Alexandr Zaitsev писал(а):
На DGS-3100 другая схема, там учитывается только номер правила. Видимо поэтому у Вас и не отрабатывает.
И? Где ошибка?
По этой логике udp пакет от 10.0.192.217/22 с dst port 137 должен однозначно дропнутся правилом № 231 профайла № 11, не попав при этом в разрешающее правило № 232 профайла № 12.
Однако клиент, подключенный к порту этого коммутатора присылает нам вот такие логи своего фаервола
Код:
Apr/11/2012 12:34:28 [FW] **Drop Packet** IP/UDP 10.0.192.217:138->10.0.195.255:138
Apr/11/2012 12:34:27 [FW] **Drop Packet** IP/UDP 10.0.192.223:137->10.0.195.255:137
Apr/11/2012 12:34:26 [FW] **Drop Packet** IP/UDP 10.0.192.223:137->10.0.195.255:137
Apr/11/2012 12:34:25 [FW] **Drop Packet** IP/UDP 10.0.192.223:137->10.0.195.255:137
Apr/11/2012 12:34:22 [FW] **Drop Packet** IP/UDP 10.0.192.183:137->10.0.195.255:137
Apr/11/2012 12:34:21 [FW] **Drop Packet** IP/UDP 10.0.192.183:137->10.0.195.255:137
Apr/11/2012 12:34:20 [FW] **Drop Packet** IP/UDP 10.0.192.183:137->10.0.195.255:137
Apr/11/2012 12:34:13 [FW] **Drop Packet** IP/UDP 10.0.192.40:138->10.0.195.255:138
Apr/11/2012 12:34:13 [FW] **Drop Packet** IP/UDP 10.0.192.16:138->10.0.195.255:138
Apr/11/2012 12:34:05 [FW] **Drop Packet** IP/UDP 10.0.192.16:138->10.0.195.255:138
Apr/11/2012 12:34:05 [FW] **Drop Packet** IP/UDP 10.0.192.40:138->10.0.195.255:138
Apr/11/2012 12:34:05 [FW] **Drop Packet** IP/UDP 10.0.192.40:138->10.0.195.255:138
Все IP из этого списка попасть к клиенту кроме как через обсуждаемый коммутатор не могут (находятся в другом сегменте сети).
К сожалению, посмотреть трафик непосредственно на портах DGS-3100 очень проблематично ("узловой" коммутатор, находится на техэтаже жилого дома).
P.S. А у DGS-3100 есть счетчики на правилах АЦЛ?