faq обучение настройка
Текущее время: Сб авг 02, 2025 07:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-2500 Default_rule
СообщениеДобавлено: Ср ноя 25, 2009 10:08 
Не в сети

Зарегистрирован: Вт сен 22, 2009 06:43
Сообщений: 31
Добрый день, подскажите, пожалуйста следующий момент:
В логах обнаружил дропы пакетов, при передачи с виртуального интерфейса PPTP сервера в WAN порт. В качестве причины указано данное правило.
Вручную прописал и запись в таблице маршрутизации и правило, в котором указал в качестве подсетей - все сети, а в качестве иточника -виртуальный интерфейс сервера, в качестве назначения - ван.
Не помогает, по-прежднему дропает из-за дефолтного правила.
Что оно из себя представляет? Какие интерфейсы и подсети по умолчанию запрещены? С ЛАН и ВЛАН интерфейсов маршрутизация происходит прекрасно без всяких дополнительных правил - просто указывается дефолтный шлюз.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 10:20 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
По умолчанию любой трафик запрещен. Это и обеспечивает данное правило.

Лучше покажите картинки из логов.

И вас только логи беспокоят или что-то не работает?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 11:14 
Не в сети

Зарегистрирован: Вт сен 22, 2009 06:43
Сообщений: 31
Правило выглядит следующим образом:

Действие: NAT
Интерфейс источник: ВПН сервер
Адрес источника:Все сети
Интерфейс назначения: Wan1
Адрес назначения: Все сети

При аналогичном правиле, с разничей в интерфейсе источнике(LAN порты, интерфейсы VLAN) трафик не блокируется.
При именно этом правиле в логгах отображается следущее:

Warning
RULE
6000051
Default_Rule
Тип трафика - UDP
Интерфейс источника: OutVPN(виртуальный интерфейс сервера)
Адрес источника(клиентский, полученный из пула): 192.168.90.2
Адрес назначения: ххх.ххх.хх.х
Порт отправителя: 55136
Порт получателя: 53
Событие: ruleset_drop_packet
Действие: drop.

Ни одно правило не блокирует трафик из выше указанного источника и в выше указанное назначение. Правило НАТА стоит первым в списке. Пробовал создавать правила Allow для все служб из интерфеса сервера в ван порт и обратно - не помогает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 11:16 
Не в сети

Зарегистрирован: Вт сен 22, 2009 06:43
Сообщений: 31
Я не могу попасть ни в одну подсеть, подключившись к ВПН, хотя явным образом указываю ему маршрутизировать все пакеты с любыми адресами получателя через ван порт.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 11:35 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
vach писал(а):
Действие: NAT
Интерфейс источник: ВПН сервер
Адрес источника:Все сети
Интерфейс назначения: Wan1
Адрес назначения: Все сети
Согласитесь, Адрес источника:Все сети слишком избыточно. Тогда зачем это делать? Так затуманиваются мозги не только админу, но и устройству.

Сделайте правило вида
NAT OutVPN ip_pool wan1 all-nets all-services
и сделайте его первым в списке правил.

И еще. У вас блокируется запрос DNS. Может он у вас и вправду не разрешен?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 12:02 
Не в сети

Зарегистрирован: Вт сен 22, 2009 06:43
Сообщений: 31
YuriAM писал(а):
vach писал(а):
Действие: NAT
Интерфейс источник: ВПН сервер
Адрес источника:Все сети
Интерфейс назначения: Wan1
Адрес назначения: Все сети
Согласитесь, Адрес источника:Все сети слишком избыточно. Тогда зачем это делать? Так затуманиваются мозги не только админу, но и устройству.

Сделайте правило вида
NAT OutVPN ip_pool wan1 all-nets all-services
и сделайте его первым в списке правил.

И еще. У вас блокируется запрос DNS. Может он у вас и вправду не разрешен?

Избыточность сделана была для того, чтобы не ошибиться с подсетью. Конкретный пул был раньше. Не работало и с конкретным пулом. Дроп происходит и при ICMP трафике.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 25, 2009 18:20 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Покажите уже нормальные полные логи. А то у вас выше - "Адрес назначения: ххх.ххх.хх.х " - на какой интерфейс? На какой адрес?

Вообще - покажите по человечески ваши правила и настройки (особенно интересуют внутренние IP) для VPN сервера.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 26, 2009 12:18 
Не в сети

Зарегистрирован: Вт сен 22, 2009 06:43
Сообщений: 31
Помимо нижеперечисленных правил есть только правило провода впн запросов к ядру и нат на одном лан порте.

Правила:
1)Action: Allow
Srcif: WorksVPN (Виртуальный интерфейс сервера)
SrcIP: VPNpool (Пул впн подсети 192.168.100.2-192.168.100.30)
DstIf:wan1 (wan1ip - 200.200.1.5/24)
DstIP:all-nets
Service:all_services

2)Action: Allow
SrcIf: wan1
SrcIP: all-nets
DstIf: WorksVPN
DstIp: VPNpool
Service: all_services

Пример лога:
Warning
RULE
6000051
Default_Rule
ICMP
WorksVPN(Интерфейс отправителя - впн сервер)
192.168.100.2(Адресс отправителя - Айпи клиента)
217.116.48.2 (Адрес получателя - Пингуемый сервер)
ruleset_drop_packet
drop


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 26, 2009 12:29 
Не в сети

Зарегистрирован: Вт сен 22, 2009 06:43
Сообщений: 31
Читаю правила: Позволить проводить пакеты всех сервисов из интерфейса ВПН, с адрессами из подсети ВПН нет, в порт ван, во все подсети.
Читаю ошибку: По причине дефолтного правила, подразумевающего запрет на траффик без явного разрешения, ICMP пакет из впн интерфейса, впн подсети, отправляемый по адресу, включаемому в понятие все подсети, дропнут.

Абсолютно аналогичная ситуация с UDP\TCP трафиком.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 26, 2009 12:58 
Не в сети

Зарегистрирован: Вт сен 22, 2009 06:43
Сообщений: 31
Также, после подключения к серверу происходит событие conn_close, из-за правила PPP_PPTPBeforeRules, Тип сервиса GRE, интерфейс источника core, адрес источника - WanIp, адрес получателя - клиентская машина с которой устанавливалось впн подключение. Насколько я понял, этот ответ на закрытие сессии обмена информации при установлении соединения?

Подсеть клиентов: 200.200.1.0/24
Адрес сервера - 200.200.1.238(висит на порту ван, с его же айпи)
Внутренний адрес сервера - 192.168.100.1
Пул, получаемый клиентами - 192.168.100.0/24

Сам VPN сервер находится на порту wan1 и имеет с ним один адрес.
То есть, клиенты подключаются к интерфейсу сервера, получают айпи из пула и далее их из этого пула и интерфеса их направляет в ван порт, на котором поднят нат и маршрутизация к следующему роутеру.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 26, 2009 14:10 
Не в сети

Зарегистрирован: Вт сен 22, 2009 06:43
Сообщений: 31
Может быть нельзя использовать интерфейс впн сервера, как источник? Может быть где-то стоит дополнительный запрет на трафик с впн интерфейсов? И что является дефолтным шлюзом для впн сервера. Почему деволтную запись в таблице маршрутизации для впн интерфейса необходимо прописывать вручную?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 27, 2009 06:50 
Не в сети

Зарегистрирован: Вт сен 22, 2009 06:43
Сообщений: 31
Я создал правило, согласно которому, разрешается проводить любой трафик из любого интерфейса и подсети в любой интерфейс и подсеть. Логи по-прежднему указывают причиной дропа default_rule. Не default_access_rule, а именно default_rule.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 27, 2009 14:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
1. PPTP пул у вас совпадает с подсетью lan? если да, то включили ли вы arp proxy на все интерфейсы?
2. allow правила у вас должны только для обращения к внутренней подсети, для выхода в интернет должно быть правило NAT

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 30, 2009 07:31 
Не в сети

Зарегистрирован: Вт сен 22, 2009 06:43
Сообщений: 31
Нет, подсети разные.
Добавлял и правила доступа в локальную сеть, без ната в ван.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 30, 2009 11:29 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Какая у вас версия прошивки?

Делали по этой инструкции?
http://www.dlink.ru/ru/faq/85/479.html
Шаг 13 точно сделан?

Покажите все ваши правила.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 239


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB