faq обучение настройка
Текущее время: Вт июл 29, 2025 14:16

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 3 ] 
Автор Сообщение
СообщениеДобавлено: Вт авг 09, 2005 15:22 
Не в сети

Зарегистрирован: Вт авг 09, 2005 13:51
Сообщений: 3
Откуда: Москва
Добрый день всем!
Хочу понять логику взаимодействия политик с конкурирующими правилами доступа.
Ситуация такова. Глобальная политика стандартна: на вход - все разрешенное, на выход - все незапрещенное. В политике ALL есть правила, разрешающие вход-выход ВСЕМ адресам ЛВС по HTTP(80) для ряда сайтов и порталов, описанных IP-адресами. Политика NO-HTTP запрещает исходящий трафик по HTTP(80) для нескольких блоков IP-адресов ЛВС (учебных классов).
Уже здесь налицо определенная коллизия... Но самое удивительное, что реализация политики безопасности зависит от взаимного расположения политик в списке!!! Система работает ТОЛЬКО в том случае, если NO-HTTP расположена РАНЕЕ (выше) ALL(!?)... Если же сначала ALL, то доступ на разрешенные сайты блокируется... А, вроде бы, должно быть наоборот...
Каков алгоритм прохождения анализа на допуск/запрет сквозь "сито" политик?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 09, 2005 15:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Правила тестируются последовательно по списку, и если происходит совпадание, то дальше список уже не проверяется!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 09, 2005 16:50 
Не в сети

Зарегистрирован: Вт авг 09, 2005 13:51
Сообщений: 3
Откуда: Москва
Я тоже рассуждал именно так. Но тогда политика NO-HTTP, стоящая первой в списке, сразу бы блокировала выход по 80-му порту, не разбираясь - разрешен сайт или нет! А этого не происходит - все с точностью до наоборот. А играет ли какую-либо роль ID политики? Сейчас система нормально работает только с такой последовательностью

2 NO-HTTP Always Enable Deny
3 TCH-Pos.. Always Enable Permitt
4 StopSca.. Always Enable Deny
1 All Always Enable Permit

_________________
"Счастье - это когда тебя понимают". И ты тоже...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 73


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB