faq обучение настройка
Текущее время: Чт авг 07, 2025 05:26

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 29 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 16:44 
Не в сети

Зарегистрирован: Чт ноя 06, 2008 14:13
Сообщений: 25
Вот что в логе при попытке доступа к www серверу из lan
2008-11-10
15:43:22 Warning RULE
6000051 Default_Rule TCP lan
192.168.100.2
172.17.100.1 3070
80 ruleset_drop_packet
drop
ipdatalen=28 tcphdrlen=28 syn=1


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 17:09 
Не в сети

Зарегистрирован: Чт ноя 06, 2008 14:13
Сообщений: 25
Не ходят пакеты внутри DMZ
сервер 172.17.100.1 прдключен к интерфейсу DMZ 172.17.100.254 маска DMZ 172.17.100.0/24 и с сервера даже не пингуется интерфейс 172.17.100.254
вот лог
2008-11-10
15:56:19 Warning RULE
6000051 Default_Rule ICMP dmz
172.17.100.1
172.17.100.254
ruleset_drop_packet
drop
ipdatalen=40 icmptype=ECHO_REQUEST echoid=512 echoseq=19456

подскажите где копать
похоже только в этом проблемма остальное работает


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 17:17 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
cag писал(а):
Вот что в логе при попытке доступа к www серверу из lan
2008-11-10
15:43:22 Warning RULE
6000051 Default_Rule TCP lan
192.168.100.2
172.17.100.1 3070
80 ruleset_drop_packet
drop
ipdatalen=28 tcphdrlen=28 syn=1

Это называется NATLoopBack и заставляется работать правилами
SAT lan lannet core wan_ip http_all
NAT lan lannet core wan_ip http_all


cag писал(а):
Не ходят пакеты внутри DMZ
сервер 172.17.100.1 прдключен к интерфейсу DMZ 172.17.100.254 маска DMZ 172.17.100.0/24 и с сервера даже не пингуется интерфейс 172.17.100.254
вот лог
2008-11-10
15:56:19 Warning RULE
6000051 Default_Rule ICMP dmz
172.17.100.1
172.17.100.254
ruleset_drop_packet
drop
ipdatalen=40 icmptype=ECHO_REQUEST echoid=512 echoseq=19456

подскажите где копать
похоже только в этом проблемма остальное работает
Не ходят пакеты и не пингуется шлюз - вещи совершенно разные.

Чтобы шлюз пинговался, надо задать правило аналогичное (не идентичное) тому, что у вас есть для LAN интерфейса. Пусть это будет самостоятельным заданием.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 17:21 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Надеюсь, вы прошили свежую прошивку 2.20.02?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 10, 2008 17:29 
Не в сети

Зарегистрирован: Чт ноя 06, 2008 14:13
Сообщений: 25
YuriAM писал(а):
cag писал(а):
Вот что в логе при попытке доступа к www серверу из lan
2008-11-10
15:43:22 Warning RULE
6000051 Default_Rule TCP lan
192.168.100.2
172.17.100.1 3070
80 ruleset_drop_packet
drop
ipdatalen=28 tcphdrlen=28 syn=1

Это называется NATLoopBack и заставляется работать правилами
SAT lan lannet core wan_ip http_all
NAT lan lannet core wan_ip http_all



это к серверу который в ДМЗ в интернет ходит нормально
на интерфейс ДМЗ захожу нормально а к серверу не пускает


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 09:37 
Не в сети

Зарегистрирован: Чт ноя 06, 2008 14:13
Сообщений: 25
Еще раз хочу поднять вопрос о проблемме которая у меня существует и не могу найти решения.
У меня все работает: и интернет и доступ из интернета на dmz_ip и доступ из локалки на dmz_ip но вот дальше к самому серверу dmz нет. Не могу понять почему ведь сервер подключен на интерфейс с его же подсетью почему на этом интерфейсе все запрещено? Как разрешить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 11:52 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
cag писал(а):
Еще раз хочу поднять вопрос о проблемме которая у меня существует и не могу найти решения.
У меня все работает: и интернет и доступ из интернета на dmz_ip и доступ из локалки на dmz_ip но вот дальше к самому серверу dmz нет. Не могу понять почему ведь сервер подключен на интерфейс с его же подсетью почему на этом интерфейсе все запрещено? Как разрешить?
Вы описываете проблему так, что я, например, не могу понять о чем речь.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 12:58 
Не в сети

Зарегистрирован: Чт ноя 06, 2008 14:13
Сообщений: 25
YuriAM писал(а):
cag писал(а):
Еще раз хочу поднять вопрос о проблемме которая у меня существует и не могу найти решения.
У меня все работает: и интернет и доступ из интернета на dmz_ip и доступ из локалки на dmz_ip но вот дальше к самому серверу dmz нет. Не могу понять почему ведь сервер подключен на интерфейс с его же подсетью почему на этом интерфейсе все запрещено? Как разрешить?
Вы описываете проблему так, что я, например, не могу понять о чем речь.

Попробую еще раз
На DFL-210 порт DMZ имеет адрес 172.17.100.254 к этому порту подключен сервер сетевая карта которого имеет адрес 172.17.100.1
С порта WAN пакеты доходят только до 172.17.100.254 дальше не идут. С порта LAN пакеты доходят только до 172.17.100.254 дальше не идут. С самого сервера 172.17.100.1 пакеты обрубаются на порту DMZ 172.17.100.254 дальше не идут. Не могу понять где запрет. Таблицу маршрутизации и правила свои публиковал выше.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 13:33 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
1. У вас хоть что-то работает в DMZ?

2. Насколько я понимаю, правила вы меняли и сейчас они несколько другие.

3. Проверяли прохождение пакетов каким образом: tracert, ping, telnet или еще как?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 14:13 
Не в сети

Зарегистрирован: Чт ноя 06, 2008 14:13
Сообщений: 25
Да у меня что то работает в ДМЗ

правила менял но суть осталась

проходимость пакетов проверял ping tracert telnet


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 14:21 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
cag писал(а):
YuriAM писал(а):
1. У вас хоть что-то работает в DMZ?

cag писал(а):
...Таблицу маршрутизации и правила свои публиковал выше.
2. Насколько я понимаю, правила вы меняли и сейчас они несколько другие.
Да у меня что то работает в ДМЗ

правила менял но суть осталась
Мне надоело тянуть информацию от вас клещами. Удаляюсь.

Ответьте, что работает в DMZ и покажите все правила. Кто-нибудь подскажет.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 16:20 
Не в сети

Зарегистрирован: Чт ноя 06, 2008 14:13
Сообщений: 25
В самом веб интерфейсе устройства в инструментах есть утилита пинг.
Так вот при помощи ее я могу пропинговать интерфейс LAN и все компьютеры что к нему подключены также могу пропинговать интерфейс DMZ НО НЕ МОГУ ПРОПИНГОВАТЬ КОМПЬЮТЕР ПОДКЛЮЧЕННЫЙ К ЭТОМУ ИНТЕРФЕЙСУ. Почему???????


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 16:33 
Не в сети

Зарегистрирован: Ср авг 29, 2007 13:48
Сообщений: 66
попробуйте прописать эти 2 правила

Код:
1      web_server_map      SAT      any      all-nets      core      myip      http-all
2     web_server_map_allow     Allow     any     all-nets     core     myip     http-all


где myip - ваш внешний ip выданный провайдером.
В первом правиле при применении будет ошибка. Введёте ip адрес компьютера в DMZ в подсвеченное поле.
Все остальные правила для DMZ попробуйте отключить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 11, 2008 16:53 
Не в сети

Зарегистрирован: Чт ноя 06, 2008 14:13
Сообщений: 25
Я не могу понять почему у меня не работают эти правила:

lan_to_dmz Allow lan lannet dmz dmznet all_services
dmz_to_lan Allow dmz dmznet lan lannet all_services

Ведь посути после прописывания этих правил я должен видеть dmz из lan
но нет
если первое правило я меняю на такое

lan_to_dmz Allow lan lannet CORE dmznet all_services

то вижу ПОРТ dmz НО НЕ КОМПЬЮТЕР ПОДКЛЮЧЕННЫЙ К ЭТОМУ ПОРТУ его я ваще не могу увидеть как и он не видит порт dmz
ПОЧЕМУ???????


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 29 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 407


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB