faq обучение настройка
Текущее время: Вт июл 29, 2025 21:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
СообщениеДобавлено: Сб мар 15, 2008 01:05 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Вот такая ситуация.
В порт № 1 включёно радио к провайдеру в режиме моста, а дальше там впн сервер билинг и всякая хрень.
Хочется защитить этот порт а точнее радио канал от вирусного трафика методом чёткого правила котрое бы разрешало PPTP, GRE, ICMP а всё остальное дропало на порту.
Подскажите как написать правильно правило на свитче.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 15, 2008 20:04 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Боюсь допустить ошибку, на живых юзерах прийдётся эксперементировать, помогите.
По правильному то нада так наверно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 15, 2008 20:54 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Думаю что-то вроде

Код:
# разрешаем ARP
create access_profile ethernet ethernet_type profile_id 100
config access_profile 100 add access_id auto_assign ethernet ethernet_type 0x806 port 1 permit


#создаем фильтр по протоколам
create access_profile ip protocol_id_mask 0xFF profile_id 200

#ICMP
config access_profile profile_id 200 add access_id auto_assign ip protocol_id 1 port 1 permit

# GRE
config access_profile profile_id 200 add access_id auto_assign ip protocol_id 47 port 1 permit


#запрещаем все остальное
create access_profile ethernet source_mac 00-00-00-00-00-00 profile_id 205
config access_profile profile_id 200 add access_id auto_assign ethernet source_mac 00-00-00-00-00-00 port 1 deny


только вот на счет PPTP я как-то не уверен... т.к. юзает две сессии (PPP и ещё TCP 1723), то думаю вот так:

Код:
create access_profile ip source_ip_mask 255.255.255.255 tcp src_port_mask 0xFFFF profile_id 110
config access_profile profile_id 110 add access_id auto_assign source_ip __VPN_PPTP_SERVER__ tcp src_port 1723 permit



и не забывайте, что фильтрует он только входящий с 1 порта трафик.

P.S. и учитесь читать документацию по протоколам.
Список номеров протоколов можно посмотреть например тут:
http://www.iana.org/assignments/protocol-numbers

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 16, 2008 14:02 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Спасибо за подсказку, я приблизительно так и думал только про GRE не понимал, в одной теме на форуме нашёл похожие данные, на днях по пробую затестить и сообщу о результатах.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 16, 2008 14:37 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Сделал всё как написано все, просканил удалённую циску, по идее из доступных портов на удалённой машине должны быть icmp и 1723, но скан показал 22 порт, значит что то не то.
Всё остальное как работало так и работает глюков не заметил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 16, 2008 20:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Почитайте пожалуйста вот этот FAQ. По идее должно стать всё понятно в этом плане. http://www.dlink.ru/technical/faq_hub_switch_90.php


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 16, 2008 21:54 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Нифигово там букф.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 16, 2008 23:04 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
MsHOME писал(а):
Сделал всё как написано все, просканил удалённую циску, по идее из доступных портов на удалённой машине должны быть icmp и 1723, но скан показал 22 порт, значит что то не то.
Всё остальное как работало так и работает глюков не заметил.

а какая там у вас вообще схема?

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 17, 2008 13:00 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Вот такая.

LAN --- 3526 --- karl net router (bridge) --- vpn server ISP
Всё в одной зоне айпи адресов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 17, 2008 13:43 
Не в сети

Зарегистрирован: Ср фев 01, 2006 10:11
Сообщений: 429
Откуда: Волгоград
Я так понимю трафик режется только пришедший извне не коммутатор, так что надо это учитывать...

_________________
DES 3526 - флагман DLINKостроения


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 6


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB