faq обучение настройка
Текущее время: Пн июл 14, 2025 08:00

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 49 ]  На страницу 1, 2, 3, 4  След.
Автор Сообщение
СообщениеДобавлено: Пт фев 07, 2014 10:56 
Не в сети

Зарегистрирован: Пн сен 24, 2012 10:19
Сообщений: 76
Вчера ковырял настройки DFL-860, а сегодня обнаружил что из локальной сети не могу достучаться на wan_1, при этом из вне wan_1 работает и нормально отвечает, где и что посмотреть что бы убедится что я не накосячил с настройками (хотя сомневаюсь)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 11:04 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Надо сделать NAT loopback выше ваших правил SAT+Allow
SAT lan/lannet core/wan_ip yourservice, SAT: ...
NAT lan/lannet core/wan_ip yourservice

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 11:06 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Вы хоть скриншоты покажите, что наковыряли...

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 11:15 
Не в сети

Зарегистрирован: Пн сен 24, 2012 10:19
Сообщений: 76
MTRX писал(а):
Вы хоть скриншоты покажите, что наковыряли...

Да, простите голова уже не варит :) сейчас подготовлю


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 11:19 
Не в сети

Зарегистрирован: Пн сен 24, 2012 10:19
Сообщений: 76
Вот правила


Вложения:
Комментарий к файлу: lan_to wan
lan_to_wan1.png
lan_to_wan1.png [ 89.16 KiB | Просмотров: 5035 ]
Комментарий к файлу: port_mapping
port_mapping.png
port_mapping.png [ 69.97 KiB | Просмотров: 5035 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 11:44 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
brestows писал(а):
Вчера ковырял настройки DFL-860, а сегодня обнаружил что из локальной сети не могу достучаться на wan_1, при этом из вне wan_1 работает и нормально отвечает
До этого могли достучаться на wan_1 из локальной сети? Обращаетесь на него во внешнему IP?

Рекомендации:
1. В Портмаппинге - не стоит использовать any/all-nets. Указывайте конкретный интерфейс и по возможности сети.
2. Сделайте NATLoopback, как писал Владимир, допилив немного под свои интерфейсы.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 11:48 
Не в сети

Зарегистрирован: Пн сен 24, 2012 10:19
Сообщений: 76
Да, все работало до вчерашнего дня, NATLoopback не понимаю как это сделать, касательно правил то какую сеть указывать при входящих соединениях, если источник wan1


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 11:52 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Посмотрите один из моих мануалов с настройками в картинках на основе реально работающего объекта. Думаю, будет полезен.
viewtopic.php?p=873935#p873935

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 11:55 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
brestows писал(а):
касательно правил то какую сеть указывать при входящих соединениях, если источник wan1
В вашем случае для почтовика конечно правильнее all-nets.

Но вообще, при написании правил, если есть возможность очертить круг известных хостов и подсетей, то сгруппировать их в какой-то пул и указывать вместо all-nets.
Это избавит от неправильного реагирования правил, а также от лишних попыток вторжения на DFL'ку и в локалку.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 12:21 
Не в сети

Зарегистрирован: Пн сен 24, 2012 10:19
Сообщений: 76
Спасибо! вроде как все вернулось на круги своя, но я не помню что бы было такое правило, вчера только поменял правила с SAT/NAT на SAT/Allow


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 13:28 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
brestows писал(а):
вчера только поменял правила с SAT/NAT на SAT/Allow
А это разные вещи - NAT и Allow. Поэтому получили грабли. ;-)

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 15:47 
Не в сети

Зарегистрирован: Пн сен 24, 2012 10:19
Сообщений: 76
Странно все, после настроек поработало пару часов и сейчас опять из внутренней сети не могу попась на wan1, может косяк все же не в этом :(


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 15:57 
Не в сети

Зарегистрирован: Пн сен 24, 2012 10:19
Сообщений: 76
вот что в логах увидел:

2014-02-07 15:20:44 Warning RULE 6000051 Default_Rule ICMP lan 192.168.0.25 213.63.39.45
ruleset_drop_packet drop ipdatalen=64 icmptype=ECHO_REQUEST echoid=7521 echoseq=256


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 16:29 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
brestows писал(а):
вот что в логах увидел:

2014-02-07 15:20:44 Warning RULE 6000051 Default_Rule ICMP lan 192.168.0.25 213.63.39.45
ruleset_drop_packet drop ipdatalen=64 icmptype=ECHO_REQUEST echoid=7521 echoseq=256


Это скорее всего пинг из внутренней сети на wan. Он у вас не разрешен и блокируется. Все верно.

Вообще в ваших правилах надо навести порядок:

Если у вас проброс портов на один компьютер, то вместо восьми правил можно обойтись двумя, сгруппировав сервисы.
И в них any надо заменить на wan1.

В разрешающих IP правилах тоже кол-во правил можно сократить примерно вдвое, сгруппировав локальный интерфейсы и подсети

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 07, 2014 16:42 
Не в сети

Зарегистрирован: Пн сен 24, 2012 10:19
Сообщений: 76
Как он запрещен если "пол часа" назад он работал :( или dfl динамически рулит всем этим ?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 49 ]  На страницу 1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 250


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB