faq обучение настройка
Текущее время: Сб июл 26, 2025 09:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пт авг 29, 2014 10:28 
Не в сети

Зарегистрирован: Сб окт 10, 2009 20:59
Сообщений: 51
Всем доброго дня.
есть сетевой экран DFL-260/e
Заблокировал доступ некоторым ПК правилом Drop All_Services
А другими правилами разрешаю им порты 25, 993, 465, 143. Т.е. портым IMAP и SMTP
НО МОЗИЛА так и не принемает и не отправляет почту.
В чем загвоздка так и не разберусь?
Прошу вашей помощи?!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 29, 2014 10:44 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Чудно!

- Главное, чтобы разрешающие правила были выше запрещающих и
- обеспечить ограниченным клиентам доступ к DNS - внутренним, внешним или через релей - на ваш выбор.
- А еще можно им разрешить ICMP куда попало.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 29, 2014 11:14 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а мозила то не браузер часом !?
и как он может отправлять и получать почту !?
у меня есть ракета , почему она не плавает под водой !? не разберусь

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 29, 2014 11:45 
Не в сети

Зарегистрирован: Чт июн 28, 2012 09:45
Сообщений: 5908
Vladimir22 писал(а):
а мозила то не браузер часом !?
и как он может отправлять и получать почту !?

Mozilla Thunderbird - почтовый клиент )

_________________
Ответы на все вопросы здесь: http://www.dlink.ru/ru/contacts/


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб авг 30, 2014 00:09 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Надеюсь, разрешающее правило выше блокирующего?
Если посмотреть Status > Connections для разрешенного хоста, какие порты видите?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 01, 2014 09:08 
Не в сети

Зарегистрирован: Сб окт 10, 2009 20:59
Сообщений: 51
Сорри, конечно Mozzilla Thunderbird!!!

Да. разрешающее правило выше блокирующего.
В статусе/Соединения в отношении этого хоста никаких соединений нет.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 01, 2014 09:10 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
показывайте скринами правила .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 01, 2014 09:23 
Не в сети

Зарегистрирован: Сб окт 10, 2009 20:59
Сообщений: 51
YuriAM писал(а):
Чудно!

- Главное, чтобы разрешающие правила были выше запрещающих и
- обеспечить ограниченным клиентам доступ к DNS - внутренним, внешним или через релей - на ваш выбор.
- А еще можно им разрешить ICMP куда попало.

1) выполнено
3) разрешил ICMP
2) поясните по этому поводу пожалуйста подробнее. как это сделать? и что это даст?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 01, 2014 09:47 
Не в сети

Зарегистрирован: Сб окт 10, 2009 20:59
Сообщений: 51
вот мои все правила.


Вложения:
1 скрин.jpg
1 скрин.jpg [ 165.93 KiB | Просмотров: 3600 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 01, 2014 09:48 
Не в сети

Зарегистрирован: Сб окт 10, 2009 20:59
Сообщений: 51
эти правила лан ту ван.


Вложения:
2 скрин.jpg
2 скрин.jpg [ 115.33 KiB | Просмотров: 3600 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 01, 2014 10:30 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Vinegret писал(а):
2) поясните по этому поводу пожалуйста подробнее. как это сделать? и что это даст?
Это основное, что необходимо, т.к. работа в инете идет в основном по DNS именам, а не по адресам.

Вообще-то, при таких вопросах, вам лучше почитать основы TCP/IP. :D
Хотя бы википедию о DNS

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 01, 2014 10:45 
Не в сети

Зарегистрирован: Сб окт 10, 2009 20:59
Сообщений: 51
YuriAM писал(а):
Vinegret писал(а):
2) поясните по этому поводу пожалуйста подробнее. как это сделать? и что это даст?
Это основное, что необходимо, т.к. работа в инете идет в основном по DNS именам, а не по адресам.

Вообще-то, при таких вопросах, вам лучше почитать основы TCP/IP. :D
Хотя бы википедию о DNS

О DNS я знаю.
Вопрос был - как прописать отдельно получение хостом ДНСа? ДНС серверы и так прописаны в настройках хостов(клиентов), в частности того, кому нужно открыть почту и закрыто все остальное.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 01, 2014 11:01 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Vinegret писал(а):
Вопрос был - как прописать отдельно получение хостом ДНСа?
Так же, как вы разрешаете им другие протоколы по отдельности.

Vinegret писал(а):
ДНС серверы и так прописаны в настройках хостов(клиентов), в частности того, кому нужно открыть почту и закрыто все остальное.
Вот и обеспечьте этим клиентам доступность тех DNS серверов, которые у них прописаны. Я же не знаю, какие DNS у них прописаны. Поскольку есть 3 разных способа, о которых я уже писал.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 01, 2014 11:19 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
в правилах 3 и 4 замените сервис с Allow на NAT

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 01, 2014 12:20 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
выше остальных создаете папку IP Rules\Ping
В ней правило
Allow lan lannet core fw_addr ping_inbound
fw_addr - группа адресов lan_ip, wan_ip, dmz_ip

В сервисе all-services включаете галку обработки ошибок
создаете группу адресов Lubiteli_Pochty c адресами клиентов с ограниченным доступом
создаете группу сервисов, Lubiteli_Pochty_svc, включающую dns_all и сервисы для портов 25, 993, 465, 143

создаете папку IP Rules\Lubiteli_Pochty (выше lan_to_wan)
в ней только правила:
NAT lan Lubiteli_Pochty wan all-nets Lubiteli_Pochty_svc
Drop lan Lubiteli_Pochty wan all-nets all-services


в папке IP Rules\lan_to_wan
оставляете только
NAT lan lannet wan all-nets ftp_passthrought
NAT lan lannet wan all-nets all-services


Все прочие правила удалить

Всего в IP-Rules будет три указанных одиноких папочки

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 218


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB