Toon posts:

[FreeBSD] stateful firewall probs IPFW

Pagina: 1
Acties:

Verwijderd

Topicstarter
Net m'n server opnieuw geinstalleerd met FreeBSD5.1.

Nou heb ik net m'n firewall-rules geschreven en alles lijkt te werken, maar de verbinding met een aantal zaken valt telkens uit:

IRC
MSN
CDC (teamwarfare.com anti-cheat programma)

Zaken als game spelen, www browsen, etc gaat allemaal prima. Heeft iemand suggesties waar't aan kan liggen?

De regeltjes welke van belang zijn: (ik heb de spoofing-regels enzo eruitgelaten)
code:
1
Niet meer belangrijk


3 losse vraagjes nog (maar niet belangrijk)
1) Die frags doorlaten snap ik niet helemaal. Als iemand dat nog kan uitleggen?
2) firewall zo secure genoeg?

Maar belangrijkste: weet iemand een oplossing voor het wegvallen van de verbinding? Of wat ik fout doe ofzo..

[ Voor 40% gewijzigd door Verwijderd op 24-08-2003 12:14 ]


  • hbokh
  • Registratie: Februari 2002
  • Laatst online: 22-02 10:01

hbokh

Unox: the worst OS!

Eh... heb je al die al die keep-state-regeltjes ECHT nodig? Ik niet.

This is my sick nature.


Verwijderd

Topicstarter
Das wel de veiligste manier voor zover ik weet.

Verwijderd

Topicstarter
Any suggestions?
Misschien een heldere non-stateful versie dan?

Verwijderd

Topicstarter
Never mind. Probleem opgelost

  • hbokh
  • Registratie: Februari 2002
  • Laatst online: 22-02 10:01

hbokh

Unox: the worst OS!

Hoe dan? Ik ben wel benieuwd.

This is my sick nature.


Verwijderd

Topicstarter
ik had in de rules "setup keep-state" staan. Logica hierachter was, ik wil alleen de verbinding kunnen laten opstarten en hierna gewoon mbv de dynamic rules die automatisch worden gemaakt de verbinding laten toestaan.
Zonder "setup" werkt het wel. Ik kan niet uitleggen waarom, maar het is wel enigszins te begrijpen. Ik wou blijkbaar iets te secure werken ofzo..
(had trouwens ook lopen proberen met allerlei sysctl-settings maar dat hielp niet)

Verwijderd

Ik had begrepen dat ipfw niet goed om kon gaan met stateful filteren, een jaar geleden deed 'ie het bij mij tenminste niet, op een gegeven moment stopte hij gewoon omdat er wat tables vol waren of zo.

Je weet dat je nu in principe het 'keep-state' ook uit de rules weg kunt halen, aangezien hij nu voor alle packets die nog niet voorkomen in de state-table toch wel een rule aanmaakt en het dus niet uitmaakt of een connectie een state heeft of niet? :)

Overigens lukt dat, wat jij probeert, wel goed in ipf.

Verwijderd

Topicstarter
hmmm nee de keep-state is nodig voor inkomende verbindingen. Op deze manier is alles gesloten behalve verbindingen die van binnen uit geinitieerd zijn. Dus de keep-state is volgens mij wel nodig.
Wat betreft het vollopen van de tables, je kan controleren hoeveel dynamic rules er zijn met sysctl, en je kan ze ook flushen mochten er problemen zijn. Op dit moment draait het (de firewall dan, de rest nog niet) perfect, maar ik zal de counter in de gaten houden of-ie oploopt en nooit afneemt :)

Ik vermoed dat IPF hetzelfde probleem zal hebben als ik daar ook "setup" toevoeg, gezien de aard van de verbindingen. Not too sure maar goed :)
Misschien kan je toelichten wat je bedoelt aan de hand van wat ik hier typte? Ben wel benieuwd en geinteresseerd om er meer over te weten te komen

Verwijderd

Nu je 't zegt, ik zat inderdaad niet echt op te letten, ik hield er geen rekening mee dat de pakketjes ook terug moesten (en dat je daar liever geen aparte regels voor wilt hebben :))

Ik gebruik al meer dan een jaar IPF (met keep-state alleen op setup-packets), o.a. voor MSN en IRC, ik zou niet weten hoe CDC werkt, maar ik neem aan dat 't redelijk netjes is met z'n tcp/ip-gebruik, en dan zou 't moeten werken.

Verwijderd

Topicstarter
hmm ok.
Mjah het werkt nu, denk dat ik't maar zo laat :P
Nou nog de problemen met x oplossen :s
Wil niet draaien als gewone user :]
En dan nog de "kernel: arp: received packet on x while should be on y" ofzo.
En dan nog wat dingetjes :)
Pagina: 1