<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: check-state не работает в ipfw :(</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3847.html</link>
    <description>такая странность наблюдается, а точнее непонятность:&lt;br&gt;правила делятся на входящий и исходящий&lt;br&gt;исходящий tcp уходит наружу исключительно с keep-state&lt;br&gt;а входящий первым делом втыкается в check-state&lt;br&gt;никаких других check/keep-state и limit в правилах нет&lt;br&gt;есть tcp allow established во входящих, оно идёт после check-state&lt;br&gt;вопрос всплывает, когда команда ipfw show показывает действующие правила и кол-во их&lt;br&gt;срабатываний. так вот check-state сработало 0 раз везде, на всех серверах&lt;br&gt;&lt;br&gt;т.е. получается, что пакеты работают только по established, но задумка то была, чтобы при&lt;br&gt;уходе им присваивался некий идентификатор, который потом проверяется на входе через&lt;br&gt;check-state&lt;br&gt;а он не проверяется&lt;br&gt;&lt;br&gt;в чём тут кроется проблема, можете сказать?&lt;br&gt;</description>

<item>
    <title>check-state не работает в ipfw :( (newser)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3847.html#12</link>
    <pubDate>Mon, 30 Jun 2008 18:07:37 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;+ динамические правила &lt;br&gt;&amp;gt;насколько я смог разобраться, эти 2 вещи не совместимы никак &lt;br&gt;&amp;gt;только прописав статически оно работает так, как ожидается &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;есть такой вопрос - а насколько чреваты запреты на established пакеты, например &lt;br&gt;&amp;gt;для mail? &lt;br&gt;&amp;gt;если у меня MTA принимает из инета почту, в логах иногда проскакивает &lt;br&gt;&amp;gt;облом с моего 25 порта (established) &lt;br&gt;&amp;gt;пока что разрешил, хотя разрешение на просто отсылку пакетов с 25 в &lt;br&gt;&amp;gt;инет есть с setup keep-state &lt;br&gt;&lt;br&gt;Чреваты только тем, что при окончании срока действия динамического правила по каким-либо причинам (например, нет активности трафика), дальнейшие пакеты будут отбрасываться правилом, запрещающим established пакеты, что равнозначно разрыву соединения.&lt;br&gt;</description>
</item>

<item>
    <title>check-state не работает в ipfw :( (greenwar)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3847.html#11</link>
    <pubDate>Mon, 30 Jun 2008 06:29:57 GMT</pubDate>
    <description>вообщем, одна из главных непоняток &quot;почему не работает&quot; была связана с дивертом + динамические правила&lt;br&gt;насколько я смог разобраться, эти 2 вещи не совместимы никак&lt;br&gt;только прописав статически оно работает так, как ожидается&lt;br&gt;&lt;br&gt;есть такой вопрос - а насколько чреваты запреты на established пакеты, например для mail?&lt;br&gt;если у меня MTA принимает из инета почту, в логах иногда проскакивает облом с моего 25 порта (established)&lt;br&gt;пока что разрешил, хотя разрешение на просто отсылку пакетов с 25 в инет есть с setup keep-state&lt;br&gt;</description>
</item>

<item>
    <title>check-state не работает в ipfw :( (newser)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3847.html#10</link>
    <pubDate>Thu, 19 Jun 2008 07:35:26 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ну это вообщем-то вытекает из слова established, хотя и не приятно &lt;br&gt;&amp;gt;2 - не работает клиент-банк например. видимо он криво организован и зависит &lt;br&gt;&amp;gt;от established соединений явно, либо я криво сделан &lt;br&gt;&amp;gt;3 - логи начинают пухнуть от кучи непропущенных established соединений &lt;br&gt;&amp;gt;непонятно, почему эти чудные динамические правила просто не делают чего от них &lt;br&gt;&amp;gt;ожидают, а именно - пропускать пакеты по свежесозданным правилам. фактически мы &lt;br&gt;&amp;gt;имеем правило на 5 минут (которое обновляется каждый раз, когда им &lt;br&gt;&amp;gt;пользуются) - пропускать все пакеты из A в B и обратно. &lt;br&gt;&amp;gt;однако ж он почему то зависит ещё и от уже установленных &lt;br&gt;&amp;gt;соединений, причём сильно зависит и страдает &lt;br&gt;&lt;br&gt;Без Вашего набора правил (ipfw show) разговор беспредметный. Да и всё, что Вы только что написали, вполне очевидно, если хоть ненадолго включить голову. Приведите список правил, распишу Вам что и как, если сами понять не можете.&lt;br&gt;&lt;br&gt;Вкратце, добавлю вот что: набор правил можно сделать полностью динамическим, тогда est</description>
</item>

<item>
    <title>check-state не работает в ipfw :( (greenwar)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3847.html#9</link>
    <pubDate>Thu, 19 Jun 2008 06:56:39 GMT</pubDate>
    <description>Что именно Вам непонятно - остаётся загадкой. &lt;br&gt;&lt;br&gt;&lt;br&gt;ну например вот что: если он так волшебно организовывает динамические правила, почему остаются попытки отдельным совершенно образом пройти через established&lt;br&gt;если эти пакеты заблокировать (как в манах советуют упорно), то: 1 - при перечитывании правил рубятся все коннекты. включая ssh и все остальные. т.е. отдельные правила надо создавать с established для ssh, тогда не придётся снова коннектится&lt;br&gt;ну это вообщем-то вытекает из слова established, хотя и не приятно&lt;br&gt;2 - не работает клиент-банк например. видимо он криво организован и зависит от established соединений явно, либо я криво сделан&lt;br&gt;3 - логи начинают пухнуть от кучи непропущенных established соединений&lt;br&gt;непонятно, почему эти чудные динамические правила просто не делают чего от них ожидают, а именно - пропускать пакеты по свежесозданным правилам. фактически мы имеем правило на 5 минут (которое обновляется каждый раз, когда им пользуются) - пропускать все пакеты из A в B и обратно. однако ж он почему т</description>
</item>

<item>
    <title>check-state не работает в ipfw :( (newser)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3847.html#8</link>
    <pubDate>Wed, 18 Jun 2008 12:25:53 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;создавал целые файлы, громоздкие, невъебенно защищённые, однако же перелопаченные впоследствии и оптимизированные &lt;br&gt;&amp;gt;несколько раз &lt;br&gt;&amp;gt;в выходные на работе тусовался, в конце рабочего дня оставался до 9-10, &lt;br&gt;&amp;gt;потому что мне нужно было вкурить ipfw &lt;br&gt;&amp;gt;и я таки выкурил это ipfw основательно, так, что могу теперь вслепую &lt;br&gt;&amp;gt;создать свод правил фактически любой сложности и элегантные. с полным пониманием &lt;br&gt;&amp;gt;куда и чего пойдёт и не пойдёт, который будет выпускать своих &lt;br&gt;&amp;gt;куда надо, и не впускать чужих куда не надо. &lt;br&gt;&amp;gt;однако ж, ввиду моего немноголетнего отнюдь опыта и ограниченного кол-ва настроенных серверов, &lt;br&gt;&amp;gt;остаются ещё некоторые пробелы, которые я желаю закрыть. &lt;br&gt;&lt;br&gt;Итак, вкратце и на пальцах:&lt;br&gt;&lt;br&gt;ipfw использует два вида набора правил: статические и динамические. Статические являются постоянными и имеют вид (простейший случай):&lt;br&gt;&lt;br&gt;ipfw add 100 allow tcp from any to me 25&lt;br&gt;ipfw add 200 allow tcp from me 25 to any&lt;br&gt;&lt;br&gt;Эти два правила позволяют проходить трафику к нашему серверу по 25</description>
</item>

<item>
    <title>check-state не работает в ipfw :( (greenwar)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3847.html#7</link>
    <pubDate>Wed, 18 Jun 2008 11:40:13 GMT</pubDate>
    <description>да я это всё проходил уже&lt;br&gt;когда я начинал только работать с фрёй, первым делом я упёрся в файрволл&lt;br&gt;и, поскольку файрволл это начало всей сетевой системы, я ему посвятил солидный отрезок своего образования&lt;br&gt;недели 3 я сидел безвылазно и тестил правила, курил интернет, статьи, форумы и прочие маны. создавая свои куски и проверяя их работоспособность на живой офисной сетке.&lt;br&gt;создавал целые файлы, громоздкие, невъебенно защищённые, однако же перелопаченные впоследствии и оптимизированные несколько раз&lt;br&gt;в выходные на работе тусовался, в конце рабочего дня оставался до 9-10, потому что мне нужно было вкурить ipfw&lt;br&gt;и я таки выкурил это ipfw основательно, так, что могу теперь вслепую создать свод правил фактически любой сложности и элегантные. с полным пониманием куда и чего пойдёт и не пойдёт, который будет выпускать своих куда надо, и не впускать чужих куда не надо.&lt;br&gt;однако ж, ввиду моего немноголетнего отнюдь опыта и ограниченного кол-ва настроенных серверов, остаются ещё некоторые пробелы, которые я желаю закры</description>
</item>

<item>
    <title>check-state не работает в ipfw :( (newser)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3847.html#6</link>
    <pubDate>Wed, 18 Jun 2008 10:08:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Короче, man ipfw. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;ну оно показывает набор соединений в состоянии STATE.. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;а проходят ли они проверку через check-state всё-равно не ясно &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;check-state всё-равно 0 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;так что вопрос остаётся открытым - как это дело проверить? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Вы блондинко? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;нет, пытаюсь до конца понять, как оно работает &lt;br&gt;&lt;br&gt;Тогда внимательно читайте man ipfw - там исчерпывающая информация. Плюс возьмите лист бумаги и накидайте схему прохождения пакетов. Сопоставьте одно с другим и у Вас появится понимание. Вполне серьёзно.&lt;br&gt;</description>
</item>

<item>
    <title>check-state не работает в ipfw :( (greenwar)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3847.html#5</link>
    <pubDate>Wed, 18 Jun 2008 07:33:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;опция -d в ipfw. Там и счётчик увидите. :) &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Короче, man ipfw. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;ну оно показывает набор соединений в состоянии STATE.. &lt;br&gt;&amp;gt;&amp;gt;а проходят ли они проверку через check-state всё-равно не ясно &lt;br&gt;&amp;gt;&amp;gt;check-state всё-равно 0 &lt;br&gt;&amp;gt;&amp;gt;так что вопрос остаётся открытым - как это дело проверить? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вы блондинко? &lt;br&gt;&lt;br&gt;нет, пытаюсь до конца понять, как оно работает&lt;br&gt;</description>
</item>

<item>
    <title>check-state не работает в ipfw :( (newser)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3847.html#4</link>
    <pubDate>Tue, 17 Jun 2008 14:37:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Правило с check-state всегда будет содержать ноль. Для просмотра динамических правил существует &lt;br&gt;&amp;gt;&amp;gt;опция -d в ipfw. Там и счётчик увидите. :) &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Короче, man ipfw. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ну оно показывает набор соединений в состоянии STATE.. &lt;br&gt;&amp;gt;а проходят ли они проверку через check-state всё-равно не ясно &lt;br&gt;&amp;gt;check-state всё-равно 0 &lt;br&gt;&amp;gt;так что вопрос остаётся открытым - как это дело проверить? &lt;br&gt;&lt;br&gt;Вы блондинко?&lt;br&gt;</description>
</item>

</channel>
</rss>
