Como posso usar o Parallels Virtuozzo utilitário de firewall ( chamado realmente psa-firewall
sob o capô, aparentemente,psa-firewall
parece ser uma interface Plesk separado - de qualquer forma, é basicamente uma interface de usuário para gerenciamento de iptables limitada) para VPSs para configurar uma regra simples que nega o acesso a uma porta para todas as conexões diferentes de determinados endereços IP?
Eu tive a idéia de que regras de firewall VZ - como as regras iptables que (acredito) são traduzidas - foram executadas em ordem, de cima para baixo, e que eu poderia bloquear todos os endereços IP especificados acessando minha porta (neste caso , SSH na porta 22) por ter regras de permissão limitadas na lista, pelo endereço IP xx.xx.xx.xx e pela porta 22, depois por uma regra Rejeitar no final para qualquer endereço IP e porta 22.
A ideia era que, para solicitações dos endereços IP nomeados, a regra Permitir seria atingida, portanto, a regra de rejeição nunca seria alcançada. Para todo o resto, a regra Permitir seria ignorada e a regra de rejeição abaixo dela seria atingida.
Mas não funcionou assim . No início, funcionou exatamente como planejado, mas ~ 20 minutos depois eu estava me vendo excluído do SSH e a única maneira de poder voltar era excluir a regra Rejeitar e adicionar uma regra (Permitir tudo à porta 22) (redundante) para o topo da lista.
Com mais testes, parece que a ordem das regras na interface do usuário do Firewall VZ não determina a ordem na configuração resultante. Por exemplo, estou descobrindo que ter uma regra Permitir Todos aos 22 no topo da lista e Rejeitar Tudo a 22 na parte inferior parece bloquear todas as conexões, assim como acontece exatamente o mesmo com a ordem invertida.
Eu tinha uma teoria de que o utilitário anexa regras recém-ativadas à lista, mas parece que ter uma regra de rejeitar tudo sempre supera qualquer regra de aceitação, independentemente da posição da lista ou da ordem em que são adicionadas.
Não consigo descobrir o padrão e não consigo encontrar recursos relevantes nesse utilitário que o expliquem. Eu também não consigo encontrar outras abordagens.
O motivo pelo qual estou usando o utilitário de firewall VZ, em vez de usar apenas o iptables diretamente , é que eu quero que os administradores possam atualizar as regras e adicionar endereços IP na lista de permissões sem o risco de que permaneçam bloqueados permanentemente. É útil poder administrar o acesso SSH usando uma ferramenta que não depende de si mesmo e requer acesso SSH.
ps É muito difícil encontrar informações de qualidade sobre o utilitário de firewall VZ. Em todos os lugares que eu olho, me leva a recursos de estilo lamentavelmente incompletos, ou a informações sobre a configuração direta do iptables. Não consigo encontrar nada sobre como as configurações da interface do usuário são interpretadas nos bastidores ou como elas se relacionam com as configurações existentes do iptables. Quaisquer indicações gerais sobre informações detalhadas de qualidade sobre o que está acontecendo nos bastidores do utilitário de firewall VZ também serão apreciadas.