dariusii

Silver Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору coder666 Цитата: any - Интерфейс Internet - Разрешить - Сервис RDP (3389 порт) для сервиса порт можно назначить любой | Это будет, как пускать в инет, через интернет интерфейс, наружу, любые пакеты, откуда бы они не прищли. ну, по словам Starshark2007 это именно так. Да и в реале получим следующее: DROP "Default traffic rule" packet from Подключение по локальной сети, proto:TCP, len:64, ip/port:86.19.204.182:56200 -> 103.0.32.101:3389, flags: SYN , seq:2476218697 ack:0, win:65535, tcplen:0 Я уже говорил про это, несколькими постами. Поэтому-то и был простой вопрос. Епеова логика работы программы. Я такой логики не видел ни в одной стенке. От iptables до pf. Короче. Кто знает pf, поймет, какова стоит задача. Код: cat /etc/pf.conf ext_if="tun0" vpn_if = "ng0" ext_local="rl0" int_if="{ nfe0, ral0, wlan0 }" icmp_types="{ echoreq, unreach}" trusted_lan="{ 192.168.1.0/24, 192.168.2.0/24 }" untrusted_lan="10.0.0.0/8" localnet="127.0.0.0/8" tcp_services="{ ssh }" set block-policy return set skip on lo0 set skip on $int_if scrub in all nat on $ext_if from $trusted_lan to any -> ($ext_if) nat on $ext_local from $trusted_lan to any -> ($ext_local) antispoof quick for ($ext_if) antispoof quick for ($ext_local) block all table <sshguard> persist block in quick proto tcp from <sshguard> to any label "ssh bruteforce" pass out on $ext_if from ($ext_if) to any pass out on $ext_if from $trusted_lan to any pass out on $ext_local from ($ext_local) to any pass out on $ext_local from $trusted_lan to any pass log inet proto icmp all icmp-type $icmp_types pass in on $vpn_if proto tcp from any to ($vpn_if) port $tcp_services flags S/SA | правила примерные. особо не рисовал долго. вместо ssh и pf, берем rdp и kerio можно без наттинга. идея - пустить пакетусы на порт 3389 vpn клиента онли. пустить на порт 3389 пакеты, но только на опр. интерфейс. идея coder666 в пролете. kerio прибьет такие хождения, ибо решит, что нужно разрешить на выход!, а не на вход этого порта, на той карточке, такие хождения. вот, если ему вместо внешнего фейса поставить вирт фейс "firewall", тогда да. но нужно понять, как выстраивать этот самый пресет "firewall". вот, я этой замечательной чудо-логики понять не могу. юзаю керио, ибо под виндой больше толком ничего и нет))))) компьютер одного из клиентов. | Всего записей: 2502 | Зарегистр. 08-11-2003 | Отправлено: 16:50 01-10-2012 | Исправлено: dariusii, 17:03 01-10-2012 |
|