faq обучение настройка
Текущее время: Ср апр 17, 2024 02:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: Закрытие tcp-портов на des3028
СообщениеДобавлено: Вт фев 02, 2010 11:58 
Не в сети

Зарегистрирован: Пт дек 25, 2009 10:53
Сообщений: 26
Пробовал закрыть порты вот так:
create access_profile ip tcp dst_port_mask 0xffff profile_id 1
config access_profile profile_id 1 add access_id 1 ip tcp dst_port 22 port 1-24 deny
Но я спокойно захожу по ssh (22-й порт) и НА комп, который воткнут в один из 24х портов, на которых запрещен 22порт, так и С него на любой другой комп.
Почему?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Закрытие tcp-портов на des3028
СообщениеДобавлено: Вт фев 02, 2010 12:21 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
S-10 писал(а):
Но я спокойно захожу по ssh (22-й порт)

куда именно? на свич?
S-10 писал(а):
и НА комп, который воткнут в один из 24х портов, на которых запрещен 22порт, так и С него на любой другой комп.
Почему?

По SSH? все эти компы подключены в порты 1-24?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 03, 2010 03:25 
Не в сети

Зарегистрирован: Пт дек 25, 2009 10:53
Сообщений: 26
up
Террибл, зачем столько вопросов. Что не понятно тебе? Стоит свич, на нем прописано то, что приведено в 1-м посту. Воткнут комп в этот свич. Другой комп где-то в сети, не важно где. И я захожу по ссх с этих компов друг на друга без проблем. Хотя по идее с одного из компов не должОн заходить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 03, 2010 06:43 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:26
Сообщений: 808
Откуда: Alma-Ata
ACL-ы действуют только на входящий по порту трафик - может тут собака порылась? Например, один из компов воткнут в 25-26 порты.

_________________
не важно, из какого места растут золотые руки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 03, 2010 09:44 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
правила могут не срабатывать, если до них есть разрешающее правило на этот трафик. У меня на этих свичах всё разрезается нормально:

create access_profile ip tcp dst_port_mask 0xffff profile_id 9
config access_profile profile_id 9 add access_id auto ip tcp dst_port 23 port 25-28 permit
config access_profile profile_id 9 add access_id auto ip tcp dst_port 23 port 1-28 deny
config access_profile profile_id 9 add access_id auto ip tcp dst_port 22 port 25-28 permit
config access_profile profile_id 9 add access_id auto ip tcp dst_port 22 port 1-28 deny

Разрешаю на аплинках, запрещаю абонентам, а на все порты делаю для экономии ACL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 03, 2010 11:34 
Не в сети

Зарегистрирован: Пт дек 25, 2009 10:53
Сообщений: 26
Не, правил вообще нет, кроме этого. Оно первое. Не работает собака, хоть ты тресни. Экспериментальными путями я выяснил, что листы доступа работают только через packet_content_mask. А всё остальное не работает! Жуть. Во такое залито на железяку: 2.41.B03. Террибл, а у тебя что за прошивка.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 03, 2010 11:49 
Не в сети

Зарегистрирован: Пт дек 25, 2009 10:53
Сообщений: 26
Вот такая петрушка срабатывает, спасибо snark`у:
create access_profile packet_content_mask offset_0-15 0x0 0x0 0x0 0xffff0000 offset_16-31 0x0 0xfffff000 0x0 0x0 offset_32-47 0x0 0x0 0x0 0xffff0000 profile_id 2
# 135 (87)
config access_profile profile_id 2 add access_id auto_assign packet_content offset 12 0x88640000 offset 20 0x00214000 offset 44 0x00870000 port 1-28 deny
# 137 (89)
config access_profile profile_id 2 add access_id auto_assign packet_content offset 12 0x88640000 offset 20 0x00214000 offset 44 0x00890000 port 1-28 deny
# 138 (8a)
config access_profile profile_id 2 add access_id auto_assign packet_content offset 12 0x88640000 offset 20 0x00214000 offset 44 0x008a0000 port 1-28 deny
# 139 (8b)
config access_profile profile_id 2 add access_id auto_assign packet_content offset 12 0x88640000 offset 20 0x00214000 offset 44 0x008b0000 port 1-28 deny
# 445 (1bd)
config access_profile profile_id 2 add access_id auto_assign packet_content offset 12 0x88640000 offset 20 0x00214000 offset 44 0x01bd0000 port 1-28 deny

Но одно меня опечалило, что эта петрушка не закрывает порты на входящий к абоненту трафик. Т.е. режеца токо исходящий. Т.е. с машины, которая воткнута в свич с такой петрушкой, мне не доступны эти порты (135,137,138.139,445). Однако, зайдя с просторов интернета, оказывается, что эти порты(135,137,138.139,445) на машинке доступны. Еще не понял, эта конструкция закрывает TCP-порты? А UDP нет? Простите ламера, если что не так. П.С.Террибл, жду нумер прошивы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 03, 2010 12:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
ACL работает только на входящий по порту трафик. Если нужно резать входящий к клиенту трафик то это нужно делать на uplink.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 03, 2010 12:41 
Не в сети

Зарегистрирован: Пт дек 25, 2009 10:53
Сообщений: 26
:lol: ОГРОМНОЕ СПАСИБО, Иван! Респект!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 03, 2010 13:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Не за что!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 04, 2010 03:30 
Не в сети

Зарегистрирован: Пт дек 25, 2009 10:53
Сообщений: 26
Опс. Извиняюсь за благодарности. Я не на тот айпи долбился по ссх, поэтому подумал, что сработало. Но ща проверил, ниче не работает. Я и на аплинк ставил правило и на сам порт, и на оба сразу, не работает. Работает токо через packet_content_mask. Почему не работает? Помогите, пожалуйста, очень надо!

И еще вопрос. При таком вводе команд, пакеты фильтруются только при поднятом пппое или без поднятого пппое тоже фильтруются?:
# PPPoE Session (0x8864) + Protocol IPv4 (0x0021) + Destination port
create access_profile packet_content_mask offset_0-15 0x0 0x0 0x0 0xffff0000 offset_16-31 0x0 0xfffff000 0x0 0x0 offset_32-47 0x0 0x0 0x0 0xffff0000 profile_id 2
# 135 (87)
config access_profile profile_id 2 add access_id auto_assign packet_content offset 12 0x88640000 offset 20 0x00214000 offset 44 0x00870000 port 1-28 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 04, 2010 08:06 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Как почему? Потому!
S-10 писал(а):
# PPPoE Session (0x8864) + Protocol IPv4 (0x0021) + Destination port

Данные PCF фильтруют трафик, инкапсулированный в PPPoE, а обычные фильтруют обычный трафик.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 04, 2010 12:29 
Не в сети

Зарегистрирован: Пт дек 25, 2009 10:53
Сообщений: 26
Большое СПАСИБО! Теперь разобрался. Изначально я не понял, что простые листы доступа блочат не пппое-шный трафик. Спасибо еще раз, svsh1990 :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Закрытие tcp-портов на des3028
СообщениеДобавлено: Чт фев 24, 2011 11:23 
Не в сети

Зарегистрирован: Пт июн 08, 2007 09:35
Сообщений: 44
Откуда: Мурманск
Люди, подскажите правило, которое будет дропать PPPoE пакетики внутри которых UDP Broadcast?
В терминологии циско: deny udp any host 255.255.255.255


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 37


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB