faq обучение настройка
Текущее время: Пт апр 19, 2024 13:38

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: DFL-860E , Vipnet и правила зон
СообщениеДобавлено: Вт мар 13, 2018 11:38 
Не в сети

Зарегистрирован: Ср мар 02, 2016 10:24
Сообщений: 19
Добрый день. Столкнулся с проблемой, от которой не могу найти решение, т.к. такое поведение DFL мне не понятно.
Имеем DFL-860E с сертификатом ФСТЭКа, firm 2.27.05.32-16775 Oct 18 2011
Есть интерфейсы: Lan == dhcp 10.0.0.0/22 == ip 10.0.0.2
vlan8 8port == dhcp 10.0.10.0/24 == ip 10.0.10.1
dmz == dhcp 172.17.100.0/24 == ip 172.17.100.254
Сеть устроена, что lan не имеет доступа к интернету вообще, поэтому правила прописаны такие:
Скрытый текст: показать
lan to wan
1 allow_ping-outbound NAT lan lannet wan1 all-nets ping-outbound
2 drop_smb-all Drop lan lannet wan1 all-nets smb-all
3 deny_ftp-passthrough_av Reject lan lannet wan1 all-nets ftp-passthrough-av
4 deny_standard Reject lan lannet wan1 all-nets all_services


vlan8 8port - это выделенный порт как отдельный интерфейс. Все, кто на нем - имеют интернет. Соответственно на нем сидит только одним концом прокси-шлюз для интернета, ну и клиенты, которым интернет нужен всегда (и туда завернут поднятый vpn-сервер на dfl-е, т.е. подключаясь по vpn из lan, тебе дают vlan8 адрес и сеть с интернетом).
Скрытый текст: показать
vlan8 to wan
1 sat-dns-relay SAT vlan_8port vlan8_net core vlan8_ip dns-all
2 allow_dns NAT vlan_8port vlan8_net core vlan8_ip dns-all
3 allow_ping-outbound NAT vlan_8port vlan8_net wan1 all-nets ping-outbound
4 allow_ftp-passthrough_av NAT vlan_8port vlan8_net wan1 all-nets ftp-passthrough-av
5 allow_standart NAT vlan_8port vlan8_net wan1 all-nets all_services


Потребовалось подключиться к защищенной сети VipNet Client 4 для электронных закупок, поставили ноутбук, клиент, написали как просили правило для исходящих 55777. Подключаемся.... подключение есть, сеть випнета не работает. Мучал и так, и эдак. Решил проверить в неиспользуемом DMZ, прописал побыстрому правила из vlan8...
Скрытый текст: показать
dmz to wan
1 allow_dmz NAT dmz dmznet wan1 all-nets all_tcpudp
2 SAT_DNS_relay SAT dmz dmznet core dmz_ip dns-all
3 allow_dns_relay NAT dmz dmznet core dmz_ip dns-all
4 allow_ping_outbound NAT dmz dmznet wan1 all-nets ping-outbound
5 allow_ftp_passthrough NAT dmz dmznet wan1 all-nets ftp-passthrough-av
6 vipnet NAT dmz dmznet wan1 VipnetServ VipnetPort
где VipnetServ - ip адрес сервера Vipnet, Vipnetport - разрешенный порт 55777 для подключений


Заработало. Но при этом, почему то без правила №6 vipnet - подключение не поднимается, хотя мне это не понятно, т.к. разрешены все подключения первым же правилом, почему ему надо именно персональное правило. Замена all_tcpudp на all_services не дает отличий. Ну ладно, работает - уже хорошо.
Вношу это правило в vlan8 - не работает. Подключение в Connections вижу, но если при работе с dmz помимо соединения с Vipnet IP, у клиента появляются исходящие соединения dns, 80 и прочим портам с ресурсами випнета, то как только перетыкаю в vlan8 - висит только исходящее по 55777, остальные подключения не поднимаются, поэтому ресурсы и не открываются. Но при этом в логах в drop ничего не сбрасывается, хотя если отключить в dmz правило 55777, то в логи пишет, что соединение дропнуто дефалтовым правилом.
Пришлось тянуть отдельный кабель для ноутбука, но планируется установка еще несколько клиентов, не тянуть же до каждого с dmz-зоны.

Вопрос - в чем я ошибся, или в чем еще может быть проблема? Как вариант, хотел создать правила для опеределенного IP в lan, чтобы они имели доступ к випнету и интернету, но не успел еще проверить, да и как-то не нравится мне этот "костыль".


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E , Vipnet и правила зон
СообщениеДобавлено: Вт мар 13, 2018 15:42 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Порядок выполнения правил - сверху вниз.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E , Vipnet и правила зон
СообщениеДобавлено: Вт мар 13, 2018 16:02 
Не в сети

Зарегистрирован: Ср мар 02, 2016 10:24
Сообщений: 19
Это понятно, что сверху вниз. Но причем тут это?
Правила забиты в папки по интерфейсам, папки упорядочены в DFL lan - vlan - dmz. В любом случае, у DMZ первым идет правило "все tcp udp разрешить", но при этом 55777 порт под это правило почему-то не подпадает, хотя по мне, он должен входить. И только после всего, срабатывает default rule отброса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E , Vipnet и правила зон
СообщениеДобавлено: Вт мар 13, 2018 16:57 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
А можно как-то гораздо короче сформулировать проблему? С лету я не понял, а вчитываться глубоко лень.

Наверняка у вас простая, детская ошибка. С топологией или правилами.

К тому же помните, на DFL что не разрешено, то запрещено. Поэтому явные запрещающие IP правила обычно не нужны.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E , Vipnet и правила зон
СообщениеДобавлено: Вт мар 13, 2018 17:06 
Не в сети

Зарегистрирован: Ср мар 02, 2016 10:24
Сообщений: 19
Если короче, то так: есть ПО VIPnet Client, который создает защищенный туннель на свои сервера и выступает как защищенная локалка для тендерных площадок.
Есть DFL-860E с 4 интерфейсами: lan (без интернета), vlan8 (софтовый интерфейс 8 порта, с интернетом), dmz (с интернетом) и wan1.

Если подключили ноут с vipnet в dmz - все работает, и туннель, и ресурсы.
Если подключили ноут с vipnet в vlan8 - туннель поднимается, внутренние ресурсы не открываются. В логах drop-пакетов нет.

Правила в dmz и vlan8 отличаются только названиями интерфейсов.
И почему при all_services или all_tcpudp надо все равно открыть порт 55777? Он же all_tcpudp как бы должен быть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E , Vipnet и правила зон
СообщениеДобавлено: Ср мар 14, 2018 10:12 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
SLY_rus писал(а):
...
Правила в dmz и vlan8 отличаются только названиями интерфейсов.
И почему при all_services или all_tcpudp надо все равно открыть порт 55777? Он же all_tcpudp как бы должен быть.
Спасибо! Намного лучше.
Хотя список конкретных вопросов с номерами не помешал бы.

по порту 55777 лучше почитать
http://support.entensys.com/ru/Knowledgebase/Article/View/420/137/nstrojjk-vipnet
там же ссылка по настройке NAT. Я не стал вчитываться. Но вам, наверное, не помешает.
и обновить софт. Возможно, ошибка связана с этим.

Но я тоже согласен, что явное правило для порта 55777 выглядит совершенно ненужным при наличии all_tcpudt.

1. Кстати, какая версия VIPnet client у вас сейчас?
2. Я бы обновил софт для начала по рекомендации. А потом рыл дольше. Мысли есть, но, скорее, общего плана.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 66


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB