jail, pf e ossec

Franco Marchesini <[email protected]> Mon, 25 Aug 2014 21:23:34 +0200
Newsgroups gmane.os.freebsd.italian.aiuto
Message-ID <CAP6J_dN2XDqi1H9WbLE=bp3DZtPa8tC8ejFwFegQVkfguL5KnA@mail.gmail.com>
Nella infrastruttura virtuale che sto' provando a realizzare non mi
funziona il collegamento tra ossec-server ed un agente installato in una
jail.

Nello specifico queste sono le regole  utilizzate dal pf.

ext_if = "re0"
int_if = "em0"
local_net = "10.10.10/24"
web_server = "10.10.10.10"
web_ports = "{ http, https }"
udp_ports ="{ domain, ntp }"

ssh_server = "10.10.10.9"
ssh_port = " ssh "

table <ossec_fwtable> persist #ossec_fwtable

scrub in all

nat on $ext_if from $local_net to any -> $ext_if
rdr on $ext_if proto tcp from any to any port $web_ports -> $web_server
rdr on $ext_if proto tcp from any to any port $ssh_port -> $ssh_server

antispoof log quick for { $ext_if } inet

#block all
block in all
pass on $int_if all
pass out on $ext_if all

set skip on lo0

block in log quick from <ossec_fwtable>

pass quick proto tcp from any to $web_server port $web_ports
pass quick proto tcp from any to $ssh_server port $ssh_port

pass in on $int_if proto udp from $local_net to any port 1514


La jail ha indirizzo 10.10.10.9 e dovrebbe dialogare con l'host che ha
indirizzo 10.10.10.1.
Le macchine si vedono, entro ed esco con ssh da una all'altra.

Il netstat sull'host e sulla jail dicono che c'e' il collegamento solo
dalla jail verso l'host (la porta 1514 viene interpretata come fujitsu-dtc)

udp4       0      0 10.10.10.9.53362       10.10.10.1.fujitsu-dtc

per cui penso che sia un problema di udp che pensavo di aver risolto con
l'ultima regola del firewall, evidentemente sto' sbagliando qualcosa.

Ogni idea e' la bene accetta.

Saluti
Franco

_______________________________________________
Aiuto mailing list
[email protected]
http://mailman.gufi.org/mailman/listinfo/aiuto