Пакетный фильтр pf (зависает... или что-то в этом роде...)

FreeBSD, NetBSD, OpenBSD, DragonFly и т. д.

Модератор: arachnid

Ответить
Аватара пользователя
World Harm
Сообщения: 43
ОС: Slackware

Пакетный фильтр pf

Сообщение World Harm »

Не могу понять в чём причина. Есть шлюз на OpenBSD, ессно включен pf. Так вот, когда утром прихожу на работу, инета нет, чтобы он появился приходиться перезапускать pf. Целый день всё работает нормально.
Вот конфиг:

Код: Выделить всё

ext_if="xl0"
int_if="sis0"
lan="194.168.1.0/24"
services="{ssh www ftp ftp-data domain smtp pop3 https 3128 8080 telnet 8082 8081 7777}"
lan_serv="{smtp pop3 domain 3128 ssh 5555 telnet}"

set debug misc
set skip on lo0
set loginterface xl0
scrub all

nat-anchor "ftp-proxy/*"
rdr-anchor "ftp-proxy/*"
nat pass on $ext_if from !($ext_if) -> ($ext_if)
rdr pass proto {tcp udp} from any to any port ftp -> 127.0.0.1 port 8021

block all
pass proto 250 all
pass proto icmp all
pass on $ext_if proto {tcp udp} from any to any port $services flags S/SA keep state
pass on $int_if proto {tcp udp} from any to any port $lan_serv flags S/SA keep state

anchor "ftp-proxy/*"


В логах нет никаких записей про pf (/var/log/messages, tcpdump -r /// и т.д.). Сейчас фильтр пока по крону перезапускается каждое утро, но это не очень удачное решение, я думаю... В чём может быть причина???

P.S. на шлюзе ещё squid висит, может ему что-то не хватает???
Спасибо сказали:
Аватара пользователя
-Dolphin-
Сообщения: 131
Статус: генерал
Контактная информация:

Re: Пакетный фильтр pf

Сообщение -Dolphin- »

А разве не вот так должно быть?

tcp_services = "{ 22, 21, 80, 3128 }"

?

Включите логи, попробуйте посмотреть tcpdump ом сутра когда нет интернета...


update: попробуйте строку block all поствить перед nat-anchor "ftp-proxy/*"
Счастливый обладатель трусов с пингвином. Линуксцентр отдыхает. Китайская промышленность заботиться о нас...
Спасибо сказали:
Аватара пользователя
World Harm
Сообщения: 43
ОС: Slackware

Re: Пакетный фильтр pf

Сообщение World Harm »

Убрал из правил фильтрации "flags S/SA", теперь положение стабилизировалось... С утра инет есть. Странно как-то...
Спасибо сказали:
Ответить