Generator pf.conf dla OpenBSD i FreeBSD
Konfigurator zapory pf dla serwera (host firewall). Ustaw interfejs i usługi, włącz normalizację, antyspoofing, ochronę brute-force, opcjonalnie NAT i przekierowania portów, a narzędzie złoży kompletny, czytelny plik pf.conf w składni właściwej dla wybranego systemu. Wszystko liczy się w przeglądarce, nic nie jest wysyłane. To narzędzie dla administratorów, więc czytaj opisy reguł i testuj konfigurację przed wdrożeniem. Powiązane: administracja serwerem FreeBSD.
Interfejs i makra
Opcje globalne (set)
Pomija filtrowanie na interfejsie loopback. Standardowo zalecane.
Odrzuca pakiety po cichu (drop) zamiast odsyłać odpowiedź. Mniej informacji dla skanujących.
Zbiera statystyki dla interfejsu zewnętrznego (pfctl -si).
Automatyczna optymalizacja zestawu reguł.
Normalizacja (scrub)
Składa pofragmentowane pakiety i porządkuje ruch. W OpenBSD: match in all scrub (no-df), w FreeBSD: scrub in all.
Polityka domyślna i antyspoofing
Polityka default-deny: blokuj, co nie jest jawnie dozwolone. Fundament bezpiecznej zapory.
Blokuje pakiety z podrobionym adresem źródłowym.
Odrzuca ruch z adresów prywatnych i niealokowanych (tabela bogon) na interfejsie publicznym.
pass out keep state — serwer może inicjować połączenia wychodzące (aktualizacje, DNS).
Ochrona przed brute-force
Adresy przekraczające limit nowych połączeń trafiają do tabeli i są blokowane (overload).
ICMP (ping)
Dopuszcza echoreq oraz komunikaty potrzebne do działania sieci (np. unreach, PMTU).
NAT i przekierowania portów (opcjonalnie)
Logowanie
Dodaje słowo log do reguły block, ruch widoczny przez tcpdump -i pflog0.
pfctl -nf pf.conf, wdrażaj z konsoli lub drugiej sesji i upewnij się, że masz regułę pass dla SSH./etc/pf.conf, sprawdź pfctl -nf /etc/pf.conf, a następnie wczytaj pfctl -f /etc/pf.conf. Włącz pf: w OpenBSD pfctl -e, w FreeBSD service pf enable && service pf start.

