faq обучение настройка
Текущее время: Ср авг 06, 2025 13:07

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Вт янв 09, 2007 17:51 
Не в сети

Зарегистрирован: Чт дек 28, 2006 17:40
Сообщений: 101
Откуда: Чебоксары
Собственно вот
Код:
create access_profile ip tcp dst_port_mask 0xffff profile_id 30
config access_profile profile_id 30 add access_id 10 ip tcp dst_port 21 port 1-26 permit
config access_profile profile_id 30 add access_id 100 ip tcp dst_port  0 port 1-26 deny

Что не так?
Задача - запретить хождение всего кроме фтп по 21 порту.
Чтото ничего не получается
Свитч DES-3828


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 09, 2007 18:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы этими правилами разрешили 21 порт и запретили 0 порт.

Необходимо использовать правила:

create access_profile ip tcp dst_port_mask 0xffff profile_id 1
config access_profile profile_id 1 add access_id 1 ip tcp dst_port 21 port 1-26 permit
create access_profile ip tcp dst_port_mask 0x0000 profile_id 2
config access_profile profile_id 2 add access_id 1 ip tcp dst_port 0 port 1-26 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 09, 2007 19:29 
Не в сети

Зарегистрирован: Чт дек 28, 2006 17:40
Сообщений: 101
Откуда: Чебоксары
Ясно, спасибо.
А чтобы в профиль попадали только адреса из диапазона 192.168.0.0/16 необходимо указать Source IP Mask 192.168.0.0 или 192.168.255.255?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 09, 2007 20:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
255.255.0.0. Там где нужно точное совпадение должны быть единицы, там где может быть любое число нули.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 09, 2007 21:14 
Не в сети

Зарегистрирован: Ср янв 04, 2006 16:46
Сообщений: 39
Откуда: Sain-Petersburg
а вы думаете что протокол фтп использует только порт 21 для передачи информации ? Это не так --- по 21 порту только устанавливается соединение - вся дата гоняется по высшим портам . Так что закрыв все порты кроме 21 вы по сути убьете протокол tcp.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 09, 2007 21:29 
Не в сети

Зарегистрирован: Сб дек 02, 2006 18:13
Сообщений: 101
Откуда: Новосибирск
Достаточно 20 и 21 порты открыть для ftp.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 10, 2007 01:12 
Не в сети

Зарегистрирован: Вт фев 01, 2005 20:22
Сообщений: 351
Откуда: Glazov
ilyas писал(а):
вся дата гоняется по высшим портам
Tt002 писал(а):
Достаточно 20 и 21 порты открыть для ftp
И то, и другое - "полуправда".
Жизнь гораздо хитрее и интереснее:
1) как уже отмечено выше, протокол фтп предполагает наличие двух каналов: один для передачи управляющих команд (tcp-порт 21 на стороне сервера), а второй для обмена данными;
2) чаще всего и тот и другой каналы устанавливаются между двумя хостами: один из них фтп-клиент, другой - фтп-сервер. НО! возможна схема, когда в "мероприятии" участвуют ТРИ хоста: один управляющий фтп-клиент, один фтп-клиент, получающий (или передающий) данные, и фтп-сервер;
3) и самое главное. То, как будет образован канал для передачи данных, зависит от выбранного режима работы фтп-протокола - активного или пассивного. В первом случае на фтп-сервере для обмена данными используется tcp-порт 20, во втором - tcp-порт на сервере выбирается из некоторого определённого диапазона.

And moral is: не стоит пытаться решать данную задачу на уровне коммутатора - mission impossible!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 10, 2007 02:25 
Не в сети

Зарегистрирован: Ср янв 04, 2006 16:46
Сообщений: 39
Откуда: Sain-Petersburg
вообще-то из контекста непонятно как человек будет использовать сервер для доступа к нему пользователей или для работы . Если для первого то у большинства из них стоит фаервол и активный режим не прокатит - так как все попытки подключений на кратковременный +1 порт со стороны сервера будут блокироваться.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 10, 2007 21:10 
Не в сети

Зарегистрирован: Чт дек 28, 2006 17:40
Сообщений: 101
Откуда: Чебоксары
Задача выглядет следующим образом
Есть сеть 192.168.100.0/24 в которой расположены фтп сервера, сеть подключена через интерфейс 192.168.100.1 в DES-3828 и назначен сотый vlan. К свитчу подключены сети в диапазоне 192.168.x.0/24, каждая в своем vlan и имеет по умолчанию доступ во все сети.
Так вот, хотелось бы чтоб сети могли друг к другу ходить только по одному порту ( фтп был взят только для примера ), а в сеть 192.168.100.0/24 без ограничений.
Собственно, всемогучий all, подскажите правила для этого.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 10, 2007 21:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы на правильном пути. Осталось в указанный профиль добавить source IP mask и destination IP mask и создать нужные разрешающие и запрещающие правила.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 12, 2007 15:25 
Не в сети

Зарегистрирован: Чт дек 28, 2006 17:40
Сообщений: 101
Откуда: Чебоксары
Вот, кой чё набросал
Задача
1. Обеспечить беспрепятственное прохождение пакетов из сети 192.168.100.0/24 во все подсети 192.168.0.0/16 и обратно
2. Разрешить подсетям 192.168.0.0/16 соединяться друг с другом по порту bnet (tcp & udp 6112)
3. Запретить любое хождение пакетов между подсетями 192.168.0.0/16
4. Разрешить хождение в интеренет

И так:
#создаем профиль для подсети 192.168.0.0/16 без фильтрации по протоколу или иным признакам кроме ip для прохождения в сеть 192.168.100.0/24 и обратно
Код:
create access_profile ip source_ip_mask 192.168.100.0 destination_ip_mask 192.168.0.0 profile_id 10
config access_profile profile_id 10 add access_id auto_assign ip source_ip 192.168.100.0 destination_ip 192.168.0.0 port 7-28 permit
create access_profile ip source_ip_mask 192.168.0.0 destination_ip_mask 192.168.100.0 profile_id 11
config access_profile profile_id 11 add access_id auto_assign ip source_ip 192.168.0.0 destination_ip 192.168.100.0 port 7-28 permit

# Далее разрешаем подсетям 192.168.0.0/16 общаться только по порту bnet(udp & tcp 6112)
Код:
create access_profile ip destination_ip_mask 192.168.0.0 tcp dst_port_mask 0xffff profile_id 20
config access_profile profile_id 20 add access_id auto_assign ip destination_ip 192.168.0.0 tcp dst_port 6112 port 7-28 permit 
create access_profile ip destination_ip_mask 192.168.0.0 udp dst_port_mask 0xffff profile_id 21
config access_profile profile_id 21 add access_id auto_assign ip  destination_ip 192.168.0.0udp dst_port 6112 port 7-28 permit

# Запрещаем любое хождение между подсетями 192.168.0.0/16
Код:
create access_profile ip source_ip_mask 192.168.0.0 destination_ip_mask 192.168.0.0 profile_id 200
config access_profile profile_id 200 add access_id auto_assign ip source_ip 192.168.0.0 destination_ip 192.168.0.0 port 7-28 deny

# Всё что не попало под запрещение - разрешено, т.е. разрешен Интернет, т.к. не относится к 192.168.0.0/16

Правильно всё сделано или нет?
Зачот?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 13, 2007 10:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Единственное приведите маски к нормальному виду. Для подсети 192.168.100.0 укажите 255.255.255.0, а для подсети 192.168.0.0 255.255.0.0. А так зачёт!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 34


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB