faq обучение настройка
Текущее время: Сб июл 19, 2025 22:47

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210 и ALG
СообщениеДобавлено: Вт апр 12, 2011 12:39 
Не в сети

Зарегистрирован: Сб сен 18, 2010 06:34
Сообщений: 10
Столкнулся с проблемой при использовании DFL-210 и фильтрации трафика с участием ALG.
Есть группа станций с которых необходимо закрыть доступ в соцсети и на онлайн почтовые сайты типа mail.ru и т.д.
Логично было бы сделать, что-то типа
deny all from grp1 to soc
deny all from grp2 to mail
allow all from grp1,grp2 to any

Но так как блокировку ALG можно привязать только к allow правилам, то получается что-то типа
allow all from grp1 to any with block soc
allow all from grp2 to any with block mail
allow all from grp1,grp2 to any

Далее - так как в grp1 и grp2 хосты могут пересекаться и учитывая то, что срабатывает первое правило, то получается, что для хостов
из grp1, которые входят в grp2 не выполняется второе правило.
Приходится вводить допонительный ALG и все приобретает примерно такой вид

allow all from grp1 to any with block soc
allow all from grp2 to any with block mail
allow all from grp3 to any with block mail and soc
allow all from grp1,grp2,grp3 to any

Жутко неудобно в плане администрирования - нужно отслеживать принадлежность хостов к grp1,grp2,grp3 и чтобы они не пересекались, и вести 3 списка ALG вместо двух. А если потребуется вводить другие категории блокировки, то вообще швах будет.

Есть другие варианты решения?

PS: надеюсь псевдо ipfw правила будут понятны, просто так короче ;)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и ALG
СообщениеДобавлено: Вт апр 12, 2011 22:02 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
К сожалению на DFL никак по другому - ALG (L7) реализован навесом над L3.
Можно пойти от обратного - заведите все в один ALG

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и ALG
СообщениеДобавлено: Ср апр 13, 2011 10:17 
Не в сети

Зарегистрирован: Сб сен 18, 2010 06:34
Сообщений: 10
Хм, плохо :(
А чем мне поможет заведение все в один ALG? Правила будут действовать на всех членов всех групп...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и ALG
СообщениеДобавлено: Чт апр 14, 2011 05:10 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Оно по другому не будет работать. Если вам надо накладывать несколько ограничений по сайтам, то либо вы разделяете ALG-правила по destination network (что вы уже сделали), либо делаете общий ALG
Кстати, обновление destination сетей по идее можно автоматизировать, но этот вопрос надо раскапывать

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и ALG
СообщениеДобавлено: Чт апр 14, 2011 08:29 
Не в сети

Зарегистрирован: Сб сен 18, 2010 06:34
Сообщений: 10
Да в том, то и дело, что хотелось обойтись только ALG'ом без блокирования по dest ip, так как обычно у этой шелухи куча постоянно меняющихся зеркал.
Ну что ж, печально :( Придется, похоже, прокси ставить.
Кстати, я как-то не обнаружил в документации - ALG понимает regexp?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и ALG
СообщениеДобавлено: Пт апр 15, 2011 05:57 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Не понимает.
Прокси это лучший вариант, имхо.
На DFL можно как прозрачный подцепить, так и настроить отказоустойчивость (чтобы работало и без него).

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 568


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB