faq обучение настройка
Текущее время: Пн июл 28, 2025 07:16

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 10:03 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
MTRX писал(а):
Правило 6 перекрывает многие правила из папки lan_to_wan.

Правило 15 из папки lan_to_wan дропит все. Поэтому до следующих дело не доходит.
Это не так. Правило для DMZ.

Но правила не так важны, если наблюдаются обрывы сессий с DFL, которых нет на другом оборудовании. И не связано ли это как-то с Wi-Fi?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 10:04 
Не в сети

Зарегистрирован: Вт сен 16, 2008 18:39
Сообщений: 148
правило 15 из папки lan_to_wan я уже переместил в IP_Rules.

А с 6 что делать? Мне DMZ нужен.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 10:06 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Не, Юр, все правила в корневой папке *BW_Control не работают. Они идут после Дропа на 15 правиле, которое успешно отрабатывается.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 10:07 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Ivaaanss писал(а):
правило 15 из папки lan_to_wan я уже переместил в IP_Rules.
Скрины, плиз.

Ivaaanss писал(а):
А с 6 что делать? Мне DMZ нужен.
Для чего?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 10:09 
Не в сети

Зарегистрирован: Вт сен 16, 2008 18:39
Сообщений: 148
В том то и дело, что с DIR-100 все работает нормально. Я в 15 правиле заменил Rejtct на Drop. MTU выставил стандартный, 1500, а на ТД стоит 2346.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 10:19 
Не в сети

Зарегистрирован: Вт сен 16, 2008 18:39
Сообщений: 148
Новые настройки:
Корневая
Изображение
и lan_to_wan
Изображение

на DMZ комп стоит, со своим фаерволом, торентом, и др.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 10:35 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Исключительно для ясности лучше все правила для DMZ перенести в отдельную папку dmz_to_wan. И снова сделать скрины, чтобы понимать, что обсуждать.

И правило reject просто не нужно. Политика всех полноценных файрволлов, включая DFL, "Что не разрешено, то запрещено".

Правило запрета smb должно быть выше остальных. И аналогичное правило не помешает для DMZ.

Правила dns_all вовсе не нужны, т.к. после них идут разрешающие правила all_tcpudp

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 11:49 
Не в сети

Зарегистрирован: Вт сен 16, 2008 18:39
Сообщений: 148
Спасибо! Буду делать.
Есть сайт http://www.speedtest.net/
Это тестилка скорости на flash, 2 раза из 3 она виснет, с DIR-100 такого не было.

По поводу DNS
У меня настроен DNS-Relay и авторизация пользователей, это сделано чтоб пользователи могли отправлять dns запросы без авторизации и было автоматическое перенаправление на страницу авторизации.

Завтра буду договариваться с провом, чтоб можно было в DFL залезть в инета.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 12:04 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Ivaaanss писал(а):
Спасибо! Буду делать.
Есть сайт http://www.speedtest.net/
Это тестилка скорости на flash, 2 раза из 3 она виснет, с DIR-100 такого не было.
Эти зависания почти наверняка с правилами не связаны.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 18:53 
Не в сети

Зарегистрирован: Вт сен 16, 2008 18:39
Сообщений: 148
Вот что получилось:

корневая папка
Изображение
lan to wan
Изображение
dmz to wan
Изображение

Красота! :D
Правила QoS пока отключил.

А что может быть? может логи выложить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 19:53 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
1. Не вижу правил DMZ <--> LAN
2. Логи выложить.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 20:19 
Не в сети

Зарегистрирован: Вт сен 16, 2008 18:39
Сообщений: 148
DMZ to lan мне и не надо, комп в инет смотрит.
Готовлю логи :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 20:59 
Не в сети

Зарегистрирован: Вт сен 16, 2008 18:39
Сообщений: 148
вот кусок лога:
Изображение
Изображение
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 22:39 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Что за адрес 192.168.125.51 ?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 22, 2008 22:48 
Не в сети

Зарегистрирован: Вт сен 16, 2008 18:39
Сообщений: 148
192.168.125.51 - комп в локальной сети
DHCP выдает диапазон 192.168.125.30-192.168.125.70
DMZ один, 172.17.100.230 на нем торрент, стронгДС.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 241


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB