The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Индекс форумов
Составление сообщения

Исходное сообщение
"ipfw заблокировать внешние запросы на ntpd"
Отправлено михалыч, 02-Мрт-14 10:37 
>[оверквотинг удален]
>> (обычно локалку обозначают серыми адресами 192.168.0.0.16, 172.16.0.0/12 или 10.0.0.0/8)
> у меня одно адресное пространство с белыми адресами. "1.1.1.0/24" это пример.
> роутер и сервер с ntp разные машины
> на роутере два интерфейса - ван с насройками провайдера, и моя локалка
> с реальными адресами.
>> сильно хочется запретить запросы к своему серверу-роутеру на 123 порт udp?
>> хм.. думаете ломанутся все синхронизацию "по вам" делать? такой точный сервер? ну-ну..
> udp флуд - кому и зачем это нужно - я не знаю.
> непрерывный поток в несколько мегабит на ntpd на который генерируется приличный поток
> исходящего трафика...

вы думаете закрывшись файерволом вы можете прекратить udp флуд ??
в ваш канал до вашего сервера всё равно валиться трафик будет
это только вышестоящий провайдер может помочь

>> тогда нужно перечислить сервера по которым ваш сервер делает синхронизацию и запретить
>> остальные, например, вот так в статических правилах
>> allow udp from me 123 to 0.freebsd.pool.ntp.org,1.freebsd.pool.ntp.org,2.freebsd.pool.ntp.org
>> 123 via rl0
>> allow udp from 0.freebsd.pool.ntp.org,1.freebsd.pool.ntp.org,2.freebsd.pool.ntp.org
>> 123 to me 123 via rl0
>> deny udp from any to me 123 via rl0
> как ipfw работает с днс именами? за этими именами тысячи серверов
> я уже выбрал несколько ипов сервером и добавил их в фаерволл

ну так а в чём тогда дело?
имена серверов приведены тоже как "пример"
я также указал конкретные ip-адреса, но только в ntp.conf
и вы что, всерьёз думаете, что за X.freebsd.pool.ntp.org скрываются "тысячи серверов" ???

в конце концов, можно и динамическое правило использовать, я его вам показал, приведу ещё раз
add allow udp from me to any 123 keep-state

ваш сервер будет "доступен" только в момент обновления

а если ещё и в добавок к этому использовать настройки в ntp.conf, которые вам советуют ниже, так и вообще всё будет в шоколаде, не?

 

Ваше сообщение
Имя*:
EMail:
Для отправки новых сообщений в текущей нити на email укажите знак ! перед адресом, например, !user@host.ru (!! - не показывать email).
Более тонкая настройка отправки ответов производится в профиле зарегистрированного участника форума.
Заголовок*:
Сообщение*:
  Введите код, изображенный на картинке: КОД
 
При общении не допускается: неуважительное отношение к собеседнику, хамство, унизительное обращение, ненормативная лексика, переход на личности, агрессивное поведение, обесценивание собеседника, провоцирование флейма голословными и заведомо ложными заявлениями. Не отвечайте на сообщения, явно нарушающие правила - удаляются не только сами нарушения, но и все ответы на них. Лог модерирования.



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру