@overmind88
overmind88
20 Jan 2015

Вот ковыряю сейчас pfsense в виртуалке, есть внешний и внутренний адреса, в конфигурации внешнего интерфейса есть параметр Block private networks со следующим описанием:

When set, this option blocks traffic from IP addresses that are reserved for private networks as per RFC 1918 (10/8, 172.16/12, 192.168/16) as well as loopback addresses (127/8). You should generally leave this option turned on, unless your WAN network lies in such a private address space, too.

Описание мне понятно, как это разруливать dns-ом - понятно, непонятно только что будет, если не блокировать? Ну, кроме того, что не будет всяких dmz.

20 Jan 2015

а при чём тут вообще dns?
Мне кажется, ты не понимаешь

20 Jan 2015

Эта опция делает
drop in on $wanif from $rfc1918 to any
Потому что, в нормальных условиях, подобная ситуация невозможна. На внешний интерфейс, из внешнего мира, не могут приходить пакеты с адресом отправителя из приватного диапазона.
Если такое всё таки происходит, то эти либо какая-то атака, либо неисправность в сети провайдера. В любом случае такие пакеты бесполезны.
Если только провайдерская сеть не организована каким-то хитрым образом и этого требуют используемые у него технологии.

20 Jan 2015

somebody, Есть некоторый хост, один интерфейс смотрит в локалку, один интерфейс внешний,с доменом , хочу, чтобы в локалке, при обращении по хостнейму, люди попадали на внутренний интерфейс, делать это будут локальным dns

#ovymsj/3 в ответ на /1
20 Jan 2015

somebody, ТОгда возникает вопрос, как правильно организовывать доступ ко внешнему адресу хоста из локальной сети при наличии у хоста авторого адреса внутри этой же сети?

Видимо правильный ответ: "Не надо так делать"

#ovymsj/4 в ответ на /2
20 Jan 2015

ну да, это дело для внутреннего сервера имён. На нём поднять зону для этого домена с внутренними адресами.

#ovymsj/5 в ответ на /3
20 Jan 2015

изнутри надо ходить на внутренний адрес

#ovymsj/6 в ответ на /4
20 Jan 2015

somebody, сейчас это решено раздаванием маршрута по dhcp "внешний_ip via внутренний_ip" но этот способ мне не нравится

#ovymsj/7 в ответ на /5
20 Jan 2015

Т.е. вот этот вот ящик с двумя интерфейсами не является шлюзом по умолчанию для внутренней сети?
Ну вот теперь скажу: "Не надо так делать"

#ovymsj/8 в ответ на /7
20 Jan 2015

somebody, нет, это не шлюз и в силу некоторых причин шлюзом быть не может

#ovymsj/9 в ответ на /8
20 Jan 2015

тогда вы что-то делаете неправильно

#ovymsj/10 в ответ на /9
20 Jan 2015

somebody, это было до меня сделано, я лишь пытаюсь немного исправить ситуацию

#ovymsj/11 в ответ на /10
20 Jan 2015

ну удачи вам. Подобная двухголовая конфигурация очень потенциальная дыра. Сломают и получат полный доступ во внутреннюю сеть.

#ovymsj/12 в ответ на /11
20 Jan 2015

somebody, да тут разрабы rdp- и ssh-порты своих рабочих тачек перенаправляли на внешний адрес, так что и без этого всё очень плохо

#ovymsj/13 в ответ на /12

Добавить пост

Вы можете выбрать до 10 файлов общим размером не более 10 МБ.
Для форматирования текста используется Markdown.