faq обучение настройка
Текущее время: Вс июл 20, 2025 12:35

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 46 ]  На страницу 1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения: DFL700 не идет трассировка.
СообщениеДобавлено: Ср мар 14, 2007 12:00 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:35
Сообщений: 43
Откуда: Murmansk
Здраствуйте.
Брандмауэр работает без нариканий, но вот команда tracert не работает - пишет превышен интервал задержки (пинг при этом идет стабильно). Трассировка идет на адрес самого брандмауэра, но как то странно: сначал выдает два хоста с превышеным инервалом задержки а потом сам брандмауэр, хотя комп подсоединен к нему напрямую.
В логах пишет следующее:
ПРИ ТРАССИРОВКЕ АДРЕСА БРАДМАУЭРА
[2007-03-14 11:59:48] <5>EFW: DROP: rule=TTLOnLow ttl=1 ttlmin=3 action=drop recvif=LAN srcip=[адрес компа] destip=[адрес брадмауэра] ipproto=ICMP ipdatalen=72 icmptype=ECHO_REQUEST echoid=512 echoseq=62723

ПРИ ТРАССИРОВКЕ АДРЕСА ya.ru
[2007-03-14 12:02:32] <5>EFW: DROP: rule=TTLOnLow ttl=2 ttlmin=3 action=drop recvif=LAN srcip=[адрес компа] destip=87.250.251.8 ipproto=ICMP ipdatalen=72 icmptype=ECHO_REQUEST echoid=512 echoseq=772
помогите где компать.


Последний раз редактировалось bogidaich Ср мар 14, 2007 12:04, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 12:03 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Firewall - Policy поменять Min. TTL на 1.


Последний раз редактировалось Beliar Ср мар 14, 2007 12:06, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 12:05 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:35
Сообщений: 43
Откуда: Murmansk
Пошла трассировка только на адрес самого брандмауэра... а трассирока интернет адресов так и не идет.

Пошла трасировка на гетвей провайдера, но в первой позиции вместо брандмауэра выдал превышел интервал задержки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 12:19 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Так и должно быть, сами DFLки о себе информацию не выдают.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 12:20 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:35
Сообщений: 43
Откуда: Murmansk
да и пропали какие либо записи в логах.
Забыл сказать что созданно правило для данного компа (для его IP) - все разрешить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 12:21 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:35
Сообщений: 43
Откуда: Murmansk
но при это если я трассирую яндекс то вообще никаких шлюзов не выдает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 12:23 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Вобще все записи? Странно...
А другие узлы как?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 13:23 
Да и используйте отдельное правило UdpTraceroute, работа трассировки основана на ICMP error сообщениях, в этом сервисе ответы разрешены.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 15:00 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:35
Сообщений: 43
Откуда: Murmansk
Stanislav Kozlov писал(а):
Да и используйте отдельное правило UdpTraceroute, работа трассировки основана на ICMP error сообщениях, в этом сервисе ответы разрешены.

Я же говорю что для данного компьютера разрешенны все сервисы (All Protocols).
Для верности добавил правило которое вы сказали. Результат тот же.
Какие узлы не трассирую все отвечают превышен интревал, в логах - пусто.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 15:04 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:35
Сообщений: 43
Откуда: Murmansk
Еще один вопрос одна из программ не хочет соединятся. Для компа также открыты все сервисы.
В соединениях на брандмауэре (Status- Connectios) конект появляется, но программа не может соединиться.
В логах:
[2007-03-14 15:01:09] <5>EFW: DROP: rule=LogStateViolations event=mismatched_syn_resent seqno=0x09c5b658 origseqno=0x096048d3 connipproto=TCP connrecvif=LAN connsrcip=[адрес компа] connsrcport=1214 conndestif=WAN conndestip=[удаленный адрес] conndestport=10024 origsent=192 termsent=0 recvif=LAN srcip=[внешний адрес брандмауэра WAN] destip=[удаленный адрес] ipproto=TCP ipdatalen=28 srcport=2312 destport=10024 tcphdrlen=28 syn=1

не подскажите в чем проблема?


Последний раз редактировалось bogidaich Ср мар 14, 2007 16:30, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 15:12 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:35
Сообщений: 43
Откуда: Murmansk
Вот что выдает при трассировке.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 16:16 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:35
Сообщений: 43
Откуда: Murmansk
а вот какую показывает трассировку если подключить комп напрямую без DFL700


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 16:18 
Очень странная ситуация
1. Проверьте что созданное правило стоит выше all-servces
2. трассируйте без резолвинга имён ключик -d(или -n)


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 16:26 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:35
Сообщений: 43
Откуда: Murmansk
Stanislav Kozlov писал(а):
Очень странная ситуация
1. Проверьте что созданное правило стоит выше all-servces
2. трассируйте без резолвинга имён ключик -d(или -n)


правило стоит первое в списке.
без резолвинга тоже самое.
На компе шлюз и днс сервер - локалный IP брандмауэра.
на DFL700 в резделе Servers - DNS Relayer - локалный IP брандмауэра.


А как быть с:
bogidaich писал(а):
Еще один вопрос одна из программ не хочет соединятся. Для компа также открыты все сервисы.
В соединениях на брандмауэре (Status- Connectios) конект появляется, но программа не может соединиться.
В логах:
[2007-03-14 15:01:09] <5>EFW: DROP: rule=LogStateViolations event=mismatched_syn_resent seqno=0x09c5b658 origseqno=0x096048d3 connipproto=TCP connrecvif=LAN connsrcip=[адрес компа] connsrcport=1214 conndestif=WAN conndestip=[удаленный адрес] conndestport=10024 origsent=192 termsent=0 recvif=LAN srcip=[внешний адрес брандмауэра WAN] destip=[удаленный адрес] ipproto=TCP ipdatalen=28 srcport=2312 destport=10024 tcphdrlen=28 syn=1

не подскажите в чем проблема?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 14, 2007 16:50 
По поводу трассировки -- честно не знаю в чём может быть дело и более того почему трассировка идёт с спустя 10 маршрутов.

DFL работает по принципу SPI(Statefull packet inspection) и следит за сотоянием соединение привёднно сообщение в логе говорит о том что последовательность сессии не соблюдена.


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 46 ]  На страницу 1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 337


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB