URL: https://linuxfr.org/forums/linux-general/posts/bsd-debutant-s-en-sortir-avec-pf-et-les-jails Title: [BSD-Debutant] S'en sortir avec PF ... et les jails Authors: Kwiknclean Date: 2014年07月15日T21:57:04+02:00 License: CC By-SA Tags: jail, freebsd et pf Score: 0 Hello, Bon je sais il s'agit d'une question BSD mais bon nous sommes sur LinuxFR et nous aimons bien l'Open Source en général ... et j'espère qu'il y aura quelques guru BSD de passages : Pour en venir sur le cœur du sujet : J'ai migré récemment mon serveur perso vers une infra BSD / Jails (après quelques pépins ZFS / LxC depuis la montée de version Ubuntu) et la migration me tentait depuis longtemps, or je galère juste un poil avec le firewall Packet Filter et mes jails. Sous mon ancienne configuration je ne me prenais pas la tête je n'avais pas de firewalling iptable tout mes conteneurs avaient le même réseau (192.168.x.x) et mon routeur FAI faisait le boulot bêtement en envoyant tout ce qui était HTTP vers le conteneur Varnish ... c'était brutal peu secure mais efficace. Ayant décidé de faire les choses plus proprement cette fois, je souhaiterais arriver au final à quelque chose comme ceci : ```(BSD-SERVER IP : 192.168.0.X + PF ) <--> (JAIL : HTTP-Proxy : 10.x.x.x) -->> ( Dispatch vers le bon Jail www ). ``` Bon pour la partie création de JAIL ça va, je m'en suis sorti, pour la conf du reverse proxy je me tate encore sur le choix de la techno (Varnish ou Nginx en reverse : vos avis seront les bienvenus), mais le sujet n'est pas là. Pour la conf NAT / Redirection (http et le reste d'ailleurs) avec PF alors la je m'arrache les cheveux. Actuellement je procède par étape, pour ne pas trop compliqué l'affaire, j'ai mis en place simplement ceci : ``` (BSD-SERVER IP : 192.168.0.X + PF ) <--> (JAIL : HTTP-www : 10.x.x.x) ``` Ma conf pf.conf : ``` #interface physique ext_if="bge0" #interface www jail_if="lo888" IP_PUB="192.168.0.25" IP_JAIL_WWW="10.8.8.8" NET_JAIL="10.8.8.0/24" PORT_WWW="{80,443}" #Je ne sais pas du tout ce que ça fait ... (super) scrub in all # ça nat tout le traffic jail nat pass on $ext_if from $NET_JAIL to any -> $IP_PUB # WWW rdr pass on $ext_if proto tcp from any to $IP_PUB port $PORT_WWW -> $IP_JAIL_WWW # Et là bon ça autorise TOUT ... pour le mode bourrin débug pass out pass in ``` Resultat, rien ne marche ... Je suis incapable de télécharger la moindre source ou même de pinguer l'extérieur depuis la jail, et cette dernière n'est pas pingable de l'extérieur du host BSD non plus. Je souhaiterais pouvoir au moins faire un p'tit coup de pkg install sur ma jail ... etc ... Bref j'suis pas rendu à Rome ...