URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 73480
[ Назад ]

Исходное сообщение
"Мелочь про IPFW"

Отправлено ipfw_lamer , 13-Апр-07 08:41 
Подскажите если не трудно по поводу IPFW'шных модификаторов IN и OUT.
Не могу понят они указывают на вход/выход пакета в фаервал или на вход/выход в шлюз.

Содержание

Сообщения в этом обсуждении
"Мелочь про IPFW"
Отправлено butcher , 13-Апр-07 09:14 
>Подскажите если не трудно по поводу IPFW'шных модификаторов IN и OUT.
>Не могу понят они указывают на вход/выход пакета в фаервал или на
>вход/выход в шлюз.

Они указывают направление пакетов. Пакеты, которые получены на интерфейсе попадают под правило IN, пакеты которые должны быть отправлены с интерфейса - OUT.


"Мелочь про IPFW"
Отправлено ws , 13-Апр-07 11:28 
>Подскажите если не трудно по поводу IPFW'шных модификаторов IN и OUT.
>Не могу понят они указывают на вход/выход пакета в фаервал или на
>вход/выход в шлюз.

Пакеты рассматриваются относительно ядра, т.е. ОС на которой файервол работает...


"Мелочь про IPFW"
Отправлено top , 13-Апр-07 11:59 
>>Подскажите если не трудно по поводу IPFW'шных модификаторов IN и OUT.
>>Не могу понят они указывают на вход/выход пакета в фаервал или на
>>вход/выход в шлюз.
>
>Пакеты рассматриваются относительно ядра, т.е. ОС на которой файервол работает...

варианты:
blabla in via fxp\* - на входе на сетевую морду
blabla out = все исходящие

и так далее, комбинаций может быть уйма, например:
zzz# ipfw add 5 pass tcp from mail.ru to not me 80 via fxp\* in keep-state
00005 allow tcp from 194.67.57.26 to not me dst-port 80 via fxp* in keep-state

хотя сильно сумлеваюсь, что майлру полезет на моих серых клиентов:80 через мой серый адр ))