oto mój main.cfg
wszelkie uwagi mile widziane
#!/bin/bash
#########################################################################
# #
# Glowny plik konfiguracji Firewalla i QoS #
# #
#########################################################################
# Bezpieczenstwo
BADHOSTS="" # blokowane hosty lub sieci (np.: "123.234.123.11 222.111.30.40")
BADPORTS="yes" # filtracja ruchu wirusow (yes/puste)
BOGON="" # filtracja ruchu "bogon" (yes/puste)
MAC_PROTECT="internet" # powiazanie IP z MAC (yes/internet/puste) - edytuj mac.cfg
LOGS_IP="" # logowanie ruchu sieci lub hosta (np.: "192.168.1.10")
MARTIAN_LOG="" # logowanie dziwnych pakietow (yes/puste)
PING_OFF="" # yes wylacza odpowiedz na ping (yes/puste)
PSDLOG="yes" # logowanie i blokowanie skanowania portow (yes/puste)
# Interfejsy lokalne
LIMIT_LAN="yes" # wlacza dokladne okreslenie uslug serwera w LAN (yes/puste) - edytuj lan.cfg
ETH_ALLOW="eth1-192.168.1.0/24" # dostep do serwera po LAN (np.: "eth0-192.168.1.0/24"); nieistotne, jesli LIMIT_LAN=yes i szczegoly w lan.cfg
MAIN_FORWARD="" # forward pomiedzy sieciami lokalnymi (np.: "192.168.1.0/24:192.168.2.0/24")
ETH_SSH="eth1-22" # interfejs lokalny i port, na ktorym wpuszczamy SSH (np.: "eth0-22"); jesli puste, port 22 otwarty na kazdym interfejsie!
# Udostepnianie Internetu
NAT_ON="yes" # (yes/puste/masq)
INTERNET_IP="xxx.xxx.xxx.xxx" # wymagane dla NAT; jesli IP dynamiczny, to NAT_ON="masq"
INTERNET_DEV="eth0" # interfejs internetowy (np.: "ppp0")
COUNT="yes" # zliczanie ruchu (yes/puste), do wykorzystania w lstat
# Przekierowania
PROXY_IP="" # np.: "192.168.1.2:8080" lub "REDIRECT:8080"
PROXY_ALLOW="" # np.: "192.168.1.0/24:192.168.1.1"
REDIRECT="" # np.: "192.168.1.0/24:194.204.152.34:192.168.1.2:53:udp 192.168.1.0/24:194.204.152.34:REDIRECT:all:all"
# Przekierowanie i blokowanie (z wykorzystaniem np. miniserv lub virtual host apache)
# Uzywane np. do przypominania o abonamencie, powiadamiania, ostrzegania itp.
# Wiecej informacji w plikach znajdujacych sie w podkatalogu miniserv.cfg
MSERV_80_GDZIE="192.168.1.1:200"
MSERV_80_GDZIE_1="192.168.1.1:201"
MSERV_80_GDZIE_2="192.168.1.1:202"
MSERV_80_GDZIE_3="192.168.1.1:203"
MSERV_80_GDZIE_4="192.168.1.1:80"
MSERV_ALL_GDZIE="192.168.1.1:204"
# Zmiana TTL (np. w celu uniemozliwienia podudostepniania internetu)
TTL="" # np.: "192.168.1.5:1 192.168.1.0/24:255"
# Statystyki (przy uzyciu modulu ipt_account)
STATIPTA="192.168.1.0/24" # np.: "192.168.1.0/24"
# QoS - HFSC
QOS_ON="yes" # yes/puste
DOWNLOAD="4000" # np.: "1000" (kbit)
UPLOAD="500" # np.: "200" (kbit)
QOS_FAST="128:64:soft" # down_rate:up_rate:hard/soft (kbit) - kolejka dla fast
QOS_PRIO="60:16" # down_rate:up_rate (kbit)
QOS_ROUTER="30:auto:50:auto" # down_rate:down_ceil:up_rate:up_ceil (kbit)
QOS_METHOD="esfq" # sfq/esfq
FAST_L7="" # yes/puste - layer7 dla szybkiej (fast) kolejki
FAST_L7_PROTO="" # wypisz protokoly layer 7, jesli yes wyzej
QOS_DEBUG="" # yes/puste - wlacza wyswietlanie dodatkowych informacji pomocnych przy szukaniu bledu
# Wylaczenie z kolejkowania (nie ida do imq) wybranych IP z polaczen routera
NO_QOS_ROUTER="192.168.1.10" # np.: "212.45.29.123 123.234.155.111"
# Ustawienia P2P (przy uzyciu modulow: ipp2p, p2p, layer7)
P2P_LIMIT="500:64" # np.: "60:30" (download:upload (kbit)) - kolejka dla p2p
P2P_DENY_TIME="" # yes/puste - edytuj p2pt.cfg
P2P_NO_PORT="80 443 22" # zablokuj p2p na okreslonych portach (np.: "80 443") przy uzyciu ipp2p
P2P_L7="80 443 22" # yes/puste - rozpoznanie do kolejkowania i/lub calkowitej blokady P2P przy pomocy layer7 (nie zalecane dla slabszych serwerow)
P2P_L7_PROTO="" # jesli yes wyzej, to wypisz protokoly p2p layer7, ktore maja byc kolejkowane/blokowane), np.: "fasttrack edonkey bittorrent".
P2P_DENY="192.168.1.40" # blokada p2p, np.: "192.168.1.0/24 192.168.1.15"
#########################################################################
# Ponizej nic juz nie zmieniaj.
if [ "$NAT_ON" == "masq" ]; then
INTERNET_IP=`ifconfig $INTERNET_DEV | grep "inet addr:" | cut -d':' -f2 | cut -d' ' -f1`
fi
LAN_ALLOW=`cat ${0%$START_FILE}lan.cfg | cut -d'#' -f1`
NAT_ALLOW=`cat ${0%$START_FILE}nat.cfg | cut -d'#' -f1`
MINISERV_80=`cat ${0%$START_FILE}miniserv.cfg/miniserv_80 | cut -d'#' -f1`
MINISERV_80_1=`cat ${0%$START_FILE}miniserv.cfg/miniserv_80_1 | cut -d'#' -f1`
MINISERV_80_2=`cat ${0%$START_FILE}miniserv.cfg/miniserv_80_2 | cut -d'#' -f1`
MINISERV_80_3=`cat ${0%$START_FILE}miniserv.cfg/miniserv_80_3 | cut -d'#' -f1`
MINISERV_80_4=`cat ${0%$START_FILE}miniserv.cfg/miniserv_80_4 | cut -d'#' -f1`
MINISERV_ALL=`cat ${0%$START_FILE}miniserv.cfg/miniserv_all | cut -d'#' -f1`
SERVICES_ALLOW=`cat ${0%$START_FILE}iserv.cfg | cut -d'#' -f1`
PORT_FORWARD=`cat ${0%$START_FILE}portf.cfg | cut -d'#' -f1`
IP_FORWARD=`cat ${0%$START_FILE}ipf.cfg | cut -d'#' -f1`
QOS_ALLOW=`cat ${0%$START_FILE}qos.cfg | cut -d'#' -f1`
FAST_PORTS=`cat ${0%$START_FILE}pfast.cfg | cut -d'#' -f1`
V="Firewall"