faq обучение настройка
Текущее время: Вс авг 31, 2025 23:26

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: Прошу помощи с настройками DFL-210
СообщениеДобавлено: Ср мар 12, 2008 16:17 
Не в сети

Зарегистрирован: Пн янв 28, 2008 10:19
Сообщений: 48
Задача:
связать две сетки, одна LAN, другая в DMZ
в правилах прописал разрешения всех сервисов

1 allow_dmz Allow dmz dmznet lan lannet all_services
2 allow_lan Allow lan lannet dmz dmznet all_services




lan_ip - 192.168.0.70

dmz_ip - 192.168.100.1

Когда пингуешь из dmz адрес lan_ip выдает в сисюжурнале следующее:

2008-03-12
16:09:38 Warning RULE
06000051 Default_Rule ICMP dmz
192.168.100.80
192.168.0.70
ruleset_drop_packet
drop
rev=1 ipdatalen=40 icmptype=ECHO_REQUEST echoid=512 echoseq=32000

2008-03-12
16:09:33 Warning RULE
06000051 Default_Rule ICMP dmz
192.168.100.80
192.168.0.70
ruleset_drop_packet
drop
rev=1 ipdatalen=40 icmptype=ECHO_REQUEST echoid=512 echoseq=31744

2008-03-12
16:09:27 Warning RULE
06000051 Default_Rule ICMP dmz
192.168.100.80
192.168.0.70
ruleset_drop_packet
drop
rev=1 ipdatalen=40 icmptype=ECHO_REQUEST echoid=512 echoseq=31488
2008-03-12
16:09:22 Warning RULE
06000051 Default_Rule ICMP dmz
192.168.100.80
192.168.0.70
ruleset_drop_packet
drop
rev=1 ipdatalen=40 icmptype=ECHO_REQUEST echoid=512 echoseq=31232 [/size]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 12, 2008 17:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
У вас заблокирован ответ по ICMP разрешите хождение службы ping-inbound или создать ICMP службу пропустить её правилами в подсети и в свойствах службы включить Pass returned from ICMP error messages from destination


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 13, 2008 09:28 
Не в сети

Зарегистрирован: Пн янв 28, 2008 10:19
Сообщений: 48
Sergey Vasiliev писал(а):
У вас заблокирован ответ по ICMP разрешите хождение службы ping-inbound или создать ICMP службу пропустить её правилами в подсети и в свойствах службы включить Pass returned from ICMP error messages from destination


почему так происходит, ведь я разрешил все сервисы.
непонимаю физики процесса.

за ответ спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 13, 2008 10:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
MU писал(а):
Sergey Vasiliev писал(а):
У вас заблокирован ответ по ICMP разрешите хождение службы ping-inbound или создать ICMP службу пропустить её правилами в подсети и в свойствах службы включить Pass returned from ICMP error messages from destination


почему так происходит, ведь я разрешил все сервисы.
непонимаю физики процесса.

за ответ спасибо.


Не видя вашу конфигурацию я могу только предпологать по логам, что не так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 13, 2008 14:42 
Не в сети

Зарегистрирован: Пн янв 28, 2008 10:19
Сообщений: 48
Sergey Vasiliev писал(а):
MU писал(а):
Sergey Vasiliev писал(а):
У вас заблокирован ответ по ICMP разрешите хождение службы ping-inbound или создать ICMP службу пропустить её правилами в подсети и в свойствах службы включить Pass returned from ICMP error messages from destination


почему так происходит, ведь я разрешил все сервисы.
непонимаю физики процесса.

за ответ спасибо.


Не видя вашу конфигурацию я могу только предпологать по логам, что не так.







dmz_ip 192.168.100.1
dmznet 192.168.100.0/24

lan_ip 192.168.0.70
lannet 192.168.0.0/24

добавил два првила разрешающих все сервисы

allow_dmz Allow dmz dmznet lan lannet all_services
allow_lan Allow lan lannet dmz dmznet all_services

больше ничего в настройках не менял.
мыслил так, что все должно быть открыто, а потом потихоньку резать и добиться нужного результата.
чтобы из dmz они всех видели и организовать там домен, а они для всех были закрыты. Ну и интернет у них должен быть, который идет из сети lan. (там стоит ISA и организован свой домен)

для испытаний подключил два компьютера: в dmz 192.168.100.80, здесь указал в качестве основного шлюза 192.168.100.1 т.е. dmz_ip и компьютер в lan 192.168.0.80.

вот собственно и вся конфигурация.

спасибо за ответ.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 13, 2008 15:22 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Все настроено правильно. В логах у вас ругань на попытку пинга шлюза в удаленной сети. Для этого надо писать отдельное правило.
Типа Ping_fw allow dmz dmznet core lan_ip ping_inbound

Физика процесса в том, что вы разрешили хождение трафика между сетями, но не разрешали кому-либо бессовестно пинговать сам файрволл. :D

А удаленный комп должен быть доступен и пинговаться.

Затем вы захотите, чтоб и трассировка работала через DFL. Для этого тоже потребуется дополнительное правило.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 14:02 
Не в сети

Зарегистрирован: Пн янв 28, 2008 10:19
Сообщений: 48
YuriAM писал(а):
Все настроено правильно. В логах у вас ругань на попытку пинга шлюза в удаленной сети. Для этого надо писать отдельное правило.
Типа Ping_fw allow dmz dmznet core lan_ip ping_inbound

Физика процесса в том, что вы разрешили хождение трафика между сетями, но не разрешали кому-либо бессовестно пинговать сам файрволл. :D

А удаленный комп должен быть доступен и пинговаться.

Затем вы захотите, чтоб и трассировка работала через DFL. Для этого тоже потребуется дополнительное правило.



топчусь на одном месте. чего-то непонимаю.
теперь пингуется только адрес 192.168.0.70, а компьютер в lan всеравно не видно.
если не трудно обясните пожалуйста.

спасибо за ответ.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 14:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Пришлите ваш конфиг.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 17:44 
Не в сети

Зарегистрирован: Пн янв 28, 2008 10:19
Сообщений: 48
Sergey Vasiliev писал(а):
Пришлите ваш конфиг.


конфиг послал на общий адрес: support@dlink.ru
с пометкой для Вас.

спасибо


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot] и гости: 44


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB