faq обучение настройка
Текущее время: Сб апр 27, 2024 16:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: приоритеты ?
СообщениеДобавлено: Ср мар 10, 2004 17:18 
Не в сети

Зарегистрирован: Сб мар 06, 2004 21:06
Сообщений: 20
И совсем уж специфический вопрос. Но вдруг есть ответ: известны ли приоритеты операций модема. например, сейчас было установлено telnet соединение с модемом, параллельно поставил в flashget задание в очередь на закачку - почему-то не качается.. в telnet набрал "exit", после завершения сеанса - файлик тут же шустро побежал качаться. установленная telnet сессия резко ограничивает скорость обработки данных модемом ? или вообще не рекомендуется пересылать данные через модем в момент его настройки ? или, возможно, есть какая-то система приоритетов и у telnet сессии приоритет выше чем у процесса (не знаю как аппаратно реализован процессор модема поэтому оперирую терминами windows), который с ATM интерфейса на Eth интерфейс данные преобразовывает и поэтому пока я не закрыл telnet сессию данные не шли ? хотя может никаких приоритетов (в преобразовании / одидании команды администрирования) нету, а просто одно на другое наложилось.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DSL-500G, настройка Firewall
СообщениеДобавлено: Ср мар 10, 2004 17:22 
unk писал(а):
Т.е., грубо говоря, 255.255.255.255 это адрес получателя IP-пакета, а bcast - адрес получателя в ethernet фрейме (mac-адрес ff:ff:ff:ff:ff:ff или подобное для других протоколов ?) ? или речь не про OSI уровни ?

Похоже на то.

unk писал(а):
На этот вопрос ответьте, плз. А то ставим, например, запрет на входящие по PPPoE интерфейсу, UDP, 161 порт и blacklist - если кто-то пробуем ломиться за SNMP-данными, то в блок-листе IP того кто ломится мы наблюдаем и видим что правило сработало, но в какой лог записалась информация о срабатывании правила ? в alert'ах ничего нету :)


Как я понял поле Log option включает фичу логгирования срабатывания данного правила. При этом в лог будет писаться Log tag.

unk писал(а):
P.S. пока мы совсем не надоели вопросами - ещё вопрос. Даже два:
1) когда сбрасывается SNMP-счётчик IfInOctet/IfOutOctet (есть предположение, но вот насколько оно верно: счётчик сбрасывается при пропадании питания модема или при перезагрузке модема, ухождение интерфейса в даун не влияет на значение счётчика) ?
2) реально ли узнать (если да, то каким oid'ом через snmp или где в настройках через telnet/веб интерфейс) когда down/up интерфейсы eth / ppp (а то для atm в alert'ах время указано, а вот для eoa/ppp/eth нет такой информации) ?

1. Уход интерфейса в даун не влияет на счетчик.
2. Посмотрите в сторону 1.3.6.1.2.1.2.2.1.9


Вернуться наверх
  
 
СообщениеДобавлено: Ср мар 10, 2004 23:38 
Не в сети

Зарегистрирован: Сб мар 06, 2004 21:06
Сообщений: 20
так и непонятно что за типа "net" и куда пишется при выборе типа логов "stdout" (точнее, "modify trace cfg module all [net | stdout]"), но зато прекрасно работает syslog trace. Единственное - каков формат syslog сообщений ? например, периодически получаю следующие:
===
<134>PPP;8;4753;PPP_Input(): LCP packet received.
<134>PPP;8;4753;PPP_LCP_Interpret(): Current LCP State: <9>. Input Pkt Type: <9>.
<134>PPP;8;4753;LCP_Open_State(): LCP Echo Req received.
<134>PPP;8;4753;LCP_Send_Echo_Reply(): Sending Echo Reply.
===
насколько я понял ("методом тыка") формат такой (для сообщения "<a>B;C;D;E"):

<a> - код сообщения ("важность" сообщения), где бы достать полный список возможных кодов ?
B - название модуля (в данном случае PPP). список модулей можно посмотреть по "get trace cfg"
C - уровень сообщения. что-то типа уровня детализации, используется для фильтров. например, по-дефолту для всех модулей задана фильтрация сообщений с уровнем больше 0x25f (т.е. модем рассылает trace-логи только для тех сообщений у которых level меньше или равен 0x25f). Например, чтобы не получать сообщения с уровнем "8" и выше для модуля PPP нужно указать "modify trace cfg module ppp level 0x7". Это практические выводы - методом тыка получены и не знаю верны ли
D - какое-то инкрементируемое поле. есть подозрение, что поле содержит некое число которое показывает что обрабатывает определённое действие (например, для вышеуказанного примера число 4753 имеют все действия по обработке пришедшего конкретного пакета с LCP echo req, следующий echo req будет иметь число бОльшее чем 4753)
E - текстовое сообщение с разъяснением что за событие произошло.

это были догадки. есть ли информация как на самом деле устроены syslog сообщения от dsl-500G ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 14, 2004 00:42 
Не в сети

Зарегистрирован: Сб мар 13, 2004 01:14
Сообщений: 6
Я не понимаю необходимости иметь DMZ на внешнем интерфейсе. Ну не понимаю. Это может иметь хоть какой-то смысл только если можно иметь несколько виртуальных внешних интерфейсов. Например, EoA и PPPoA. Тогда один мог бы быть Public, а другой - DMZ. А так - не понимаю.

Вопрос: если я удалю все правила с DMZ (которые мне нафиг не нужны, исходя из вышеизложенного), то по логике обработка пакетов должна происходить быстрее, что повлечет за собой уменьшение задержек. Так? Тем более, что правила с DMZ стоят до правил с I/F = Public.

И еще вопрос: у меня при настройках по умолчанию после покупки модема стоит "Public Default Action: Accept" и "Private Default Action: Deny", т.е полная противоположность
Цитата:
A public interface typically connects to the Internet... Typically, the global setting for public interfaces is Deny...
A private interface connects to your LAN... Typically, the global setting for private interfaces is Accept...

написанному в Руководстве и процитированному здесь выше Виктором Платовым. Если я выставляю значения "по бумажке", т.е. в соответствии с Руководством, то связь с Интернетом пропадает. У меня: EoA, Static IP, Mode=Routing. Кто не прав и что делать?

PS. Странно читать ответы типа
Цитата:
Похоже на то
и
Цитата:
Как я понял...
от, как я понимаю, официального представителя D-Link на официальном, опять же, форуме техподдержки. Весьма странно...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 14, 2004 16:34 
Не в сети

Зарегистрирован: Сб мар 06, 2004 21:06
Сообщений: 20
модем динамически назначает правила для интерфейса при поднятии этого интерфейса, т.е. при поднятии ppp-0 (если он задан как public, например), к ppp-0 выполняется привязка правил для public и для ppp-0 и привязка выполняется в порядке следования ruleid. Т.е. то, что видно в IP filter, это лишь общий набор правил ни к чему в данный момент не привязанный. Т.е если интерфейс с указанным (в качестве типа интерфейса) типом DMZ в роутере в данный момент не поднят, то правила для DMZ не будут использоваться и, соответственно, никакой задержки не будет.


Последний раз редактировалось unk Чт мар 18, 2004 16:52, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 14, 2004 17:48 
Не в сети

Зарегистрирован: Сб мар 13, 2004 01:14
Сообщений: 6
unk писал(а):
Нет, не так.

Мне кажется, ты заблуждаешься. Правила активизируются или деактивируются только в зависимости от глобального значения Security Level и Security Levels, назначенных правилам. Т.е. если у тебя глобальный Security Level = High, к примеру, то все правила, также имеющие собственный Security Level = High, будут активизированы. Интерфейсы проверяются уже на этапе прохождения (фильтрации) пакета сквозь правила. Об этом говорит, помимо здравого смысла, хотя бы данная цитата из Руководства:
Цитата:
Security Level: The security level that must be enabled globally for this rule to take affect. A rule will be active only if its security level is the same as the globally configured setting (shown on the main IP Filter page). For example, if the rule is set to Medium and the global firewall level is set to Medium, then the rule will be active; but if the global firewall level is set to High or Low, then the rule will be inactive.

Это единственный критерий [де]активации правил, который я нашел.
Цитата:
Это практические наблюдения

Я полагаю достаточно проблематичным заметить "на глаз" изменение в задержках прохождения пакетов. :-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 15, 2004 10:30 
ooptimum писал(а):
И еще вопрос: у меня при настройках по умолчанию после покупки модема стоит "Public Default Action: Accept" и "Private Default Action: Deny", т.е полная противоположность
Цитата:
A public interface typically connects to the Internet... Typically, the global setting for public interfaces is Deny...
A private interface connects to your LAN... Typically, the global setting for private interfaces is Accept...

написанному в Руководстве и процитированному здесь выше Виктором Платовым. Если я выставляю значения "по бумажке", т.е. в соответствии с Руководством, то связь с Интернетом пропадает. У меня: EoA, Static IP, Mode=Routing. Кто не прав и что делать?

Во встроенном Help-е неточность. Надо оставить значения, используемые по умолчанию.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 15, 2004 21:02 
Не в сети

Зарегистрирован: Сб мар 13, 2004 01:14
Сообщений: 6
unk писал(а):
Просто ты смотришь на вопрос с точки зрения "где какие строчки нарисованы", а я с точки зрения "что делает роутер внутри себя если получает пакет".

Возможно ты и прав. В твоих словах также есть логика. По крайней мере это не противоречит моим знаниям в области брандмауэров, основанном на многолетнем опыте работы с такими яркими их представителями, как ipchains/iptables из linux, ipf из мира BSD и различных производных, а также прочим зоопарком в Windows. О большем судить пока не берусь из-за скудности данных. Как ты получаешь свои логи, кстати? Включаешь протоколирование в каждом правиле-фильтре?

Почему nmap при сканировании со стороны Public интерфейса мне говорит:
PORT STATE SERVICE
68/udp open dhcpclient
69/udp open tftp
137/udp open netbios-ns
138/udp open netbios-dgm
139/udp open netbios-ssn
161/udp open snmp
49953/udp open unknown
64512/udp open unknown

а `get udp listen`:
Local Addr Local Port
------------------------------
0.0.0.0 53
0.0.0.0 69
0.0.0.0 161
0.0.0.0 49953
0.0.0.0 64512
:?:

Что такое порты 49953/udp и 64512/udp? Откуда появились 137-139 порты в выводе nmap'а и кто их слушает?

Почему у меня вообще видны снаружи UDP-сокеты, если все перечисленное в выводе nmap сверху закрыто правилами типа:

Rule id : 540 Interface : Public
Rule Admin Status : Enable Rule Oper Status : Enable
In Interface : ALL Direction : IN
Security Level : Low Medium High Blacklist Status : Disable
Logging : Disable Action : Deny
Log Tag : -
IP Frag Pkt : Ignore IP Opt Pkt : Ignore
TCP Flag : Any Store State : Disable
Src Addr : Any
Dest Addr : Any
Src Port : Any
Dest Port : Equal 68
ICMP Code : Any
ICMP Type : Any
TransProt : Equal UDP
IP Pkt Size : Any
TOD Rule : Enable Between 00:00:00 23:59:59
:?:

Про то, что Default Actions я должен выставлять с точностью до наоборот от рекомендованого в Руководстве и справочной системе, я вообще понять не могу. Где логика?

В общем, много пока странностей и непонятного.

PS. Свой конкретный наезд на российскую службу техподдержки D-Link, который я написал тут ранее, поскипал нафиг. Впрочем, немного все-таки оставлю.
Удивляет и возмущает ваше отношение к пользователям, уважаемые представители службы техподдержки. Вместо профессиональных, четких ответов, вы общаетесь с пользователями в панибратском стиле форумов по интересам, оставляя 9/10 вопросов без ответов. Вместо вас работу по техподдержке фактически вынуждены проводить другие пользователи. Почему вы не выполняете работу, за которую взялись, и которая, как я полагаю, в конечном итоге оплачивается деньгами потребителей продукции D-Link? Тех самых, кто обращается к вам с вопросами по функционированию этой самой продукции? Почему вы считаете возможным просто игнорировать наши вопросы или отвечать в стиле "не знаю" и "если бы вы читали форум и знали стандарты"? Почему множество конкретных вопросов, заданных на этом форуме, осталось без внимания? Почему представитель службы техподдержки на один и тот же вопрос на одной странице дает ответ "А", а на другой, без объяснения причин, -- "Б"? И т.д. и т.п. Определитесь в конце-концов, это форум сообщества пользователей продуктов D-Link или официальный форум техподдержки. Если это все же официальный форум техподдержки, как я полагаю, то если бы меня попросили охарактеризовать двумя словами вашу работу, то я бы выбрал: "пренебрежение" и "непрофессионализм", что конечно же не может являться аттрибутами настоящей службы техподдержки. Я, работая руководителем IT сектора одного из представительств крупной международной организации (оперирующей в более 70 стран мира) и общаясь со всевозможными службами техподдержки по всему миру если не регулярно, то всяко чаще рядовых пользователей, имею представление о том, что такое действительно профессиональные службы техподдержки. К сожалению, похоже, что в России еще не научились работать по-настоящему профессионально. Искренне жаль... Надеюсь это поможет вам выявить слабые стороны в вашей работе и в конечном итоге улучшить качество вашего сервиса на благо всем нам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 16, 2004 18:48 
Не в сети

Зарегистрирован: Сб мар 06, 2004 21:06
Сообщений: 20
"Default action" - это то, как обработается пакет если данные пакета не удовлетворяют ни одному правилу. default action для public интерфейса: accept. Т.е. если из и-нета придёт траффик, не указанный в правилах (а большинство пакетов таким траффиком и являются при дефолтовых настройках модема), то такой пакет примется. если поставим deny - пакет дропнется. вывод: deny ставить не нужно, т.к. в противном случае траффик до компа (подключенного к модему) вообще не дойдёт.


Последний раз редактировалось unk Чт мар 18, 2004 16:58, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 17, 2004 01:14 
Не в сети

Зарегистрирован: Вт мар 09, 2004 13:44
Сообщений: 42
Откуда: Москва
ooptimum писал(а):
Я читал про это в Console Commands Index and Syntax. Просто я полагал, что он каким-то образом читает логи через GUI или CLI. Что ж, syslog, так syslog...

Было бы за счастье, но увы это не Cisco SOHO77, работаю как умею, да и все таки за день работы набегает прилично логов. Я думаю просто негде хранить.


ooptimum писал(а):
Там ребята понятливые работают, должны помочь. В общем, если чего нарою, сообщу здесь.

Спасибо.

ooptimum писал(а):
А именно того, что я и имел в виду, задавая тебе свой вопрос, -- включаешь ли ты протоколирование при создании/изменении правил на уровне каждого правила или нет, чтобы получить информацию о том, когда и к каким интерфейсам применяются правила.
[skipped]
Я не имею в виду случаи срабатывания этих правил -- в данном случае меня интересует протокол загрузки правил IPF при его инициализации.

Насколько я вижу по своим логам, нет НЕнадо включать протоколирование.

Цитата:
Так вот, при наборе правил IPF по умолчанию, плюс все правила, созданные мною для закрытия всех открытых портов на Public интерфейсе

Обидно, по умолчанию открыт порт 161 на модеме. Читай не хочу по SNMP статистику :)


P.S. И вот чего еще хотел сказать. Давайте небудем давить на профессионализм (других пользователей может просто оскорблять это давление)
Он конечно хорошо помогает ;), в решении проблем но это не повод давить на него в каждом слове, есть случае с новыми непонятными железками, когда опыт от общения с прошлым железом только мешает.
Как знать, может логика разрабочика не сильно ушла от логики простого пользователя, а может и слишком извращена.

Вообщем есть проблема, ищем решение, так зачем тявкаться при его поисках, лучше от этого не будет.

_________________
D-Link DSL-500G + Стрим Супер


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2004 01:44 
Не в сети

Зарегистрирован: Вт мар 09, 2004 13:44
Сообщений: 42
Откуда: Москва
Помнится я спрашивал что за порт открытый по UDP:49951

49951 - порт отправки syslog сообщений :) как оказалось.

_________________
D-Link DSL-500G + Стрим Супер


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2004 10:11 
unk писал(а):
К техподдержке: если есть информация - всё же ответьте про приоритеты (сообщение в начале страницы) и, если сочтёте нужным (люди за ответами сюда идут, а не за непонятно чем),

Запрос в штаб-квартиру отправлен, ждем ответа.


Вернуться наверх
  
 
 Заголовок сообщения: правила и порядок их обработки
СообщениеДобавлено: Чт мар 18, 2004 10:37 
Не в сети

Зарегистрирован: Сб мар 06, 2004 21:06
Сообщений: 20
Если есть варианты - подскажите почему может быть такая ерунда: есть правило
----
$get ipf rule entry ruleid 310

Rule id : 310
Interface : Public
In Interface : ALL
Direction : IN
Security Level : Medium High
Blacklist Status : Disable
Logging : Disable
Action : Deny
Dest Addr : Self
TransProt : Equal ICMP
---
должно ли оно, если у меня установлено security: high (и до этого правила нет правил, разрешающих приход "icmp, type any, code any")выполнять deny всех icmp пакетов, полученных на public интерфейс ? Если "да", то почему этого может не происходить (например, на тот же ping я ответ получаю => icmp доходят) ? Сомнения вызывает строчка "Dest Addr : Self" - это означает IP-адреса любого из интерфейсов модема (в отличии от All или конкретного адреса) ? Если "да" - получается, что сам модем на ping или tracert "извне" (с public интерфейса) уже не ответит, но через себя icmp-пакеты будет пропускать без проблем (тот же NAPT) ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правила и порядок их обработки
СообщениеДобавлено: Чт мар 18, 2004 10:49 
unk писал(а):
Сомнения вызывает строчка "Dest Addr : Self" - это означает IP-адреса любого из интерфейсов модема (в отличии от All или конкретного адреса) ? Если "да" - получается, что сам модем на ping или tracert "извне" (с public интерфейса) уже не ответит, но через себя icmp-пакеты будет пропускать без проблем (тот же NAPT) ?


Вот это верно.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2004 16:41 

ooptimum, unk


Предлагаю вынести Ваши разборки за пределы этого форума.


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 65


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB