, versuche ich natürlich, diese fix nachzuliefern!
Grüße
Herakles