Size: a a a

2020 January 03

АЗ

Александр Зотов... in OpenBSD
Не странно.. значит оно пропустило входящее на основе исходящего запроса, так как по умолчанию это stateful фильтрация
источник

АЗ

Александр Зотов... in OpenBSD
Надо думать в сторону state less
источник

D

Dmitriy in OpenBSD
так что же я все это време писал правила для стйтфулл фаервола ? =)))
источник

АЗ

Александр Зотов... in OpenBSD
Stateful по умолчанию
источник

D

Dmitriy in OpenBSD
а pf ведет таблицу соединений
источник

D

Dmitriy in OpenBSD
аля nf_conntrack linux
источник

АЗ

Александр Зотов... in OpenBSD
Да
источник

АЗ

Александр Зотов... in OpenBSD
В линуксе, кстати, попроще в этих ситуациях нахлобучить пакеты по определенным критериям
источник

АЗ

Александр Зотов... in OpenBSD
Даже немного странно, что pf хотите использовать
источник

АЗ

Александр Зотов... in OpenBSD
При имеющиемся рабочем варианте
источник

D

Dmitriy in OpenBSD
тоесть мне надо обьяснить фаерволу что правило дропа надо использовать даже для отслеживаемых соедниений, которые уже прошли "проверку"
источник

АЗ

Александр Зотов... in OpenBSD
Именно
источник

АЗ

Александр Зотов... in OpenBSD
Лучше, чтобы он их не отслеживал вовсе
источник

АЗ

Александр Зотов... in OpenBSD
Конкретно в вашем случае это играет не в пользу дела
источник

D

Dmitriy in OpenBSD
ну тогда может использовать таблицу прероутинга а не входящих
источник

АЗ

Александр Зотов... in OpenBSD
Ну я не про Линукс сейчас говорил
источник

АЗ

Александр Зотов... in OpenBSD
В pf нет цепочек
источник

D

Dmitriy in OpenBSD
вот кстати я удивился когда в мане увидел только in/out
источник

АЗ

Александр Зотов... in OpenBSD
Потому что это дико удобно и со многих точек зрения правильно доверить файеру следить за соединениями
источник

АЗ

Александр Зотов... in OpenBSD
Вам нужно пробовать приписывать no-state к правилам
источник