pf.conf: spécifier un expediteur dans le pass out .. from ? [OpenBSD] - réseaux et sécurité - Linux et OS Alternatifs
Marsh Posté le 18-03-2003 à 23:48:29
Les paquets partent mais ne peuvent pas revenir. Ajoute "keep state" :
pass out on $iext inet proto tcp from any to any port 80 keep state
pass in on $iext inet proto tcp from any to any port 80 keep state
Marsh Posté le 18-03-2003 à 23:53:11
Toutes tes regles du debut ne servent à rien.
dans block <bidule>, le <bidule> ca indique comment rejeter les paquets. Les rejeter d'une seule façon suffit, inutile de tout cumuler.
Remplace simplement toutes tes regles par ca :
block in log on $iext all
block out log on $iext all
pass in quick on $iloop all
pass out quick on $iloop all
pass out on $iext inet proto tcp from any to any port 80 keep state
(le pass in qui suit c'est pour que les mecs se connectent chez toi, sur ton port 80, c'est ce que tu veux ?)
Marsh Posté le 19-03-2003 à 00:07:35
ok merci.
Marsh Posté le 24-03-2003 à 16:23:25
ben en fait ça marche toujours pas !
je vois pas trop de koi ca peut venir.
help
Marsh Posté le 24-03-2003 à 19:22:21
le nat marche bien, c'est juste mon script pf qui foire. Je voudrais juste tout bloquer par défaut et ouvrir uniquement les ports que j'ai besoin
Marsh Posté le 24-03-2003 à 20:36:20
Tu n'as pas donné beaucoup de détails sur ton réseau.
Si tu as une machine derrière ton firewall (genre qui fait du NAT), il ne faut pas oublier d'autoriser tous les paquets en provenance du réseau interne.
Marsh Posté le 25-03-2003 à 14:55:51
Bon j'ai un peu avancé. maintenant ça marche. Ce qui m'intéresserait, ça serait de cibler un peu mieux la provenance
Code :
|
En fait, pour le "pop" (par ex), je voudrais que la machine 192.168.1.1 ait uniquement le droit de poper ses mails. lorsque je met any, ça marche mais si je remplace any par 192.168.1.1, ca marche plus.
Marsh Posté le 18-03-2003 à 19:04:58
-- EDIT --
Mon problème est expliqué dans mon dernier post (enfin juste avant le up). Tout en bas
-- ORIGINAL --
Donc j'ai juste foutu ca dans mon pf.conf
et ca marche pas, la machine ne peut pas aller sur le net (en rentrant uniquement les @ ip)
Note: soyez gentil, je viens juste de débuter
Message édité par Profil supprimé le 03-04-2003 à 14:45:33