faq обучение настройка
Текущее время: Вт авг 19, 2025 20:03

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: DFL-600. Дыра в Firewall ?
СообщениеДобавлено: Пн сен 05, 2005 19:49 
Не в сети

Зарегистрирован: Пн сен 05, 2005 12:56
Сообщений: 22
Откуда: Boston
Уважаемые господа из DLINK, и неменее уважаемые пользователи,

есть "маленький" проблем.
Хочу наружу не выпускать ни ICMP ни UDP (кроме 53го порта), всё остальное - должно ходить.
Для чего делаю в глобальных policy
Inbound - Disable all except policy rules
Outbound - Enable all except policy rules
И в policy rules добавляю
1) ICMP all Source Ip, all Ports, all Destination Ip, outbound
2) UDP all Source Ip, Ports 0-52, all Destination Ip, outbound
2) UDP all Source Ip, Ports 54-65535, all Destination Ip, outbound
сохраняю, перегружаю (на всякий случай) и...
нефига не работает. Как UDP ходил так и ходит наружу, и ICMP как пинги и tracert ходили так и ходютъ, хоть тресни...

В чём трабл?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 05, 2005 19:50 
Не в сети

Зарегистрирован: Пн сен 05, 2005 12:56
Сообщений: 22
Откуда: Boston
забыл сказать - прошивка 3.29


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 05, 2005 21:01 
Не в сети

Зарегистрирован: Пн сен 05, 2005 12:56
Сообщений: 22
Откуда: Boston
Попробовал политику по-умолчанию Deny. Вроде заработало как надо. Наделал кучу правил, создал политику Permit, всё привязал и поехало. Т.е. firewall хоть в этом режиме подает признаки работы как надо. Разрешил почту, http, ssh и dns, проверил - работает. Проверил другие порты - не работает, ICMP так же без явного разрешения не работает. Ну просто счастье... казалось бы... Ха, щас... более детальное изучение логов показывает - не фига. Снова проблема. Смотрим NAT Info и видим что сие устройство DFL-600 зачем-то сконнектилось куда-то по UDP

XXX.XXX.XXX.XXX:6881 XXX.XXX.XXX.XXX:6881 83.228.34.34:22762 UDP

где XXX.XXX.XXX.XXX - это WAN адрес DFL-600...
Проверяем логи и видим что были раньше сессии по 6881 исходящие из одного из бойцов в моей сетки.. BitTorent ему хотелось... Уразали правилами. Сесии на его IPшник все отпали. Всё как должно быть. Но теперь со всего мира идут сюда на WAN адрес и DFL-600 спокойненько с ними коннектится. Чищу сессии NAT, через секунды появляются новые. НА КОЙ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 06, 2005 14:08 
Не в сети

Зарегистрирован: Пн сен 05, 2005 12:56
Сообщений: 22
Откуда: Boston
Меня по-прежнему беспокоят записи в NAT sessions типа такой:

Код:
Private IP:Port      Pseudo IP:Port       Peer IP:Port          Transport
XXX.XXX.XXX.XXX:6881 XXX.XXX.XXX.XXX:6881 222.208.145.241:10381 UDP

где XXX.XXX.XXX.XXX - это WAN адрес моего DFL-600

Что это означает? Почему какие-то хосты могут устанавливать сессии UDP с моим роутером, если у меня все фильтры отключают трафик по всем портам UDP кроме DNS?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 06, 2005 14:16 
Не в сети

Зарегистрирован: Пн сен 05, 2005 12:56
Сообщений: 22
Откуда: Boston
А вот и TCP сессии:

XXX.XXX.XXX.XXX:445 XXX.XXX.XXX.XXX:445 213.238.122.80:4997 TCP

Поддержка? Ау! :)

needless to say 445 and 4997 should be filtered off by the rules and policy.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 06, 2005 15:07 
Не в сети

Зарегистрирован: Пн сен 05, 2005 12:56
Сообщений: 22
Откуда: Boston
А вот и еще один прикол

Открываем Session Log и

Код:
Source: port      Destination: port   Type Terminate Reason 
XXX.XXX.XXX.XXX:3 61.174.218.24:65535 ICMP TIMEOUT


XXX.XXX.XXX.XXX - это WAN адрес роутера DFL600

Внимание вопрос - чё й то ему вдруг вздумалось туда ходить?! Кто его просил?!
Я понимаю ICMP сессии когда я просто пингую хост. Но всегда вижу в
Source - свой IPшник из локалки. Здесь же сам роутер пошел куда-то. И не единичный случай. Вот еще один

Код:
XXX.XXX.XXX.XXX :3 212.122.241.43:65535 ICMP TIMEOUT


Поддержка. Нужна помощь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 07, 2005 10:56 
Не в сети

Зарегистрирован: Пн сен 05, 2005 12:56
Сообщений: 22
Откуда: Boston
Support, ау!
НУЖНА ПОМОЩЬ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 07, 2005 11:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Спасибо! Будем разбираться.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 14, 2005 11:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Это не дыра, Вы правила создали, но не включили их.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 14, 2005 12:08 
Не в сети

Зарегистрирован: Пн сен 05, 2005 12:56
Сообщений: 22
Откуда: Boston
А что конкретно включать?
Реально правил на входящие (inbound) - нет.
По дефолту - все входящие должны блокироваться.

Т.е. смотрим Advanced -> Policy -> Global Policy Status:

Inbound Port Filter:
[v] Enabled
[v] Deny all except policy settings

Что-нибудь еще нужно для входящих?

Для исходящих - да, ICMP разрешен, но насколько я понимаю, это подразумевается для LAN to WAN соединений. В моем же случае это не так - соединялся сам router по своему WAN ip к удалённому WAN хосту.
Даже допустим - фиг с ним ICMP, хотя предельно неприятно видеть такие вещи, что насчёт UDP и TCP?
Я так же вижу NAT Sessions и в Session Log, а соответствующие порты явно запрещены и правила, как вы понимаете включены. Для проверки - я изнутри телнетом попробовал - всё блокируется. Не блокируется только сам роутер который по одной ему известной причине соединяется куда хочет (точнее куда его кто-то просит).


Вот например

Status -> Session Log

Код:
Source:      port Destination:    port Type  Terminate Reason 
213.27.144.4:3038 XXX.XXX.XXX.XXX:445  TCP   NORMAL


где XXX.XXX.XXX.XXX - WAN IP роутера.
Собственно вопрос почему NORMAL ? Почему не timeout?

И в NAT Info - я так же приводил строки. Например, я сам воспроизвести это не могу. Беру telnet коннекчусь к роутеру снаружи по тем же портам, всё отваливается по timeout и никаких NAT сессий. А эти китайские други спокойно их устанавливают. Что за ерунда?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 14, 2005 14:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Advanced -> Policy -> Policies создайте правило, потом в нём зайдите в "Edit" и там включите Rule Filter и "Inbound Firewall Rule" и "Outbound Firewall Rule" укажите какие правила вступят в силу.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 14, 2005 14:21 
Не в сети

Зарегистрирован: Пн сен 05, 2005 12:56
Сообщений: 22
Откуда: Boston
Это всё сделано с самого начала.
Могу прислать скриншоты.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 14, 2005 16:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
У меня всё работает. Пришлите: rbigarov@dlink.ru

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 14, 2005 16:28 
Не в сети

Зарегистрирован: Пн сен 05, 2005 12:56
Сообщений: 22
Откуда: Boston
Спасибо.

Только что поставил 3.35ю прошивку. Пока всё чисто :)
Пока все поползновения коннектов отражает, а их не мало наползло за 5 минут. Жаль время не пишет в логах. Трудно ориентироваться.
Как только что-то подозрительное будет - отпишусь сразу по мылу.

С Уважением,
Дмитрий.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 238


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB