faq обучение настройка
Текущее время: Сб июл 26, 2025 11:57

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения: Re: DIR-320NRU и IP-Фильтры
СообщениеДобавлено: Чт дек 26, 2013 14:07 
Не в сети

Зарегистрирован: Пт ноя 24, 2006 12:47
Сообщений: 49
Алексей Орлов писал(а):
Исходящие пинги или что?Для соединения с интернетом необходимо как раз соединение по протоколу TCP, а правилами Вы блокируете ответные пакеты по этому протоколу, т.е. соединения не будет поднято и доступа не будет в интернет. На этом устройстве функция IP-фильтра работает верно. Чтобы эксперементировать сначало тогда прочитайте и разберитесь как что работает.

Мне нужно запретить доступ из интернета со всех адресов кроме трёх, которые были в обсуждении ещё с сентября. Посмотрите, там мне дали совет в конце:
Alexey Vitko писал(а):
Добавьте разрешающее правило из локальной сети на 192.168.0.1 Затем запрещающее для всего.
Я запретил "источники" - "все", на получателя 192.168.0.2, TCP/UDP. В результате ни с сервера нельзя через интернет ни с кем соединиться, и сервер никаких пакетов снаружи не принимает, хотя разрешающие правила стоят как и раньше - см. первые сообщения в этой теме. Согласен, icmp не самый лучший пример, потому как там ещё и отзыв возвращается.
Итак, смотрим выделенное болдом и лично я не понимаю, почему так происходит? Почему режутся исходящие у 192.168.0.2?
А так то я уже не один д-линковый и не только роутер настраивал и нигде не видел ничего подобного. Это кроме того что интерфейс и обозначения в IP-фильтрах совершенно неудобопонятные, долго репу чесать приходится, что же тут напереводили производители?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DIR-320NRU и IP-Фильтры
СообщениеДобавлено: Чт дек 26, 2013 16:27 
Не в сети

Зарегистрирован: Вт дек 17, 2013 13:47
Сообщений: 64
Давай те еще раз, у Вас есть сервер за роутером по адресу 192.168.0.2 . Вы хотите иметь доступ на него по протоколу RDP (3389) и чтобы доступ был только с 3-ех определенных машин? Если да, то Вам надо было создать виртуальный сервер, где протокол TCP внешний порт-порт по которому будет обращение(чтобы проще написать запрещающее правило, лучше укажите 3389), внутренний порт 3389 ip-192.168.0.2 интерфейс - Wan. Затем Вы добавляете разрешающие правила для доступа только с 3-ех определенных адресов (там можно вообще не указывать порты, все равно обращение будет возможно только по тому, что указан в виртуальных серверах, ну или от 3389 и на 3389), затем 4-ым Вы добавляете правило, которое запрещает доступ из 0.0.0.0/0 на 192.168.0.2 исходящий и входящий порт указываете 3389. Таким образом из вне доступ будет к 192.168.0.2 по порту 3389 только у трех определенных ip адресов. По другим портам доступ запрещать в IP фильтрах не нужно, так как они и так закрыты, а открыт будет только 3389. Если я Вас не правильно понял, попробуйте еще раз описать Вашу ситуацию. Если правильно, то попробуйте перепрошить до последней прошивки, скинуть в заводские настройки и последовательно все настроить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DIR-320NRU и IP-Фильтры
СообщениеДобавлено: Пт дек 27, 2013 09:39 
Не в сети

Зарегистрирован: Вт дек 17, 2013 13:47
Сообщений: 64
Еще как вариант можно сделать следующее (сам пробовал - работает), там во время настройки виртуальных серверов есть параметр как удаленный ip. Там можно вводить лишь один адрес. Попробуйте либо создать 3 вирт.сервера просто порт источника укажите разный, к примеру 3388,3389,3390 и порт назначения 3389, ip-адрес Ваш 192.168.0.2 и в каждом удаленный ip укажите какие нужно. Все будет работать, но обращаться нужно будет по разным портам. Если хотите для удобства чтобы обращение было со всех машин по порту 3389, то виртуальные серверы можно будет потом исправить, точнее поменять порт источника на 3389 во всех 3-ех серверах (не пытайтесь сразу добавлять 3389 на 3389, это невозможно, а исправить после создание будет можно).И по поводу предыдущего моего сообщения, то в ip фильтрах не надо нигде указывать порт источника (все порты), указываете только порт назначения 3389, так как обращение будет непонятно по какому порту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DIR-320NRU и IP-Фильтры
СообщениеДобавлено: Пт дек 27, 2013 10:28 
Не в сети

Зарегистрирован: Пт ноя 24, 2006 12:47
Сообщений: 49
Алексей Орлов писал(а):
Давай те еще раз, у Вас есть сервер за роутером по адресу 192.168.0.2 . Вы хотите иметь доступ на него по протоколу RDP (3389) и чтобы доступ был только с 3-ех определенных машин? Если да, то Вам надо было создать виртуальный сервер, где протокол TCP внешний порт-порт по которому будет обращение(чтобы проще написать запрещающее правило, лучше укажите 3389), внутренний порт 3389 ip-192.168.0.2 интерфейс - Wan. Затем Вы добавляете разрешающие правила для доступа только с 3-ех определенных адресов
Всё именно так, кроме того что внешний порт по номеру всё таки отличается от внутреннего (с целью конспирации, ага). И вот именно эта конигурация не работает, когда я после всех трёх разрешающих правил блокирую как вы написали. После этого ни с сервера ни на сервер ничего не ходит, то есть вообще, и рдп и любые другие. То есть разрещающие правила почему то игнорируются. Поэтому я и спрашивал, в какой последовательности обрабатываются правила сверху вниз или снизу вверх.
Алексей Орлов писал(а):
Если правильно, то попробуйте перепрошить до последней прошивки, скинуть в заводские настройки и последовательно все настроить.
А есть какие либо гарантии того, что на новую прошивку конфиг ляжет как полагается? Там есть вайфай доступ к этому роутеру ещё, кроме всего прочего... А то у меня неприятности были с ap2100, сменят прошивку - и в половине случаев конфиг можно выбрасывать и ручками всё заново.... Не улыбается под новый год...
Да, прошивка у меня 1.2.94


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DIR-320NRU и IP-Фильтры
СообщениеДобавлено: Пт дек 27, 2013 10:29 
Не в сети

Зарегистрирован: Пт ноя 24, 2006 12:47
Сообщений: 49
Алексей Орлов писал(а):
Еще как вариант можно сделать следующее (сам пробовал - работает), там во время настройки виртуальных серверов есть параметр как удаленный ip.
Нет к сожалению. Был бы - тогда и проблем бы не было. Как с удалённым управлением например, там есть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DIR-320NRU и IP-Фильтры
СообщениеДобавлено: Пт дек 27, 2013 10:40 
Не в сети

Зарегистрирован: Вт дек 17, 2013 13:47
Сообщений: 64
В таком случае я бы Вам все таки рекомендовал перепрошить Ваше устройство до последней прошивки, скинуть все в заводские настройки и заново (ручками) произвести настройку (конфиг скорее всего ляжет неверно и будут очередные проблемы). Проверяли все, на последних прошивках оба описанных мною выше метода работают.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DIR-320NRU и IP-Фильтры
СообщениеДобавлено: Пт дек 27, 2013 10:45 
Не в сети

Зарегистрирован: Пт ноя 24, 2006 12:47
Сообщений: 49
Алексей Орлов писал(а):
и заново (ручками) произвести настройку (конфиг скорее всего ляжет неверно и будут очередные проблемы).
Беда.... :?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 178


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB