А ты не боишься пропускать все пакеты ICMP в обоих направлениях?
В том числе и фрагментированные ICMP-пакеты
Я пускаю только 0,3,4,8,11 причём так, чтобы пинговать только от меня можно было
Если у тебя нет портов к которым ты хочешь подцепляться извне, то задай
add deny log tcp from ext_iface to me setup
Ну и желательно зафильтровать всякие левые адреса через внешний интерфейс типа
add deny log ip from any to any via ext_iface -scr-ip 127.0.0.0/8
add deny log ip from any to any via ext_iface -dst-ip 127.0.0.0/8
Итак с 10.0.0.0/8 172.16.0.0/16 192.168.0.0/16 224.0.0.0/12
255.255.255.255 0.0.0.0 169.254.254.0
add deny log ip from any to me in via ext_iface -src-ip me
Хотя, может я зря всего боюсь, хрен знает :)
|