{Internet} A.A.A.1 <---(A.A.A/25)---> A.A.A.X [RouterA] 192.168.1.1 <---(192.168.1/28)---> 192.168.1.2 [RouterB] 192.168.2.1 <---(192.168.2/28)===>> [PC1 / PC2]
[RouterB] Железка с включенным DHCP для LAN, т.е. для [PC1 / PC2]
[RouterA] FreeBSD c SSH, Squid, ICMP tools
Замучался с настройкой, но вроде кое как работает. Хотелось бы спросить как максимально обезопасить сеть, но чтобы на быстродействие не повлияло?
Также если просто приконектиться с PC1 на RouterA по SSH и ничего не делать, то коннект обрывается
Без nat'а никак? Как должен выглядеть список правил ipfw?
Сейчас он такой:
Код: Выделить всё
00100 allow ip from any to any via lo0
00200 deny ip from any to 127.0.0.0/8
00300 deny ip from 127.0.0.0/8 to any
00400 deny ip from 192.168.1.0/28 to any in via sk0
00500 deny ip from A.A.A.0/25 to any in via rl0
00600 deny ip from any to 10.0.0.0/8 via sk0
00700 deny ip from any to 172.16.0.0/12 via sk0
00800 deny ip from any to 192.168.0.0/16 via sk0
00900 deny ip from any to 0.0.0.0/8 via sk0
01000 deny ip from any to 169.254.0.0/16 via sk0
01100 deny ip from any to 192.0.2.0/24 via sk0
01200 deny ip from any to 224.0.0.0/4 via sk0
01300 deny ip from any to 240.0.0.0/4 via sk0
01400 divert 8668 ip from any to any via sk0
01500 deny ip from 10.0.0.0/8 to any via sk0
01600 deny ip from 172.16.0.0/12 to any via sk0
01700 deny ip from 192.168.0.0/16 to any via sk0
01800 deny ip from 0.0.0.0/8 to any via sk0
01900 deny ip from 169.254.0.0/16 to any via sk0
02000 deny ip from 192.0.2.0/24 to any via sk0
02100 deny ip from 224.0.0.0/4 to any via sk0
02200 deny ip from 240.0.0.0/4 to any via sk0
02300 allow tcp from any to any established
02400 allow ip from any to any frag
02450 allow log logamount 100 tcp from any to me dst-port 22 in via sk0 setup
02500 deny tcp from any to any in via sk0 setup
02600 allow tcp from any to any setup
02700 allow udp from me to any dst-port 53 keep-state
02800 allow udp from 192.168.1.0/28 to any dst-port 53 keep-state
65535 deny ip from any to any