LinuxSir.cn,穿越时空的Linuxsir!

 找回密码
 注册
搜索
热搜: shell linux mysql
查看: 2807|回复: 7

关于FreeBSD 5.2.1下的IPFW防火墙特殊设置问题求救!

[复制链接]
发表于 2004-5-26 13:29:28 | 显示全部楼层 |阅读模式
小弟我在使用FREEBSD的IPFW2设置防火墙,有困难求救大家。
 楼主| 发表于 2004-5-26 13:52:08 | 显示全部楼层

关于FREEBSD下IPFW2特殊情况设置求救。详细情况如下:

我的网络环境为一台PII350 128M内存的机器作为服务器,两块8139网卡,其中rl0联接ADSL接入互联网,rl1接入内网交换机,
rl1 IP:192.168.0.1

内网IP段为:
192.168.0.11-192.168.0.18   #允许通过共享上网,但只限于网页浏览,不能开放其他端口,同时必须进行MAC地址与IP地址绑定。
192.168.0.25     #允许通过共享上网,但只能使用OUTLOOK 或第三方邮件收发软件进行邮件的收发,不能进行其他,包括网页浏览。同时必须进行MAC地址与IP地址绑定。

其他IP地址一律不能接入internet。

请大家指教。兄弟在此先行谢过了。:mad: :mad: :mad: :mad: :mad:
 楼主| 发表于 2004-5-26 14:05:35 | 显示全部楼层

大家帮帮小弟我呀!

各位高手,帮小弟我指点指点呀。
 楼主| 发表于 2004-5-26 16:50:37 | 显示全部楼层

这条IPFW规则有错吗?怎么没有效果呢?大家来帮我看看吧。

就上面这个问题,关于IFPW中MAC地址与IP地址绑定的规则对吗?
ipfw add 40005 allow all from 192.168.0.11 to any mac any 01:02:03:04:05:06
ipfw add 40006 allow all from any to 192.168.0.11 mac 01:02:03:04:05:06 any
发表于 2004-5-26 18:08:40 | 显示全部楼层
MAC绑定基本上来说是一个很愚蠢的行为,现在想要改网卡MAC地址真是太容易了,就算是用户不懂技术,网上也有很多现成的程序去干这事。
另外关于这个“只限于网页浏览”本身问题也很大,非标准端口怎么办?FTP算不算“浏览”?80端口的隧道行不行?如果可以上网的用户给不能上网的用户做代理怎么办?
如果你真想严格限制用户行为,建议你用代理服务器,包过滤防火墙不擅长这个。
 楼主| 发表于 2004-5-26 23:29:12 | 显示全部楼层

windoze兄说得有道理,不过我的情况不一样

windoze兄说得有道理,不过我的情况是这样的,我仅仅是因为业务原因想这么做,我是这儿的系统管理员,他们都不是很懂这些很专业的东西,对于LAN外部,除了来自INTERNET的人员对我的机器有威胁之外,内部的可以不用考虑的。对于IPFW的语法规则我不是很懂,也看过网上的解释和MAN IPFW的说明,总是不太明白。
请各位高手指点指点。
谢谢大家!
发表于 2004-5-27 11:40:24 | 显示全部楼层
MAC绑定建议用arp,用ipfw处理mac比较麻烦,例如:

  1. arp -s 192.168.0.11 01:02:03:04:05:06
复制代码


你要的规则大概是这样的:

  1. #允许已建立的连接
  2. check-state

  3. #允许DNS
  4. netuser="192.168.0.0/24{11-18,25}"
  5. allow udp from any domain to ${netuser}
  6. allow udp from ${netuser} to any domain
  7. allow tcp from ${netuser} to any domain keep-state

  8. #允许11-18使用http
  9. allow tcp from 192.168.0.0/24{11-18} to any http keep-state

  10. #允许25使用smtp和pop3
  11. allow tcp from 192.168.0.25 to any smtp keep-state
  12. allow tcp from 192.168.0.25 to any pop3 keep-state

  13. #默认禁止其他连接
  14. deny ip from any to any
复制代码
 楼主| 发表于 2004-5-27 13:17:20 | 显示全部楼层

多谢大哥帮忙了,这正是我想要的。

小弟我在此多谢windoze大哥了。我还得多学习学习了,以后多向大哥请教请教。
谢谢。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表