pf.conf: spécifier un expediteur dans le pass out .. from ? [OpenBSD] - réseaux et sécurité - Linux et OS Alternatifs
Marsh Posté le 18-03-2003 à 23:48:29
Les paquets partent mais ne peuvent pas revenir. Ajoute "keep state" : 
 
pass out on $iext inet proto tcp from any to any port 80 keep state 
pass in on $iext inet proto tcp from any to any port 80 keep state 
 
Marsh Posté le 18-03-2003 à 23:53:11
Toutes tes regles du debut ne servent à rien. 
 
dans block <bidule>, le <bidule> ca indique comment rejeter les paquets. Les rejeter d'une seule façon suffit, inutile de tout cumuler. 
 
Remplace simplement toutes tes regles par ca : 
 
block in log on $iext all 
block out log on $iext all 
 
pass in quick on $iloop all 
pass out quick on $iloop all 
 
pass out on $iext inet proto tcp from any to any port 80 keep state 
 
(le pass in qui suit c'est pour que les mecs se connectent chez toi, sur ton port 80, c'est ce que tu veux ?) 
Marsh Posté le 19-03-2003 à 00:07:35
ok merci.
Marsh Posté le 24-03-2003 à 16:23:25
ben en fait ça marche toujours pas ! 
 
je vois pas trop de koi ca peut venir. 
 
help 
Marsh Posté le 24-03-2003 à 19:22:21
le nat marche bien, c'est juste mon script pf qui foire. Je voudrais juste tout bloquer par défaut et ouvrir uniquement les ports que j'ai besoin
Marsh Posté le 24-03-2003 à 20:36:20
Tu n'as pas donné beaucoup de détails sur ton réseau. 
 
Si tu as une machine derrière ton firewall (genre qui fait du NAT), il ne faut pas oublier d'autoriser tous les paquets en provenance du réseau interne.
Marsh Posté le 25-03-2003 à 14:55:51
Bon j'ai un peu avancé. maintenant ça marche. Ce qui m'intéresserait, ça serait de cibler un peu mieux la provenance 
 
| Code : 
 | 
  
 
En fait, pour le "pop" (par ex), je voudrais que la machine 192.168.1.1 ait  uniquement le droit de poper ses mails. lorsque je met any, ça marche mais si je remplace any par 192.168.1.1, ca marche plus.
Marsh Posté le 18-03-2003 à 19:04:58
-- EDIT --
Mon problème est expliqué dans mon dernier post (enfin juste avant le up). Tout en bas
-- ORIGINAL --
Donc j'ai juste foutu ca dans mon pf.conf
et ca marche pas, la machine ne peut pas aller sur le net (en rentrant uniquement les @ ip)
Note: soyez gentil, je viens juste de débuter
Message édité par Profil supprimé le 03-04-2003 à 14:45:33