Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
989 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs

  OpenBsd / PF / Keep State et Synproxy State

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

OpenBsd / PF / Keep State et Synproxy State

n°503754
momch
Moueps.
Posté le 14-06-2004 à 17:47:07  profilanswer
 

Bonjour,
 
je suis en train de me documenter sur le fonctionnement interne de PF et
la j'ai un truc bizarre sur l'enregistrement de l'etat des sessions avec  
les options "keep state" et "synproxy state".
 
A priori pour un flux entre deux interfaces il faut  
 
1/ Laisser passer le flux en entrant sur l'interface A avec "keep state"
2/ Laisser sortir le flux en sortant sur l'interface B avec "keep state"
 
Cela veut-il dire que l'etat d'un session est en lien direct avec
l'interface sur laquelle elle transite ?
jme trompe ?
 
merci.

mood
Publicité
Posté le 14-06-2004 à 17:47:07  profilanswer
 

n°503894
momch
Moueps.
Posté le 14-06-2004 à 21:33:00  profilanswer
 

??? Aucune idee ????
thanks.

n°503965
axey
http://www.00f.net
Posté le 14-06-2004 à 23:02:37  profilanswer
 

Non, pas la peine de laisser sortir le flux si c'est entré en keep state.

n°504106
momch
Moueps.
Posté le 15-06-2004 à 10:56:12  profilanswer
 

Bon ben je doit avoir faut quelque part,
 
bien evidemment, mes regles par defaut sont de tout rejeter.
Alors pour l'interface em0 j'ai mis ce genre de restriction :
 
pass out quick on em0 proto tcp from 192.168.4.0/24 port ssh to 192.168.1.0/24 flags S/SA keep state
block in log quick on em0
block out log quick on em0
 
pour la seconde interface j'ai mis a peu pres la meme chose mais en entrée. La connection tcp étant initiée depuis l'interface em1.
 
pass in quick on em1 proto tcp from 192.168.1.0/24 to 192.168.4.0/24 port ssh flags S/SA keep state
block in log quick on em1
block out log quick on em1
 
Donc, si je supprime la regle de sortie sur em0, le flux ne passe pas. ce qui me fait dire que le "keep state" est dépendant de l'interface reseau.
 
j'ai faut ?

n°504121
Shyamalan
Posté le 15-06-2004 à 11:14:09  profilanswer
 

Ton firewall est bidgé ?  
On m'a dit que sur du pf bridgé y a des petites subtilités au niveau des interfaces, mais j'en sais pas beaucoup plus.

n°504127
momch
Moueps.
Posté le 15-06-2004 à 11:30:53  profilanswer
 

Ben non,  
j'ai pas paramétré de bridge.
ca va etre lourd comme config, si il faut que j'autorise le flux en entrée et en sortie.

n°504354
momch
Moueps.
Posté le 15-06-2004 à 15:47:41  profilanswer
 

Y'aurai pas un appel sysctl pour desactiver tout
ce qui est bridge ?
 
merci.


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs

  OpenBsd / PF / Keep State et Synproxy State

 

Sujets relatifs
[resolu] nfs à travers un firewall (pf -openbsd)openbsd, pf (désolé de vous embeter)
openbsd, 'vrai regle de routage', routedNFS : export nfs à travers une passerelle openBSD, permission denied
pxe pour install OpenBSD 3.5OpenBSD 3.5 vient de sortir!!!
Openbsd : selectionner un autre driver pour la carte reseau[cherche] : un openbsd sur une disquette
vous avez un bon lien pour monter un openBSd (en fr svp)le /usr/src de openBSD prend combien ?
Plus de sujets relatifs à : OpenBsd / PF / Keep State et Synproxy State


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR