faq обучение настройка
Текущее время: Пт авг 29, 2025 08:02

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пт авг 22, 2008 11:42 
Не в сети

Зарегистрирован: Пт июл 04, 2008 16:01
Сообщений: 38
Все никак не могу проникнуться логикой управления.

Есть задача. На конкретном компьютере заблокировать все сайты кроме одного (или нескольких).
Прочитал документацию (pdf - на диске). Не помогло. Залез на сайт. Нашел ошибку в pdf (правило должно быть NAT, а не Allow). Исправил. Не помогло. Самое главное не понятно. КАК?
Использую http://www.dlink.ru/technical/faq_firewall_45.php.
Пара моментов все равно не понятно.
1. Нужно создать HTTP ALG алгоритм в ALG. Пусть будет htm. Нигде не описывается окошко которое появляется с блокировкой ActieX, Java и прочее. Если выбирать уже имеющее то окна нет, и все как бы понятно. Создаем BlackList. Пихаем туда сайты, которые нужно заблокировать. Создаем WhiteList. Туда все разрешенные сайты. А если нужно запретить все кроме, одного? Непонятно.
2. Создаем сервис в Service. Пусть будет http-block. Все порты оставляем без изменений (source 0-65535, dest. 80). ALG выбираем http.
3. Создаем в IP Roles NAT правило с именем HTTP-ALG. Service выбираем http-blok. На сайте вообще не понятно. Там все шамство ведется про сервис http-outbound, а выбиарется - http. НЕПОНЯТНО.
4. Самое главное. Все сделал как написано и весь трафик заблокировался. Сделал правило disable. Configuration->Save&Activate. Все работает. Делаю правило Enable. Configuration->Save&Activate. Все равно работает. НЕПОНЯТНО.

Для справки DNS - внешняя (провайдеская). Firmware Version: 2.12.00.44-1874 Apr 27 2007.

Пробовал просто заблокировать отдельные IP. В AdressBook добавляем IP. Делаем группу curIP. Делаем Drop правило в IP Rule (lan curIP any allnets). Configuration->Save&Activate. Все работает. Отключаем правило. Сайты ходят. Включаем не ходят. ЭТО РАБОТАЕТ.

Но с блокировкой отдельных сайтов - ПОМОГИТЕ. Мозг рвется наружу.

_________________
я добрый...
но не со всеми...
и не всегда...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 22, 2008 12:13 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Можно как у вас правила расположены картинкой?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 22, 2008 13:31 
Не в сети

Зарегистрирован: Пт июл 04, 2008 16:01
Сообщений: 38
Имя стер
Изображение
Правило disable

_________________
я добрый...
но не со всеми...
и не всегда...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 28, 2008 11:26 
Не в сети

Зарегистрирован: Пт июл 04, 2008 16:01
Сообщений: 38
Я правило нарисовал. Где поддержка? Помогите. Невозможно ничего сделать.

_________________
я добрый...
но не со всеми...
и не всегда...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 28, 2008 12:04 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Обязательно обоновите прошивку до 2.20.02, в 2.12 были проблемы в ALG, далее вы можете создать несколько сервисов и несколько ALG, Комбинируя их вы можете для разных IP ограничивать разные ресурсы.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 04, 2008 10:15 
Не в сети

Зарегистрирован: Пт июл 04, 2008 16:01
Сообщений: 38
После перепрошивки DFL все работает. Все правила и настройки сохранились (версия 2.20.02). То есть правила срабатывают.
Но есть косяк. Непонятный. Если как в документации указать *.mail.ru/*, то все корректно блокируется. Но!!! Если в адресной строке написать без www, просто "mai.ru", то к сайту доступа не будет. Если разрешить *mail.ru/*, то сайт разрешиться. Но разрешаться и все сайты, у которых в конце будет стоять mail.ru. Как нибуть поясните эту ситуацию.

_________________
я добрый...
но не со всеми...
и не всегда...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 04, 2008 12:03 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Блокируйте *.mail.ru/* и mail.ru/*, в чем проблема?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 06, 2008 08:31 
Не в сети

Зарегистрирован: Пт июл 04, 2008 16:01
Сообщений: 38
Проблем нет... Почти. Так надо было запретить/разрешить 50 сайтов. А теперь получается надо в 2 раза больше строк написать.
Но больше всего мне нравится, что НИГДЕ в документации это не указано.

_________________
я добрый...
но не со всеми...
и не всегда...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 06, 2008 08:34 
Не в сети

Зарегистрирован: Пт июл 04, 2008 16:01
Сообщений: 38
А теперь собственно про проблему! Если заблокировать/разрешить *mail.ru/*, то разрешаться/заблокируются ВСЕ сайты заканичивающиеся на mail.ru. Типо HOTBOXmail.ru, PORNOmail.ru. Это уже не правило. А насмешка какая-то. Мне так НЕ нравится. И думаю большинству тоже НЕ понравится.

_________________
я добрый...
но не со всеми...
и не всегда...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 06, 2008 09:11 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вы про регулярные выражения/маски для поиска текста слышали? Ваше условие *mail.ru/* аккурат подходит и под www.mail.ru, и под HOTBOXmail.ru

Это логично и нормально. Программа в роутере делает лишь то, что вы ей настроили.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 06, 2008 11:32 
Не в сети

Зарегистрирован: Пт июл 04, 2008 16:01
Сообщений: 38
Нет, не слышал. Давайте не проверять уровень образованности друг друга. Не интересно и желания нет. Можете подсказать, подскажите по существу. А если пообщаться хочется, есть аська.

Просто есть желание разрешить доступ только к одному сайту. В blacklist пихаем *.*. В WhiteList добавляем ДВА. *.mail.ru/* и *mail.ru/*. И тогда если пользователь набирает в браузере www.mail.ru или mail.ru он попадает на сайт mail.ru. Если мы не пишем *mail.ru/* - то при наборе просто mail.ru DFL блокирует сайт. А *mail.ru/* разрешает не только домен mail.ru. (mail.ru я для примера, у всех есть и все знают что это).

Я вот о чем. Вот в чем смысл. Есть сайты у которых сслыки без "WWW". И DFL их с удовольствием блокирует. То есть я на главную страничку попал, а внутренние ссылки без "WWW". А теперь попробуйте объяснить ген.директору, что нажав на ссылку, он не получает доступ к страничке, а потом должен сам, руками, в браузере дописать "WWW".

Создание правильных условий выход в инет гарантирует, что какой бы тупой пользователь не был (или умный по желанию), о не должен обходить правила, которые были приняты IT отделом.

_________________
я добрый...
но не со всеми...
и не всегда...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 06, 2008 11:44 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
ser_G_T писал(а):
Просто есть желание разрешить доступ только к одному сайту...
Тогда одним правилом запретите вообще http траффик, но другим правилом с ALG разрешите его только для конкретного сайта а ля *mail.ru*. Притом второе правило должно стоять выше первого.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 06, 2008 11:55 
Не в сети

Зарегистрирован: Пт июл 04, 2008 16:01
Сообщений: 38
Я про ALG и говорил. Наверное щепелявлю.

Если разрешить один сайт, добавив в ALG whiteList *.mail.ru/*. Мы на самом деле разрешаем весь сайт/домен mail.ru при одном условии. Все внутренние ссылки должны начинаться с www. Если ссылка имеет вид "mail.ru/domen/news", то ее DFL заблокирует!!!

Но если ссылка будет "my.mail.ru/domen/news" то все будет работать. Даже без WWW. DFL пропустит эту ссылку.

_________________
я добрый...
но не со всеми...
и не всегда...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 06, 2008 14:30 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Епрст. Два правила, ДВА!!! *.mail.ru/* и mail.ru/*

То, что вы делаете *.mail.ru/* означает что угодно на mail.ru, но с точкой перед майл-дот-ру!!! Без точки - не попадает.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 08, 2008 09:12 
Не в сети

Зарегистрирован: Пт июл 04, 2008 16:01
Сообщений: 38
Спасибо danilovav. Все заработало. Просто, имхо, это не совсем очевидно.

На самом деле, чтоб разрешить один сайт, а все остальные заблокировать. Необходимо два условия.
1. Прошивка должна быть свежей (у меня сейчас 2.20.02 на 2.12 не работало)
2. Правила, все как в руководстве. Создаем alg:
- blackList *.* (запрещаем все сайты)
- WhiteList *./mail.ru/* и mail.ru/* (что бы разрешить весь сайт mail.ru)

В принципе тему можно закрыть. Всем спасибо.

PS. Вопрос на последок в BlackList можно IP писать или только доменные имена использовать??

_________________
я добрый...
но не со всеми...
и не всегда...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 44


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB