<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Закрыть порты 80, 3128 для работы 8080(dansguardian)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91740.html</link>
    <description>Есть 3proxy и dansguardian, все работает! Осталось запретить клиентам все кроме 8080 порта, на котором работает dansguardian.&lt;br&gt;Сейчас клиенты могут выходить в сеть без фильтрации через роутер freebsd (надо запретить 80 порт)&lt;br&gt;и через порт 3proxy 3128 также в обход фильтра.&lt;br&gt;&lt;br&gt;В консоли ввел:&lt;br&gt;&lt;br&gt; ipfw add deny tcp from any to any 80 in via 192.168.100.1&lt;br&gt;&lt;br&gt;Вот таблица ipfw:&lt;br&gt;&lt;br&gt;localhost# ipfw list&lt;br&gt;00100 allow ip from any to any via lo0&lt;br&gt;00200 deny ip from any to 127.0.0.0/8&lt;br&gt;00300 deny ip from 127.0.0.0/8 to any&lt;br&gt;00400 deny ip from any to ::1&lt;br&gt;00500 deny ip from ::1 to any&lt;br&gt;00600 allow ipv6-icmp from :: to ff02::/16&lt;br&gt;00700 allow ipv6-icmp from fe80::/10 to fe80::/10&lt;br&gt;00800 allow ipv6-icmp from fe80::/10 to ff02::/16&lt;br&gt;00900 allow ipv6-icmp from any to any ip6 icmp6types 1&lt;br&gt;01000 allow ipv6-icmp from any to any ip6 icmp6types 2,135,136&lt;br&gt;65000 allow ip from any to any&lt;br&gt;65100 deny tcp from any to any dst-port 80 in via 192.168.100.1&lt;br&gt;65200 deny tcp from any to any dst-port 80 in via 192.168.100.1&lt;br&gt;65300 deny tcp </description>

<item>
    <title>Закрыть порты 80, 3128 для работы 8080(dansguardian) (httpal)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91740.html#2</link>
    <pubDate>Thu, 23 Jun 2011 22:42:00 GMT</pubDate>
    <description>Нужно оставить доступ для: &lt;br&gt;ssh (20) &lt;br&gt;webmin(10000)&lt;br&gt;dansguardian (8080)&lt;br&gt;почта для клиентов сети 192.168.100.0&lt;br&gt;</description>
</item>

<item>
    <title>Закрыть порты 80, 3128 для работы 8080(dansguardian) (Нубос)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91740.html#1</link>
    <pubDate>Fri, 10 Jun 2011 07:01:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 65000 allow ip from any to any &lt;br&gt;&amp;gt; 65100 deny tcp from any to any dst-port 80 in via 192.168.100.1 &lt;br&gt;&amp;gt; 65200 deny tcp from any to any dst-port 80 in via 192.168.100.1 &lt;br&gt;&amp;gt; 65300 deny tcp from any to any dst-port 80 in via 192.168.100.1 &lt;br&gt;&amp;gt; 65400 deny tcp from any to any dst-port 80 in via 192.168.100.1 &lt;br&gt;&amp;gt; 65500 deny tcp from any to any dst-port 80 in via 192.168.100.1 &lt;br&gt;&amp;gt; 65500 deny tcp from any to any dst-port 80 in via 192.168.1.2 &lt;br&gt; &amp;gt; 65535 deny ip from any to any &lt;br&gt;&amp;gt; Помогите настроить, пожалуйста.&lt;br&gt;&amp;gt; Заранее благодарен.&lt;br&gt;&lt;br&gt;Привет! Я не не знаком с ipfw, но по аналогии с цисковскими acl могу предположить, что тебе нужно сначала удалить 65000 условие - там ты разрешаешь ВЕСЬ IP трафик. ACL выполняется сверху вниз, поэтому до 65100 ты не дойдешь. Далее ты хочешь разрешить что именно? Трафик с dst port должен идти на 192.168.100.1 и 192.168.1.2? Весь остальной должен дропаться? так? тогда тебе нужно удалить ipfw delete 65000. и создать такое же но 65600 например.  может проще разреш</description>
</item>

</channel>
</rss>
