faq обучение настройка
Текущее время: Сб сен 13, 2025 00:09

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210 не отвечает на ping извне
СообщениеДобавлено: Чт авг 07, 2008 23:44 
Не в сети

Зарегистрирован: Ср авг 06, 2008 22:48
Сообщений: 32
Откуда: Таллинн
файр dlf-210 не хочет отвечать на ping-запросы из wan интерфейса, в lan идёт всё нормально... Перепробовал всевозможные rules, нет результата... где копать ??

А лог говорит, что он их просто в наглую дропит, какито Правилом_поумолчинию.
Log писал(а):
2008-08-07
23:35:05 Warning RULE
6000051 Default_Rule ICMP wan
85.196.254.77
84.50.184.66
ruleset_drop_packet
drop
ipdatalen=40 icmptype=ECHO_REQUEST echoid=55736 echoseq=47872


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 08, 2008 00:13 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Все верно, он все режет, что не разрешено правилами.
Это у Вас надо спросить - почему не написав разрешающее правило Вы тут панику наводите?
:D

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 08, 2008 01:11 
Не в сети

Зарегистрирован: Ср авг 06, 2008 22:48
Сообщений: 32
Откуда: Таллинн
MTRX писал(а):
Все верно, он все режет, что не разрешено правилами.
Это у Вас надо спросить - почему не написав разрешающее правило Вы тут панику наводите?
:D

друг мой, простите меня... но а какое ему ещё правило нужно... я много чего перепробовал связанное с ICMP - глухо! Конечно, может быть там что-то нада в core посылать... я честно скажу :roll: путаюсь в этих наворотах файрфола немного.

подскажите, если не сложно, как правил(о/ла) должн(о/ы) выглядеть!?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 08, 2008 09:02 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
quantum3k писал(а):
MTRX писал(а):
Все верно, он все режет, что не разрешено правилами.
Это у Вас надо спросить - почему не написав разрешающее правило Вы тут панику наводите?
:D

друг мой, простите меня... но а какое ему ещё правило нужно... я много чего перепробовал связанное с ICMP - глухо! Конечно, может быть там что-то нада в core посылать... я честно скажу :roll: путаюсь в этих наворотах файрфола немного.

подскажите, если не сложно, как правил(о/ла) должн(о/ы) выглядеть!?
По аналогии с правилом, что создается для LAN интерфейса мастером первоначальной настройки.

ping_wan allow wan all_nets core wan_ip ping_inbound

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 14, 2008 18:18 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
2 quantum3k: Давать на доступ пингу WAN-порт - это очень плохая идея.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 14, 2008 22:57 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
MTRX писал(а):
Давать на доступ пингу WAN-порт - это очень плохая идея.

Но можно дать не all net, а узкой группе адресов. Все-таки для диагностики полезно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 14, 2008 23:22 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
miant писал(а):
Но можно дать не all net, а узкой группе адресов. Все-таки для диагностики полезно.
Разумно.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 15, 2008 09:12 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
miant писал(а):
MTRX писал(а):
Давать на доступ пингу WAN-порт - это очень плохая идея.

Но можно дать не all net, а узкой группе адресов. Все-таки для диагностики полезно.
+1

Всегда так и делаю. Доступ из всех своих рабочих сетей и техподдержки провайдера.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 36


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB