Konfuzius
human being
Moin,
ich habe gerade das Gefühl an ipfilter verzweifeln zu müssen.
Firewalltechnisch hänge ich irgendwie noch immer bei Linux und
iptables..
Folgende Konfiguration:
Firewall ipfilter
Kernel Options (4.9)
# Firewall Support
options IPFILTER
options IPFILTER_LOG
options IPFILTER_DEFAULT_BLOCK
internes Netz -> xl0 -> vr0 -> Router
In einem Moment von Unwissen und Umnachtung habe ich auf der Kiste
aber auch den natd aktiviert der auf der vr0 rum mapped:
map vr0 192.168.1.0/24 -> 0.0.0.0/32
Durch das default_block muss/will ich nun jeden Port definieren, um die
einzelnen Services frei zu schalten.
Demnach, so meine Annahme, müsste ein:
pass in quick on xl0 proto tcp from 192.168.1.0/24 to any port = 80 keep state
doch folglich meinen Usern das Surfen erlauben, oder sehe ich das falsch?
Weiter habe ich irgendwo gelesen, dass das Paket auf dem Weg von
Innen nach Aussen per folgendem Schema wandert:
pass in xl0 -> pass out vr0
Müsste ich also noch eine entsprechende Gegenregel auf vr0 definieren a la:
pass out quick on vr0 proto tcp from 192.168.1.0/24 to any port = 80 keep state
HILFEEEEE
Konfuzius
ich habe gerade das Gefühl an ipfilter verzweifeln zu müssen.
Firewalltechnisch hänge ich irgendwie noch immer bei Linux und
iptables..
Folgende Konfiguration:
Firewall ipfilter
Kernel Options (4.9)
# Firewall Support
options IPFILTER
options IPFILTER_LOG
options IPFILTER_DEFAULT_BLOCK
internes Netz -> xl0 -> vr0 -> Router
In einem Moment von Unwissen und Umnachtung habe ich auf der Kiste
aber auch den natd aktiviert der auf der vr0 rum mapped:
map vr0 192.168.1.0/24 -> 0.0.0.0/32
Durch das default_block muss/will ich nun jeden Port definieren, um die
einzelnen Services frei zu schalten.
Demnach, so meine Annahme, müsste ein:
pass in quick on xl0 proto tcp from 192.168.1.0/24 to any port = 80 keep state
doch folglich meinen Usern das Surfen erlauben, oder sehe ich das falsch?
Weiter habe ich irgendwo gelesen, dass das Paket auf dem Weg von
Innen nach Aussen per folgendem Schema wandert:
pass in xl0 -> pass out vr0
Müsste ich also noch eine entsprechende Gegenregel auf vr0 definieren a la:
pass out quick on vr0 proto tcp from 192.168.1.0/24 to any port = 80 keep state
HILFEEEEE
Konfuzius