faq обучение настройка
Текущее время: Пн июл 21, 2025 21:26

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 12:42 
Не в сети

Зарегистрирован: Пт авг 20, 2010 08:21
Сообщений: 28
В чем отличает ДЕЙСТВИЯ в правилах, т.е. чем отличается allow от nat и наоборот, чем отличается FwdFast от allow и Nat ???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 12:44 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
А руководство то в лом почитать? :wink:

ftp://ftp.dlink.ru/pub/FireWall/DFL-210/Description/

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пт дек 09, 2011 12:46, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 12:46 
Не в сети

Зарегистрирован: Пт авг 20, 2010 08:21
Сообщений: 28
YuriAM писал(а):
А руководство то в лом почитать? :wink:

читал, не понял...поэтому и прошу помощи тут


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 12:53 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Цитата:
3.5.3. IP Rule Actions
...
Allow The packet is allowed to pass. As the rule is applied to only the opening of a
connection, an entry in the "state table" is made to record that a connection is open.
The remaining packets related to this connection will pass through the NetDefendOS
"stateful engine".

FwdFast Let the packet pass through the NetDefend Firewall without setting up a state for it in
the state table. This means that the stateful inspection process is bypassed and is
therefore less secure than Allow or NAT rules. Packet processing time is also slower
than Allow rules since every packet is checked against the entire rule set.

NAT This functions like an Allow rule, but with dynamic address translation (NAT) enabled
(see Section 7.2, “NAT” in Chapter 7, Address Translation for a detailed description).
...
У вас проблемы с английским? спрашиваю потому, что лучший вариант описания - это точно перевести руководство.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 13:01 
Не в сети

Зарегистрирован: Пт авг 20, 2010 08:21
Сообщений: 28
YuriAM
вы грамотный специалист, я новичок, объясните пожалуйста "на пальцах" эту разницу, ну вот не пойму я существенной разницы между форфардфаст и эллоу


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 13:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Посмотрите приложеный файл к этой теме viewtopic.php?f=3&t=147902, если после этого у ас возникнут вопросы задавайте.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 13:19 
Не в сети

Зарегистрирован: Пт авг 20, 2010 08:21
Сообщений: 28
Sergey Vasiliev писал(а):
если после этого у ас возникнут вопросы задавайте.

Вопрос только один, при разрешение "общения" интерфейсов DFL (например lan1_to_lan2) целесообразнее использовать allow или nat, если allow, то почему?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 13:23 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
какой dfl ? и какая прошивка ?

и почему у вас lan1 и lan 2 по идеи в дефолте они должны быть в одной подсети . даже если это новая линейка DFL

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 13:29 
Не в сети

Зарегистрирован: Пт авг 20, 2010 08:21
Сообщений: 28
Цитата:
какой dfl ? и какая прошивка ?

1660 - 2.27.03
Цитата:
и почему у вас lan1 и lan 2 по идеи в дефолте они должны быть в одной подсети . даже если это новая линейка DFL

lan1 192.168.10.0/24
lan2 10.10.0.0/16


а если мне нужно "общение" между lan1 и dmz (172.17.100.0/16) - внешний мир (он у меня на ванах) не затрагивается, так? так! тогда что allow или nat ???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 13:52 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Mord_vin писал(а):
Цитата:
какой dfl ? и какая прошивка ?

1660 - 2.27.03
Цитата:
и почему у вас lan1 и lan 2 по идеи в дефолте они должны быть в одной подсети . даже если это новая линейка DFL

lan1 192.168.10.0/24
lan2 10.10.0.0/16


а если мне нужно "общение" между lan1 и dmz (172.17.100.0/16) - внешний мир (он у меня на ванах) не затрагивается, так? так! тогда что allow или nat ???

если вам надо свободное продвижение пакета то ALLOW если шифроватся то nat .
ваш выбор стоит от задачи

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 13:59 
Не в сети

Зарегистрирован: Пт авг 20, 2010 08:21
Сообщений: 28
Vladimir22 писал(а):
Mord_vin писал(а):
Цитата:
какой dfl ? и какая прошивка ?

1660 - 2.27.03
Цитата:
и почему у вас lan1 и lan 2 по идеи в дефолте они должны быть в одной подсети . даже если это новая линейка DFL

lan1 192.168.10.0/24
lan2 10.10.0.0/16


а если мне нужно "общение" между lan1 и dmz (172.17.100.0/16) - внешний мир (он у меня на ванах) не затрагивается, так? так! тогда что allow или nat ???

если вам надо свободное продвижение пакета то ALLOW если шифроватся то nat .
ваш выбор стоит от задачи

на сколько я понял из инструкции allow применяется в правилах только для одинаковых подсетей (типа lan1(192.168.10.0/24) и lan3 (192.168.30.0/24)? или нет? а если используется "общение" между интерфейсами например lan2 и Lan3 то тогда - Nat? или все таки allow ??


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 14:42 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Allow - обычно (но не обязательно) движение пакетов в обе стороны между сетями "одного типа": из белой в белую (lan - wan, wan-wan) из серой в серую (lan - lan), там где все маршрутизаторы по пути следования знают куда маршрутизировать пакеты.

NAT - обычно (но не обязательно) - выход из серой сети в белую. типичные случаи выхода в инет нескольких компов с одного белого IP. Или в случаях, когда одну сеть следует защитить от другой и/или обеспечить односторонний доступ

lan2 <-> Lan3 - обычно allow в обе стороны

lan -> wan - NAT в одну сторону.

Это грубо, в общем, без деталей.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и "Действие"
СообщениеДобавлено: Пт дек 09, 2011 15:00 
Не в сети

Зарегистрирован: Пт авг 20, 2010 08:21
Сообщений: 28
YuriAM писал(а):
Allow - обычно (но не обязательно) движение пакетов в обе стороны между сетями "одного типа": из белой в белую (lan - wan, wan-wan) из серой в серую (lan - lan), там где все маршрутизаторы по пути следования знают куда маршрутизировать пакеты.

NAT - обычно (но не обязательно) - выход из серой сети в белую. типичные случаи выхода в инет нескольких компов с одного белого IP. Или в случаях, когда одну сеть следует защитить от другой и/или обеспечить односторонний доступ

lan2 <-> Lan3 - обычно allow в обе стороны

lan -> wan - NAT в одну сторону.

Это грубо, в общем, без деталей.

Значит я все правильно понял!
Спасибо! :D


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 276


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB