faq обучение настройка
Текущее время: Вс авг 24, 2025 19:12

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: Alg+Services+IpRules
СообщениеДобавлено: Ср апр 18, 2007 14:41 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Доброго времени суток.
Возникла следующая проблема:
Требуется в общем стандартная вещь - разрешить пользователям доступ только по определенным url'ам. До недавнего времени все работало нормально, пока не появился первый ssl.
Итак, вот пример настройки (DFL 800 2.13.00):

Alg:
name - test_alg
type - http alg
blacklist - *
whitelist - *.domain.ru/*

Service:
name - test_svc
type - tcp
source - 0-65535
dest - 80,443
alg - test_alg

Rule:
name - test_rule
action - nat
service - test_svc
source - any
dest - any

Итого, все замечательно: пользователя не пускает никуда кроме этого сайта, но как только он переходит по ссылке содержащей https, то "невозможно отобразить страницу". При этом в логе сначала видно, что правило сработало и разрешило, затем сработало alg и открыло сессию, но следующей записи "request_url_allow (или хотя бы deny)" нет.
Заранее благодарен за консультацию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 18, 2007 14:47 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Прошу прощения за неточность: прошивка 2.11.03


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 18, 2007 15:11 
Фильтровать TLS трафик с помощью ALG нельзя. Создайте отдельное разреающее правило для пользование портом 443


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 18, 2007 15:23 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Copy you.
Спасибо, понял.
1) Но ведь правило разрешит весь ssl-трафик. Как мне тогда разрешить ssl-доступ только к этому url'у (например, у него не постоянный ip)?
2) И значит ли это, что я не смогу также фильтровать и pop3-трафик при помощи заданных в устройстве схем (только smtp)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 18, 2007 15:43 
какой тогда смысл в шифровании, если мы можем расшифровать его в "средней точке" при использовании TLS никакого шифрования невозможно, потому что мы не можем "посмотреть" что на 7 уровне из-за зашифрованности.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 18, 2007 15:55 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
1) Да, действительно, об этом я не подумал. Но мне не нужен просмотр содержимого, а только анализ заголовка - ведь эта информация не шифруется. Иными словами, мне нужно, чтобы пользователь мог со своего компа зайти только на https://www.site.ru/signup.asp, например.
2) а про pop3?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 18, 2007 16:19 
1) не получится так, при использовании SSL вместо обычного HTTP протокола, используется TLS с шифрованными данными и получается, что анализировать Вы можете только по IP и TCP загловкам
2) Тут всё тоже самое, при использовании TLS или другой шифрации фильтр работать не будет.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 19, 2007 08:42 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Жаль, однако все равно большое спасибо за оперативность.
Можно закрывать.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 25


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB