Вопросы с меткой [pf]

Программа межсетевого экрана с сохранением состояния, распространенная в системах BSD, а также доступная в других.

14
голосов
1ответ
8k показов

pf error - "Нет поддержки ALTQ в ядре" ... Что это значит?

Я использую Mac OS X. Я хотел бы иметь возможность настроить pf, потому что он кажется более сложным и гибким, чем стандартный брандмауэр Mac OS X, к которому вы можете получить доступ через ...
10
голосов
2ответа
2k показов

OS X: от ipfw до pfctl - форвардный порт 80 и 443

Я нашел способ переадресации портов 80 и 443 на другие произвольные порты (в моем случае 3000 и 3001) с помощью ipfw. Но ipfw устарела и заменена на pfctl. Вот мои объявления ipfw: sudo ipfw flush ...
6
голосов
1ответ
3k показов

OSX 10.11 (El Capitan beta) Поведение pf.conf изменилось?

Я вроде ожидал что-то сломать, но ... Мои правила пересылки pf, которые ранее работали на Yosemite, больше не работают на 10.11. Мое правило пересылки таково: rdr pass on lo0 inet proto tcp from any ...
5
голосов
1ответ
5k показов

ограничение загрузки полосы в Mac OS X Yosemite (10.10)

У меня есть ADSL-интернет, и когда приложение загружается в Интернет на полной скорости (например, Skype или Chrome во время загрузки файлов), пропускная способность загрузки становится очень очень ...
4
голоса
1ответ
553 показов

Советы по диагностике проблем с производительностью в брандмауэре OpenBSD

В последние несколько недель мой брандмауэр OpenBSD 4.6 pf начал очень плохо работать. В качестве проблемы я выделил брандмауэр (в отличие от WAN-соединения, коммутатора, кабеля и т.д.), Но мне нужен ...
4
голоса
1ответ
755 показов

Как использовать новое ключевое слово dummynet-anchor в pf.conf в Mac OS X

Mac OS X ввела новое ключевое слово «dummynet-anchor» в файле pf.conf , которое не используется во FreeBSD и OpenBSD. ipfw был удален в Mac OS X 10.10, как использовать «dummynet-anchor»? ОБНОВЛЕНИЕ: ...
3
голоса
0ответов
885 показов

Как заблокировать порт от всего трафика на всех интерфейсах в Mac OS X 10.10.5 (Yosemite)

Мне нужно заблокировать порт 27017 чтобы провести некоторое тестирование, но я не могу понять, как это сделать в Mac OS X 10.10.5 (Yosemite). Я знаю, что когда-то они перешли с iptables на таблицы pf ...
3
голоса
2ответа
3k показов

Как сделать VPN kill-switch для Mac OS X

Я хочу полностью отключить интернет-соединение при обрыве VPN-соединения. Я подключаюсь к своему VPN (privatevpn.com) через Visidity. Я перепробовал все в книге. Я пытался использовать сценарии ...
3
голоса
0ответов
2k показов

Переадресация исходящих запросов с помощью PF

Я пытаюсь перенаправить весь исходящий трафик с моей локальной машины на порт 843, чтобы перейти к моей локальной службе на порт 1234. Поэтому, когда я делаю запрос, например, к 1.2.3.4:843 , я хочу, ...
3
голоса
1ответ
127 показов

Отключить обработку TCP в пространстве ядра OSX

Я пишу частичное переопределение TCP для целей обучения, используя Scapy. Мой TCP server.py не получает возможности отвечать на сообщения SYN, отправленные ему, потому что ядро отвечает на них в ...
2
голоса
0ответов
663 показов

PF в macOS Sierra, похоже, не читает ApplicationFirewall

У меня работает PF, но когда я запускаю / перезагружаю систему, программа 'master' postfix спрашивает меня, хочу ли я дать ей разрешение принимать соединения из Интернета. Теперь разрешение ...
2
голоса
1ответ
2k показов

Как открыть серверный порт вне туннеля OpenVPN с помощью pf firewall в OSX (BSD)

У меня есть Mac mini, который я использую в качестве медиа-сервера, на котором работает XBMC и который передает медиафайлы с моего NAS на стереосистему и телевизор (который был откалиброван с помощью ...
2
голоса
1ответ
451 показов

В pf, почему IPv6 может быть указан как «протокол», а также как семейство адресов?

В брандмауэре pf раздел man-страницы pf.conf указывает, что "protocol" - это что-то из /etc/protocols , и что он отличается от "address family" (""), которое является inet или inet6. В свою очередь ...
2
голоса
0ответов
75 показов

Привязка приложений к сетевому интерфейсу VPN с помощью групповой политики маршрутизации

Моя цель - привязать некоторые приложения к определенному сетевому интерфейсу (tun0). Я считаю, что лучшим вариантом будет создание специальных правил маршрутизации для приложений, запускаемых с ...
2
голоса
1ответ
590 показов

Правило PF, использующее return-rst в Mac OS X, не отвечает сбросом TCP

Я пытаюсь добавить простое правило PF: block return-rst out proto tcp from any to any port 33128 чтобы отфильтровать весь исходящий трафик на TCP-порт 33128, и я хотел бы, чтобы он ответил сбросом. ...
1
голос
0ответов
132 показов

bsd (osx) pf nat - изменить порт источника для исходящих пакетов UDP

Я использую Docker-машину на OSX. Докер-машина работает с NAT, поэтому, когда мой контейнер отправляет UDP-пакет на порт 1812, NAT транслирует его на какой-то случайный порт. Я играю с pf nat (на ...
1
голос
0ответов
103 показов

Использование pfctl для добавления правил брандмауэра во время выполнения БЕЗ редактирования /etc/pf.conf?

У меня есть приложение OSX, которое (пока оно работает и только во время работы) должно внести изменения в фильтр пакетов OSX (pf), чтобы оно блокировало или разрешало определенный трафик. Эти ...
1
голос
0ответов
262 показов

перенаправить 127.0.0.2:80 в 127.0.0.1:3000 с помощью pfctl

Фон Я пытаюсь выполнить настройку перенаправления, чтобы при отправке запроса на example.com он был перенаправлен на 127.0.0.1:3000 . Я знаю, что могу сопоставить example.com с 127.0.0.2 через ...
1
голос
0ответов
63 показов

Mac OSX проксирование

На моем Mac (OS X Mavericks) я пытаюсь перенаправить все исходящие вызовы на сервер (192.168.1.2) на прокси-сервер (192.168.1.3). Я использую следующую команду (при условии, что мне не нужны ...
1
голос
0ответов
136 показов

Настройки брандмауэра Mac OS X

У меня возникли некоторые проблемы с настройкой брандмауэра в Mac OS X El Capitan версии 10.11.4. У меня есть ряд сетевых интерфейсов, включая en3, который является моим основным сетевым соединением, ...
1
голос
2ответа
745 показов

PF на macOS Sierra блокирует некоторый трафик локальной сети, позволяя другим

У меня pf - работает на моем Mac Mini 2012, под OSX 10.12.2. За исключением некоторых странностей. Я могу разговаривать с беспроводным сетевым принтером, но я не могу разговаривать с HP 2015 по ...
1
голос
1ответ
653 показов

NAT для локального устройства на pfSense - что мне не хватает?

У меня есть старое и странное устройство 1980-х годов (это часть раннего контроллера, который у меня был целую вечность). У него жестко закодированный адрес 192.168.1.100, и, очевидно (возможно, ...
1
голос
0ответов
21 показов

Почему семейство адресов обязательно при использовании icmp с pf?

там. Я не смог найти ответ на этот вопрос: при создании правила ICMP pf я должен сказать, что это семейство адресов inet или inet6 ; Я хотел бы знать почему, так как proto icmp для inet а proto icmp6 ...
1
голос
0ответов
356 показов

Mac получает ICMP-запросы, но не отправляет ответы

Почему мой компьютер osx мог получать запросы ICMP (которые я отправляю), но не возвращал никаких ответов? $ sudo tcpdump -nni any icmp tcpdump: data link type PKTAP tcpdump: verbose output ...
1
голос
0ответов
598 показов

Как маршрутизировать трафик через два разных сетевых адаптера на основе порта TCP в OS X

(кросс-пост от ServerFault, так как этот форум кажется более подходящим для этого вопроса) У меня есть сценарий, в котором мы будем использовать Mac для потоковой передачи видео на сервер RTMP. Эта ...
1
голос
2ответа
1k показов

Брандмауэр PF: Как отключить всю фильтрацию на интерфейсе обратной связи, КРОМЕ конкретных правил переадресации портов?

PF вопрос по OS X Yosemite 10.10.4: Я знаю, что set skip on lo0 отключает всю фильтрацию (nat и redirects) на lo0, но что если мне нужно сохранить правила переадресации порта httpd на этом интерфейсе ...
1
голос
1ответ
1k показов

PF: не могу открыть порт в OS X

Проблемы с открытием порта 9 на os x 10.10.3 с помощью брандмауэра pf. Я хочу сделать это для того, чтобы иметь возможность получать пакеты wake-on-lan на этот порт. Я предполагаю, что для работы WoL ...
1
голос
0ответов
136 показов

Как мне перехватить трафик HTTP на OS X?

Я видел этот учебник: http://www.ex-parrot.com/pete/upside-down-ternet.html и попытался реализовать его часть в OS X 10.10. Одна использованная команда есть iptables -A PREROUTING -s ...
1
голос
0ответов
107 показов

Как перенаправить на новый хост весь трафик, предназначенный для старого хоста?

Мы перемещаем кучу сервисов, скажем, с 1.2.3.4 до 5.6.7.8 . Чтобы проверить, правильно ли настроены новые сервисы, мы хотели бы перенаправить (на новый хост) весь трафик, предназначенный для ...
1
голос
1ответ
887 показов

OS X, фильтр пакетов (PF), опции маршрутизации

Я пытался настроить "политику на основе" маршрутизации с pfctl (PF) на OS X 10.10, однако независимо от того, что я делаю, я получаю "синтаксическую ошибку" от pfctl. Конфиг довольно прост: cat ...
0
голосов
1ответ
1k показов

Настройте фильтр пакетов с белым списком и черным списком

Я пытаюсь настроить Packet Filter на сервере FreeBSD с черным списком адресов / сетей для блокировки и белым списком доверенных пользователей, которые нельзя заблокировать (черный список). Вот моя ...
0
голосов
2ответа
868 показов

Журнал фильтра пакетов [в настоящее время с tcpdump в фоновом режиме в качестве root]

Я использую OS X Mavericks и использую брандмауэр "фильтр пакетов". Однако, похоже, что "pflogd" недоступен. Я обнаружил, что вы можете создать интерфейс с именем pflog0, а затем использовать ...
0
голосов
1ответ
219 показов

pf firewall блокирует raspbian apt-get update

Я подключаю мой raspberry pi 3(raspbian stretch) к моему Macpro(10.13.2; High Sierra) к порту Ethernet 802.3, который является частью мостового адаптера (bridge100) с использованием функции общего ...
0
голосов
1ответ
711 показов

Разрешить Samba-соединения * только * из внутренней локальной сети (PF firewall)?

Существует машина FreeBSD 11.1-RELEASE с 1 сетевой картой, обслуживающая общие ресурсы Samba за брандмауэром PF на том же сервере. Мне нужно разрешить подключения только от клиентов, подключающихся ...
0
голосов
1ответ
1k показов

Как настроить роутер между двумя разными внутренними сетями в Virtualbox?

Я хотел бы построить эту сеть в Virtualbox: Я использую OpenBSD для маршрутизаторов, эта ОС довольно проста и хорошо прокомментирована для настройки, однако у меня все еще есть одна проблема. ...
0
голосов
1ответ
353 показов

OpenBSD pf Egress Filtering

Я пытаюсь создать простой файл pf.conf, который включает NAT, позволяющий трафику выходить из сети со всех систем на выбранной серии портов. В моей базовой конфигурации у меня есть внутренний сервер, ...
0
голосов
1ответ
4k показов

Эквивалентная команда iptables в OS X 10.9

Я хочу временно перенаправить трафик TCP на пользовательский порт. В Linux я использую следующую команду: iptables -t nat -A OUTPUT -p tcp --dport 1935 -m owner \! --uid-owner root -j REDIRECT и ...
0
голосов
1ответ
130 показов

Как получить доступ к ряду общедоступных IP-адресов только через VPN?

По соображениям безопасности я не должен получать доступ к общедоступному диапазону IP-адресов, если не работает VPN. Однако, если мой VPN не работает, моя система все равно направляется на IP, что ...
0
голосов
1ответ
1k показов

разрешить SSH обходить VPN на OSX Mavericks, OpenVPN, PF

Мой домашний компьютер подключается к Интернету через соединение OpenVPN. Тем не менее, я хотел бы иметь возможность подключиться к моему домашнему компьютеру снаружи через SSH. Ssh настроен и ...
0
голосов
1ответ
193 показов

OS X OpenVPN фильтрация пакетов

В настоящее время у меня установлено соединение OpenVPN на моем Mac. По умолчанию весь мой сетевой трафик в настоящее время маршрутизируется через это соединение: http, ssh и т.д. Я пытаюсь ...
0
голосов
1ответ
430 показов

OpenBSD: расстановка приоритетов пустых ACK

Существует широко используемый пример, касающийся PF и приоритезации пустых пакетов ACK, так что нисходящий поток асинхронных соединений не теряет производительность, если восходящий поток засорен. ...
0
голосов
1ответ
995 показов

Предоставить общий доступ к Интернету как мост, а не как маршрутизатор, используя PFCTL (OS X)

У меня есть Airport Time Capsule (TC), Macbook Air (MBA) и другой компьютер. MBA соединяет TC без проводов, в то время как ПК соединяется с MBA кабелем Ethernet. Проблема: MBA берет DHCP в свой ...
0
голосов
2ответа
569 показов

Блокировать флуд ICMP от определенного IP с помощью pf

Я получаю много сообщений ICMP о дросселе в моем system.log: Apr 11 20:45:28 kernel[0]: Limiting icmp unreach response from 1054 to 250 packets per second Apr 11 20:45:29 kernel[0]: Limiting icmp ...
0
голосов
1ответ
349 показов

Тайм-аут на некоторых соединениях (OpenBSD/PF с NAT)

Я получаю "ERR_CONNECTION_TIMEOUT" на Chrome только для определенных сайтов (например, www.lemonde.fr). Этого не происходит, когда я использую прокси-сервер или получаю доступ к сайту через ...
0
голосов
0ответов
8 показов

Изменить `pf` имена таблиц брандмауэра?

Есть ли способ динамического изменения имени таблицы pf в реальном времени? Я ежедневно перестраиваю свой набор правил и хочу иметь возможность встроить временную таблицу, а затем изменить имена, ...