Dies ist eine alte Version des Dokuments!


PF konfigurieren und einsetzen

Mit Mac OS 10.10 (Yosemite) hat Apple die aus dem FreeBSD Fundus übernommene »ipfw« Firewall1) endgültig gegen die neuere Version des, ebenfalls ursprünglich für OpenBSD entwickelten, »pf« Paket Filter2) ersetzt. Über einige Major Releases von Mac OS konnte man sowohl die alte wie auch die neue Version benutzen, ab Mac OS 10.10 dann nur noch »pf«. Wirklich neu ist »pf« eigentlich nicht, denn es ist bereits seit 2004 Teil des BSD Projekts, kommt aber erst seit der Inkompatibilität von »ipfw« so richtig in den Fokus der Aufmerksamkeit der Mac Anwender und Administratoren. Ein ausführliches Tutorial zu »pf« finden Sie auf den Seiten des OpenBSD Projekts3).

Wie auch »ipfw« arbeitet »pf« mit Regelsätzen. Die Stärke von »pf« bzw. der wohl signifikanteste Unterschied zu »ipfw« ist der zusätzliche Funktionsumfang hinsichtlich des Ausbalancieren des Datenverkehrs auf mehrere Netzwerkschnittstellen und Priorisierung von bestimmten Diensten (QoS), was jedoch die Komplexität in der Administration erheblich gesteigert.

Konfiguration

Die grundlegenden Elemente zur Steuerung von »pf« ist das Kommando »pfctl«4) und diverse Konfigurationsdateien:

  • »/etc/pf.conf«:5) Wird beim Systemstart geladen wird und beinhaltet uA die Regeln bzw. die Regelsatzdateien.
  • »/etc/pf.anchors/com.apple«:6) Das Default »Anchor« File, welches in der Konfigurationsdatei »/etc/pf.conf« aufgerufen wird. Standardmäßig ist diese Datei erst mal ohne Regeln. »Anchors« sind Dateien die eine Sammlung von Regeln oder weitere »Anchors« enthalten.
  • »/etc/pf.os«:7) Beinhaltet die Fingerprints etlicher Betriebssysteme um diese ggf zu identifizieren.

Internetverkehr virtueller Maschinen einschränken

Der von uns erforderliche Funktionsumfang an eine Workstation Firewall umfasst derzeit lediglich das Einschränken des Netzwerkverkehrs virtueller Maschinen die auf einem Mac OS basierten VMware Fusion Host laufen. Hier soll sichergestellt werden, dass diesen Maschinen zwar die internen Netzwerke verfügbar gemacht werden aber kein Internetverkehr möglich ist.

mac/pf.1443088042.txt.gz (10645 views) · Zuletzt geändert: 2015/09/24 11:47 von pronto
CC Attribution-Share Alike 3.0 Unported
www.chimeric.de Valid CSS Driven by DokuWiki do yourself a favour and use a real browser - get firefox!! Recent changes RSS feed Valid XHTML 1.0