URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 63509
[ Назад ]

Исходное сообщение
"Мониторинг пакетов, проходящих/непроходящих через ipfw"

Отправлено stan , 20-Янв-06 12:02 
Скажите пожалуйста, как мне можно мониторить работу фаирвола, его правил. Хотелось бы видеть что он запрещает и каким правилом.

Содержание

Сообщения в этом обсуждении
"Мониторинг пакетов, проходящих/непроходящих через ipfw"
Отправлено hromach , 20-Янв-06 12:08 
>Скажите пожалуйста, как мне можно мониторить работу фаирвола, его правил. Хотелось бы
>видеть что он запрещает и каким правилом.

для начала нужно узнать имя ОС


"Мониторинг пакетов, проходящих/непроходящих через ipfw"
Отправлено Skif , 20-Янв-06 12:12 
>>Скажите пожалуйста, как мне можно мониторить работу фаирвола, его правил. Хотелось бы
>>видеть что он запрещает и каким правилом.
>
>для начала нужно узнать имя ОС


ipfw  - подефолту FreeBSD :)
man ipfw
............
     log [logamount number]
             When a packet matches a rule with the log keyword, a message will
             be logged to syslogd(8) with a LOG_SECURITY facility.  The log-
             ging only occurs if the sysctl variable net.inet.ip.fw.verbose is
             set to 1 (which is the default when the kernel is compiled with
             IPFIREWALL_VERBOSE) and the number of packets logged so far for
             that particular rule does not exceed the logamount parameter.  If
             no logamount is specified, the limit is taken from the sysctl
             variable net.inet.ip.fw.verbose_limit.  In both cases, a value of
             0 removes the logging limit.

             Once the limit is reached, logging can be re-enabled by clearing
             the logging counter or the packet counter for that entry, see the
             resetlog command.

             Note: logging is done after all other packet matching conditions
             have been successfully verified, and before performing the final
             action (accept, deny, etc.) on the packet.

..............

Да и вообще сам man ipfw в целом. Где-то натыкалсчя на переведенный, но где - не вспомню.


"Мониторинг пакетов, проходящих/непроходящих через ipfw"
Отправлено stan , 20-Янв-06 13:02 
Хочу мониторить из за того, что не могу пинговать внешние хосты из локалки. прописал правила для пинга, да и вообще нет каких либо запрещающих правил. Вот и хочу выяснить в каком там месте затычка стоит

"Мониторинг пакетов, проходящих/непроходящих через ipfw"
Отправлено Skif , 20-Янв-06 14:39 
>Хочу мониторить из за того, что не могу пинговать внешние хосты из
>локалки. прописал правила для пинга, да и вообще нет каких либо
>запрещающих правил. Вот и хочу выяснить в каком там месте затычка
>стоит


ipfw sh
ipfw show
Смотришь. и понимаешь.


"Мониторинг пакетов, проходящих/непроходящих через ipfw"
Отправлено stan , 23-Янв-06 07:57 
>ipfw sh
>ipfw show
>Смотришь. и понимаешь.

Я конечно всё там понимаю, но как бы я обнаружил куда пропадают пинги, если бы перед
add divert natd all from any to any via rl0
стояло бы правило
add allow icmp from any to any

?


"Мониторинг пакетов, проходящих/непроходящих через ipfw"
Отправлено atckae , 23-Янв-06 08:30 
>>ipfw sh
>>ipfw show
>>Смотришь. и понимаешь.
>
>Я конечно всё там понимаю, но как бы я обнаружил куда пропадают
>пинги, если бы перед
>add divert natd all from any to any via rl0
>стояло бы правило
>add allow icmp from any to any
>
>?
Гражданин! Для отладки смотрите tcpdump какие и куда покеты ходют и с каких ипи адресов! До диверта на нат нельзя ставить вот такое add allow icmp from any to any пинги будут идти с серых адресов минуя нат и соответсвенно не возвращаться вам :)))
Удачи и  помните враг не дремлит!! :)

"Мониторинг пакетов, проходящих/непроходящих через ipfw"
Отправлено stan , 26-Янв-06 12:43 
>Гражданин! Для отладки смотрите tcpdump какие и куда покеты ходют и с
>каких ипи адресов! До диверта на нат нельзя ставить вот такое
>add allow icmp from any to any пинги будут идти с
>серых адресов минуя нат и соответсвенно не возвращаться вам :)))
>Удачи и  помните враг не дремлит!! :)


Спасибо, товарищ! Партия вас не забудет! :))