faq обучение настройка
Текущее время: Пн июл 21, 2025 14:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
СообщениеДобавлено: Вт май 13, 2008 02:17 
Не в сети

Зарегистрирован: Ср апр 23, 2008 10:44
Сообщений: 19
Добавил ARP Entry согласно п.5 http://www.dlink.ru/technical/faq_firewall_34.php, прописал в Rules два правила, разрешающие любой трафик от/к новому ip с любого интерфейса/сети.
Даже не пингуется, в т.ч. с самого DFL-800.
Что-то не так понимаю?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 13, 2008 08:52 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
AxoNdada писал(а):
Добавил ARP Entry согласно п.5 http://www.dlink.ru/technical/faq_firewall_34.php, прописал в Rules два правила, разрешающие любой трафик от/к новому ip с любого интерфейса/сети.
Даже не пингуется, в т.ч. с самого DFL-800.
Что-то не так понимаю?
В правилах надо указывать в качестве интерфейса не core, а lan. Так и сделано?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 13, 2008 11:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Пинговаться "прикрученный" адрес и не будет, это "виртуальный адрес", для того чтоб он пинговался вы должны перехватить ping и отправить на реальный IP интерфейса, например на lan_ip


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 14, 2008 17:48 
Не в сети

Зарегистрирован: Ср апр 23, 2008 10:44
Сообщений: 19
Непривычно, ну ладно (обычно алиас к интерфейсу является полноценным адресом со всеми возможными функциями).
Как тогда решать задачу: к интерфейсу подключена физическая сеть, в которой 2 адресных пространства. Надо сделать его default gw для обоих пространств.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 14, 2008 17:48 
Не в сети

Зарегистрирован: Ср апр 23, 2008 10:44
Сообщений: 19
Непривычно, ну ладно (обычно алиас к интерфейсу является полноценным адресом со всеми возможными функциями).
Как тогда решать задачу: к интерфейсу подключена физическая сеть, в которой 2 адресных пространства. Надо сделать его default gw для обоих пространств.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 14, 2008 17:48 
Не в сети

Зарегистрирован: Ср апр 23, 2008 10:44
Сообщений: 19
Непривычно, ну ладно (обычно алиас к интерфейсу является полноценным адресом со всеми возможными функциями).
Как тогда решать задачу: к интерфейсу подключена физическая сеть, в которой 2 адресных пространства. Надо сделать его default gw для обоих пространств.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 15, 2008 12:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Если сети не сильно отличаются, объедените их по маске. Все равно, используя алиасы вы не сможете блокировать доступ из одной подсети к другой.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 19, 2008 22:28 
Не в сети

Зарегистрирован: Ср апр 23, 2008 10:44
Сообщений: 19
Отличаются сильно, да и не в этом задача: надо просто сделать DFL-800 default gw для обоих адресных пространств одного физического сегмента.
Сейчас добавил ARP-ом второй адрес (192.168.111.1) на lan, и компьютеры с адресами 192.168.111.* не пингуют wan (должны ведь?). Правила "из 111-й до core и обратно" добавил, NAT пока настраивать не стал. И еще, на FreeBSD arp -a ругается, что этот MAC incomplete - может, это как-то подскажет, в чем дело.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 20, 2008 11:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Вы должны не только добавить по ARP IP но так же должны добавить на интерфейс в маршрутах сеть. Пинговаться этот адрес не будет, разве что вы при помощи правил SAT и NAT отправите пинг на реальный IP lan.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 20, 2008 13:52 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Sergey Vasiliev писал(а):
... Пинговаться этот адрес не будет, разве что вы при помощи правил SAT и NAT отправите пинг на реальный IP lan.
Мысль мне нравится. Надо запомнить. :)

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 343


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB