faq обучение настройка
Текущее время: Сб июл 19, 2025 14:02

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: Блокирование IP-адресов
СообщениеДобавлено: Вт июн 23, 2009 15:07 
Не в сети

Зарегистрирован: Вт июн 23, 2009 14:53
Сообщений: 4
Откуда: Тула
Возникла такая проблема:
В DFL-800 добавляю IP-адреса для блокировки. Но блокировка происходит выборочно. Например http блокируется, а пинги проходят, или наоборот, некоторые адреса не блокируются совсем, некоторые блокируются полностью. Где грабли? что я делаю ни так?
Алгоритм блокировки на все адреса одинаковый:
1. Объекты - Адресная книга - сделал папочку Ban_ip, куда заношу все IP-адреса, которые нужно заблокировать. Есть просто отдельные адреса, есть адреса по маске (адрес/24).
Каждому адресу (группе адресов) назначается имя (как правило имя сайта, который там висит).
2. В разделе ZoneDefense - Блокировка нажимаю Добавить, и добавляю по тому имени, для которого в п.1 прописан адрес.
Всё. Настройка - Сохранить и активировать - ОК.
Ждём 30 секунд и вуаля! Какие то сайты пр прежнему работают (например в foto.mail.ru), а какие то успешно заблокировались (например my.mail.ru).
В чём может быть дело? и такое не только с айтами майл-ру.
В контакте не получилось заблокировать, а одноклассники заблокировались. Список можно продолжать долго.
Что я упустил?
Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 23, 2009 15:13 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
На примере foto.mail.ru и my.mail.ru вы учли, что первый имеет адрес 94.100.179.250, а второй - 217.69.130.41?

Вообще - лучше завести группу адресов (как вы уже сделали) и например сделать над NAT правилами LAN->WAN правило deny lan/lannet wan/DeniedSites. Или (что будет даже более правильно) - применить HTTP ALG и его возможности блеклистинга (коли у вас вопрос только о наложении ограничений на НТТР)

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 23, 2009 15:19 
Не в сети

Зарегистрирован: Вт июн 23, 2009 14:53
Сообщений: 4
Откуда: Тула
http_alg применяется уже.
У меня ест разделение пользователей по группам, и в http_alg прописано кто какие сайты посещать может.
В ZoneDefense я хотел запретить вообще любой доступ по всем протоколам к этим адресам для всех.
Что посоветуете?
Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 23, 2009 15:39 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Drop правило выше NAT.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 23, 2009 16:24 
Не в сети

Зарегистрирован: Вт июн 23, 2009 14:53
Сообщений: 4
Откуда: Тула
Это понятно. Но реализовать как?
Делаю как написано тут: http://dlink.ru/ru/faq/85/490.html
Но не помогает. Либо всё перекрывает (Drop) либо ничего (NAT).
И остаётся открытым вопрос: как блокировать по IP-адресу, что бы блокировалось?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 23, 2009 19:46 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Я же уже писал - заведите группу IP адресов (как вы уже сделали) DeniedSites и сделайте над NAT правилами LAN->WAN (можно, например, совсем наверху) правило deny lan/lannet wan/DeniedSites

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 24, 2009 11:00 
Не в сети

Зарегистрирован: Вт июн 23, 2009 14:53
Сообщений: 4
Откуда: Тула
Просит указать сервис. Указал all. IP действительно заблокировались. http и пинги не проходят. А я могу быть уверенным, что с этих адресов все пакеты тоже будут отбрасываться при такой конструкции правил?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 403


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB