faq обучение настройка
Текущее время: Пт июл 25, 2025 17:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Вт дек 22, 2009 12:40 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
Доброе время суток.
Проблема следующая.
Одной организации давал доступ к своей сети через PPTP. Потом удалил юзера, под которым они ходили. В результате раз 50 в минуту в логах вижу попытку идентифицироваться по PPTP по удаленному юзеру.

Решил полностью отрубить этот IP.
Что сделано.
Добавлен адрес BL_IP1 = внешнему IP, который хочу отключить.
Созданы правила:
1.
Имя: Drop_from_IP
Action: Drop
Services: all_tcpudpcmp
Source: Interface - any; Network - BL_IP1
Destination: Interface - any; Network - all_nets

2.
Имя: Drop_To_IP
Action: Drop
Services: all_tcpudpcmp
Source: Interface - any; Network - all_nets
Destination: Interface - any; Network - BL_IP1

Переместил правила на самый верх.
В результате в логах вижу все те же попытки соединения по PPTP.

Где что не так в правилах написал?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 22, 2009 12:48 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
SlimerSan писал(а):
Доброе время суток.
Проблема следующая.
Одной организации давал доступ к своей сети через PPTP. Потом удалил юзера, под которым они ходили. В результате раз 50 в минуту в логах вижу попытку идентифицироваться по PPTP по удаленному юзеру.

Решил полностью отрубить этот IP.
Что сделано.
Добавлен адрес BL_IP1 = внешнему IP, который хочу отключить.
Созданы правила:
1.
Имя: Drop_from_IP
Action: Drop
Services: all_tcpudpcmp
Source: Interface - any; Network - BL_IP1
Destination: Interface - any; Network - all_nets

Destination: Interface - core; Network - Wan_ip
А второе правило вообще удалите.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 22, 2009 12:55 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
Сделал
Эффект тот же


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 22, 2009 12:56 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
SlimerSan писал(а):
Сделал
Эффект тот же

ну тогда покажите скрин лога и скрин правила.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 22, 2009 13:06 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
Изображение

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 22, 2009 13:39 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Понятно.
- у вас используется правило PPTP before rules, которое по понятным причинам работает до любых правил из IPrules., чтобы вы там не ограничивали.
- Вариант такой: отключите в настроках pptp сервера (Advanced settings ) - PPTP before rules , и создайте в ручную правило разрешающее подключатся по pptp на wan1 с любых адресов . Затем уже выше него поставиьте ваше блокирующее.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 22, 2009 14:12 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
Спасибо, действительно все заработало. Не знал об этом нюансе.
Но вот теперь не могу сообразить, как настроить правила для PPTP сервера. Поэксперементировал - отбивает пакеты, правила не отрабатывают.
Вот конечный результат (правила 3 и 4)
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Сорри
СообщениеДобавлено: Вт дек 22, 2009 14:32 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
Спасибо, разобрался


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 22, 2009 14:43 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Кроме ручного запрещения/разрешения доступа к РРТР серверу можно и access rules использовать...

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Сорри
СообщениеДобавлено: Вт дек 22, 2009 15:35 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
SlimerSan писал(а):
Спасибо, разобрался

Ваше 3е правило разрешило весь трафик к внешнему интерфейсу WAN, что не есть правильно. вместо all_tcp... выберите там pptp_suite. и Старайтесь all_service\all_tcpudp использовать обдуманно.

так же как правильно заметил danilovav вы можете вопользоваться Access rules, он действительно будет блокировать удаленный хост даже с галкой pptp before rules.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 22, 2009 17:20 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
Я именно так и сделал в результате (всмысле PPTP_suite). All_* пользуюсь осторожно, просто это был результат экспериментов и правило не работало даже с All_tcpudpcmp. А ошибка была в другом. Надо было сделать разрешение для всех пакетов из wan на pptp-трафик:

Изображение

Если не прав - поправьте.
И большое спасибо за ответы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 22, 2009 17:25 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
Вернул все назад и настроил Access Rules. На мой взгляд самый простой и наглядный вариант. Спасибо, danilovav


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 336


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB