faq обучение настройка
Текущее время: Сб июн 28, 2025 18:07

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: DFL-1660 HTTP ALG
СообщениеДобавлено: Вт июл 28, 2015 11:04 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
Всем привет!
DFL-1660, прошивка 2.60.02.02-24266 (WW).
Активировал триальные подписки и решил заменить в ip-правилах простой http-in-all на https-outbound-av-wcf. В результате, сразу же перестали работать icq, viber, skype. Сайты стали открываться заметно медленнее. Экспериментально выяснил, что icq,viber и skype не могут подключиться к своим серверам, как только я меняю простой http на http alg и, при этом, не важно с антивирусом или без и с wcf или без.
Антивирус в smtp работает нормально.
Вложение:
rules.jpg
rules.jpg [ 90.01 KiB | Просмотров: 4941 ]

Правила 3-7 разрешают определенные порты для определнных ip.
Правила 8-9 те самые, на которых я проводил эксперимент для конкретного ip, который не входит в группу asu_gr1.
Правило 11 разрешает группе asu_gr1 стандартно-популярные сервисы (http, https, dns, майлагент и т.д.).
Что это может быть?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 HTTP ALG
СообщениеДобавлено: Вт июл 28, 2015 11:35 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
timlok писал(а):
Что это может быть?
Вы про что именно спрашиваете? Какова у Вас была цель?
Вы удивляетесь, что отъехали определенные сервисы, потому что Вы применили правила с фильтрацией трафика, на это и направленные.
В чем вопрос то?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 HTTP ALG
СообщениеДобавлено: Вт июл 28, 2015 12:13 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
Цель - чтобы антивирус сканировал трафик http, а wcf блокировал определенный катгории сайтов. При этом, чтобы icq, viber, skype ходили в инет беспрепятственно. Получается, что icq, viber, skype используют порты 80, 443, 8080 и поэтому и попадают под действие ALG. Вопрос, как разрешить icq, viber, skype и многим другим программам использовать порты 80, 443, 8080 и не попадать под действие ALG?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 HTTP ALG
СообщениеДобавлено: Вт июл 28, 2015 13:58 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Я бы предпочел использовать на отдельной машине или виртуалке Проксю от Endian Firewall, где и разруливал бы эти политики.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 HTTP ALG
СообщениеДобавлено: Вт июл 28, 2015 18:00 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
Я, собственно, и собирался поднимать squid и в нем блочить контент, а ALG в dfl использовать временно, пока не закончу со сквидом (ещё не знаю, когда начну :D ).
Получается, что в dfl мою задачу не реализовать? Или реализовать, но с помощью подписки Application Control?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 HTTP ALG
СообщениеДобавлено: Вт июл 28, 2015 19:38 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
А что большие диапазоны ип адресов у нужных сервисов? Ну там виберов всяких и прочего .
Если сможете выделить их то сделайте правило выше ваших алг .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 HTTP ALG
СообщениеДобавлено: Вт июл 28, 2015 20:21 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Ну да. Так тоже можно.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 HTTP ALG
СообщениеДобавлено: Вт июл 28, 2015 22:44 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
А с подпиской на АС, насколько я понимаю, есть проблема - её нет в России.
dfl-1660-ac-12
Удивлюсь, если найдете.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 HTTP ALG
СообщениеДобавлено: Ср июл 29, 2015 08:29 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
Vladimir22 писал(а):
А что большие диапазоны ип адресов у нужных сервисов? Ну там виберов всяких и прочего .
Если сможете выделить их то сделайте правило выше ваших алг .

А ведь и правда! Спасибо! Как же я сам не догадался... Посмотрю, сколько их.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 HTTP ALG
СообщениеДобавлено: Ср июл 29, 2015 09:05 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а вообще, реально уже просится такая штука по URL , с указанием адреса назначения . Кучу проблем бы порешала

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 HTTP ALG
СообщениеДобавлено: Пн ноя 14, 2016 15:46 
Не в сети

Зарегистрирован: Пн ноя 14, 2016 15:26
Сообщений: 2
ООО! как я счастлив что нашел эту ветку!!!...думал я один мучаюсь с этой фигней!..Пожалуйста, расскажите как решили эту проблему ?? (просто вижу что сообщения больше года назад были) Согласен с вышенаписанным, правилами выше диапазоны ип отбиваем и все ок....но .... есть ужасная вещь - skype :((( ... с ней ничего не получается (сеть вроде пиринговая)...открыл порты с 1024- 1035...прописал их в свойствах подкл-ия скайпов клиентов - фиг, открыл 9010 -фиг....открыл диапазаон из 10 разных подсетей, найденных на просторах инета(якобы скайпу принадлежащих) - хлоп скайп позеленел! Я счастливый пью чай... оказывается он позеленел и работает чат...но звук не идет ... о Боги!!! как меня это уже затрахало!!! ...я всего лишь перекрыл урл фильтром одноклассники, казалось бы при чем тут скайп??? что ему надо ?? почему он отключился ???? и как его теперь открыть ???? урл фильтр настраивал согласно download/file.php?id=5688


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 264


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB