faq обучение настройка
Текущее время: Ср авг 20, 2025 07:50

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 49 ]  На страницу Пред.  1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 10:01 
Не в сети

Зарегистрирован: Ср янв 23, 2008 14:00
Сообщений: 171
zatupitel писал(а):
Почти все гуд. Но при определенной нагрузке начинает "отпадать" интерфейс LAN. Запись в лог не идет, т.е. сказать что произошло нет возможности. Помогает ребут.
Происходит из-за спуфинга. Поэтому надо дополнительно сразу предусматривать защиту. Если часть интерфейсов не используется - то менять IP-адреса на 0.0.0.0 и маску 0.0.0.0.

Хм эта фигня у меня на прошлой прошивке доставала.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 11:31 
Не в сети

Зарегистрирован: Чт апр 21, 2005 01:20
Сообщений: 208
Откуда: Санкт-Петербург
Пока не работает функция ARP Publish, т.е. нет возможности назначить больше 1 IP на интерфейс. Так же не работает traceroute через железку.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 13:14 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
zatupitel писал(а):
Пока не работает функция ARP Publish, т.е. нет возможности назначить больше 1 IP на интерфейс.
Я назначал, и все работает нормально.

zatupitel писал(а):
Так же не работает traceroute через железку.
В какую сторону не работает? Через дополнительный IP адрес или просто через основной? Почему у других работает?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 13:23 
Не в сети

Зарегистрирован: Чт апр 21, 2005 01:20
Сообщений: 208
Откуда: Санкт-Петербург
YuriAM писал(а):
zatupitel писал(а):
Пока не работает функция ARP Publish, т.е. нет возможности назначить больше 1 IP на интерфейс.
Я назначал, и все работает нормально.

zatupitel писал(а):
Так же не работает traceroute через железку.
В какую сторону не работает? Через дополнительный IP адрес или просто через основной? Почему у других работает?

Пинги на назначенный адрес идут ? Т.е. он отвечает ?
IP назначаются на wan, но это не имеет значения, wan,lan...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 13:52 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
zatupitel писал(а):
Пинги на назначенный адрес идут ? Т.е. он отвечает ?
IP назначаются на wan, но это не имеет значения, wan,lan...
У меня на LAN интерфейсе заведен дополнительный IP из отличной от lannet подсети, так организована своеобразная DMZ зона.

Пинги на доп. адрес идут только при наличии пары правил, перенаправляющих пинг на основной адрес.

Цитата:
ping_fw SAT lan lan-dmz_net lan lan-dmz_ip ping-inbound
ping_fw Allow lan lan-dmz_net lan lan-dmz_ip ping-inbound
A трассировка через этот доп. адрес проходит независимо от этой пары правил. Только в качестве первого хопа указывается не дополнительный, а основной адрес. Но так ведут себя многие маршрутизаторы.

Цитата:
C:\Documents and Settings\administrator>tracert www.ru -d

Tracing route to www.ru [194.87.0.50]
over a maximum of 30 hops:

1 <1 ms <1 ms <1 ms 192.168.0.254
2 37 ms <1 ms 42 ms 233.17.98.225
3 <1 ms <1 ms <1 ms 233.17.126.201
4 1 ms <1 ms <1 ms 233.17.126.233
5 1 ms 1 ms 1 ms 233.17.96.165
6 1 ms <1 ms <1 ms 79.223.170.57
7 1 ms 1 ms 1 ms 83.229.244.33
8 35 ms 35 ms 35 ms 83.229.228.2
9 35 ms 35 ms 36 ms 193.232.244.35
10 61 ms 38 ms 36 ms 194.87.0.111
11 * * 36 ms 194.87.0.50

Trace complete.

C:\Documents and Settings\administrator>

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Вт окт 27, 2009 14:23, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 14:06 
Не в сети

Зарегистрирован: Чт апр 21, 2005 01:20
Сообщений: 208
Откуда: Санкт-Петербург
YuriAM писал(а):
zatupitel писал(а):
Пинги на назначенный адрес идут ? Т.е. он отвечает ?
IP назначаются на wan, но это не имеет значения, wan,lan...

У меня на LAN интерфейсе заведен дополнительный IP из отличной от lannet подсети, так организована своеобразная DMZ зона.

Пинги на доп. адрес идут только при наличии пары правил, перенаправляющих пинг на основной адрес.

Цитата:
ping_fw SAT lan lan-dmz_net lan lan-dmz_ip ping-inbound
ping_fw Allow lan lan-dmz_net lan lan-dmz_ip ping-inbound


А трассировка через этот доп. адрес проходит независимо от этой пары правил. Только в качестве первого хопа указывается не дополнительный, а основной адрес. Но так ведут себя многие маршрутизаторы.


И что Вы потом делаете с трафиком полученным на этот IP ? По SAT бросаете во внутреннюю сеть ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 14:08 
Не в сети

Зарегистрирован: Чт апр 21, 2005 01:20
Сообщений: 208
Откуда: Санкт-Петербург
YuriAM писал(а):
zatupitel писал(а):
Пинги на назначенный адрес идут ? Т.е. он отвечает ?
IP назначаются на wan, но это не имеет значения, wan,lan...

У меня на LAN интерфейсе заведен дополнительный IP из отличной от lannet подсети, так организована своеобразная DMZ зона.

Пинги на доп. адрес идут только при наличии пары правил, перенаправляющих пинг на основной адрес.

Цитата:
ping_fw SAT lan lan-dmz_net lan lan-dmz_ip ping-inbound
ping_fw Allow lan lan-dmz_net lan lan-dmz_ip ping-inbound


А трассировка через этот доп. адрес проходит независимо от этой пары правил. Только в качестве первого хопа указывается не дополнительный, а основной адрес. Но так ведут себя многие маршрутизаторы.


И что Вы потом делаете с трафиком полученным на этот доолнительный IP (tcp, udp) кроме icmp? По SAT бросаете во внутреннюю сеть ? Для чего Вы используете доп. IP ?

Зачем для пинга, с учетом вышеуказанных правил, заносить в ARP что-то дополнительно ? Ваши правила будут из без внесения в ARP работать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 14:17 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
zatupitel писал(а):
И что Вы потом делаете с трафиком полученным на этот доолнительный IP (tcp, udp) кроме icmp? По SAT бросаете во внутреннюю сеть ? Для чего Вы используете доп. IP ?
доп IP - это шлюз в инет для дополнительной подсети на lan интерфейсе.

zatupitel писал(а):
Зачем для пинга, с учетом вышеуказанных правил, заносить в ARP что-то дополнительно ? Ваши правила будут из без внесения в ARP работать.
ARP нужен для заведения доп адреса. Правила - для поддержки пинга.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 14:26 
Не в сети

Зарегистрирован: Чт апр 21, 2005 01:20
Сообщений: 208
Откуда: Санкт-Петербург
YuriAM писал(а):
zatupitel писал(а):
И что Вы потом делаете с трафиком полученным на этот доолнительный IP (tcp, udp) кроме icmp? По SAT бросаете во внутреннюю сеть ? Для чего Вы используете доп. IP ?
доп IP - это шлюз в инет для дополнительной подсети на lan интерфейсе.

zatupitel писал(а):
Зачем для пинга, с учетом вышеуказанных правил, заносить в ARP что-то дополнительно ? Ваши правила будут из без внесения в ARP работать.
ARP нужен для заведения доп адреса. Правила - для поддержки пинга.


Ну тогда еще раз повторюсь: интерфейс должен отвечать на пинги без всяких ухищрений. А раз не отвчает - значит функция не работает.
-----Мануал----------
NetDefendOS supports publishing ARP entries, meaning that you can define IP addresses (and
optionally Ethernet addresses) for an interface. NetDefendOS will then provide ARP replies for
ARP requests related to those IP addresses
.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 14:39 
Не в сети

Зарегистрирован: Чт апр 21, 2005 01:20
Сообщений: 208
Откуда: Санкт-Петербург
YuriAM писал(а):
А трассировка через этот доп. адрес проходит независимо от этой пары правил. Только в качестве первого хопа указывается не дополнительный, а основной адрес. Но так ведут себя многие маршрутизаторы.


У меня как раз не идет трассировка, хотя все сервисы разрешены.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 14:55 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
zatupitel писал(а):
YuriAM писал(а):
zatupitel писал(а):
И что Вы потом делаете с трафиком полученным на этот доолнительный IP (tcp, udp) кроме icmp? По SAT бросаете во внутреннюю сеть ? Для чего Вы используете доп. IP ?
доп IP - это шлюз в инет для дополнительной подсети на lan интерфейсе.

zatupitel писал(а):
Зачем для пинга, с учетом вышеуказанных правил, заносить в ARP что-то дополнительно ? Ваши правила будут из без внесения в ARP работать.
ARP нужен для заведения доп адреса. Правила - для поддержки пинга.


Ну тогда еще раз повторюсь: интерфейс должен отвечать на пинги без всяких ухищрений. А раз не отвчает - значит функция не работает.
-----Мануал----------
NetDefendOS supports publishing ARP entries, meaning that you can define IP addresses (and
optionally Ethernet addresses) for an interface. NetDefendOS will then provide ARP replies for
ARP requests related to those IP addresses
.

В мануале не написано, что отвечать доп. адрес будет на пинги. Там сказано лишь про ARP, что прекрасно работает.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 15:21 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
zatupitel писал(а):
YuriAM писал(а):
А трассировка через этот доп. адрес проходит независимо от этой пары правил. Только в качестве первого хопа указывается не дополнительный, а основной адрес. Но так ведут себя многие маршрутизаторы.


У меня как раз не идет трассировка, хотя все сервисы разрешены.
Поставьте правило, отвечающее за трассировку, выше остальных в общем списке.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 15:53 
Не в сети

Зарегистрирован: Ср авг 08, 2007 11:12
Сообщений: 480
Откуда: Украина, Киевская обл.
Уменя после перепрошивки на новую версию пропали все IDP / IPS сигнатуры, которыя я когдато получил по тестовой бесплатной подписке.

_________________
DI808HV, DFL210, DFL800, DAS 3216 B1, DAS 3248DC revВ, ADSL 25**


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 15:55 
Не в сети

Зарегистрирован: Чт апр 21, 2005 01:20
Сообщений: 208
Откуда: Санкт-Петербург
Dima G. писал(а):

В мануале не написано, что отвечать доп. адрес будет на пинги. Там сказано лишь про ARP, что прекрасно работает.[/quote]

Согласен, не будет. Т.к. соседи шлют арп-запросы, а dfl молчит, типа не знает о чем его спрашивают. Попробую как-нибудь поставить снифер и посмотреть, что же происходит... IP на интерфейсе работают, нет проблем, а все дополнительные молчат.
Пинг как вариант увидеть, что интерфейс отвечает. Раз IP прописан на интерфейсе как основной или дополнительный и правил запрещающих прохождение icmp нет, то он должен отвечать, это хотя бы покажет то, что арп работает. В кеше у соседей нет мак-адреса dfl с доп. IP. Подсеть одна. промежуточных хабов и т.д. нет.
Основной IP отвечает.


Последний раз редактировалось zatupitel Вт окт 27, 2009 16:03, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 27, 2009 15:57 
Не в сети

Зарегистрирован: Чт апр 21, 2005 01:20
Сообщений: 208
Откуда: Санкт-Петербург
YuriAM писал(а):
zatupitel писал(а):
YuriAM писал(а):
А трассировка через этот доп. адрес проходит независимо от этой пары правил. Только в качестве первого хопа указывается не дополнительный, а основной адрес. Но так ведут себя многие маршрутизаторы.


У меня как раз не идет трассировка, хотя все сервисы разрешены.
Поставьте правило, отвечающее за трассировку, выше остальных в общем списке.

У меня сейчас одно правило:
всем на всех интерфейсах разрешить все(все протоколы)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 49 ]  На страницу Пред.  1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 254


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB