faq обучение настройка
Текущее время: Сб авг 16, 2025 21:33

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 47 ]  На страницу 1, 2, 3, 4  След.
Автор Сообщение
СообщениеДобавлено: Вс дек 21, 2003 16:27 
Не в сети

Зарегистрирован: Ср дек 17, 2003 00:16
Сообщений: 14
:lol:
есть междомовая локалка
есть DFL-100 для дома, для семьи,
чтоб домашние компы в инет ходили и чтоб детишки хакс0ры не лазали из сетки
т.е.
----WANлокалка->DFL100->домашние машинки

внешний ип для DFL постоянный, прописан в договоре.
внутренний 192.168.0.1, он же прописан как шлюз для
домашних машинок.

:roll: всё работает чики
но если взять любой портсканер и попробовать поискать в локалке фтпшники анонимные
или просто посканить свой внешний ип на всякий случай
даже с небольшим количеством threads выставленным
то через некоторое время DFL-100 тихо засыпает.

Т.е. к примеру делаем tracert -d 195.34.32.11
(т.е. к вечнозелёному мту-шному)

имеем

Трассировка маршрута к 195.34.32.11 с максимальным числом прыжков 30

1 10 ms <10 мс <10 мс 192.168.0.1
2 * * * *
....долгодолгозвездочки...вязкие такие

превышено время ожидания.

Выдираем DFL-100 из розетки, втыкаем обратно и ура!
Трассировка маршрута к 195.34.32.11 с максимальным числом прыжков 30

1 10 ms <10 мс <10 мс 192.168.0.1 (это DFL)
2 <10 мс <10 мс <10 мс хост в локалке
3 <10 мс <10 мс 10 ms кошка
4 10 ms <10 мс 10 ms макомнет
5 10 ms <10 мс 10 ms макомнет
и т д

ВОПРОС: а чё с ним (DFL-100) происходит? локалка на оптике, опорная чёт там гигабиты, если сканить без
DFL то всё отлично, никакого суперпуперпотока пакетов быть не должно, а фактически имеем DoS.

Прошивка 1.40

В принципе мне пофиг, всех локальщиков с фильмами я примерно знаю, 15 фтп можно и в фтп клиенте потыкать, но ведь DFL корпоративная железка и падать не должен?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 22, 2003 04:08 
Не в сети

Зарегистрирован: Ср окт 01, 2003 11:32
Сообщений: 19
Откуда: Москва
Старая песня о главном...

Меняй прошивку на 1.37. Но в этом случае не будет работать DMZ.

_________________
С уважением, Тихонов Алексей ака Barmaley


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 15, 2004 09:03 
Не в сети

Зарегистрирован: Ср сен 15, 2004 08:44
Сообщений: 50
Откуда: Kiev
А исправлена ли данная грабля в последних прошивках?
У меня сейчас стоит 2.29 и периодически DFL подвисает.
Включил я недавно в сетку нотик с вирусом-червяком, дык DFL падал через несколько секунд после включения-вылючения питания.

При этом локальный адрес пингуется, но в мир не пускает :(

Если посадить это чудо на кампик с фаерволом и раздавать инет через програмный фаервол - работает как часы, но этож не дело!

Может у меня конечно ручки кривые?

ВАН:
ИП 64.64.64.64
Маск 255.255.255.252
Гейт 64.64.64.63
ДНС1 193.193.193.100
ДНС2 193.193.193.115


ЛАН:
ИП 192.168.0.1
Маск 255.255.255.0

ДМЗ не нужен, атаки из ЛАН мона не блокировать
Нужен максимум стабильности, чтоб я его запрятал под потолок и забыл!

З.Ы. Если спасет блокировка портов, то как это сделать? Теоретически нужны ВЕБ ФТП Поп3 СМТП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 22, 2004 02:22 
Не в сети

Зарегистрирован: Ср дек 17, 2003 00:16
Сообщений: 14
Цитата:
А исправлена ли данная грабля в последних прошивках?

а хрена знает
у меня ща 2.29 и всё равно изнутри сетки я его могу грохнуть полюбому - два по 255 диапазона любым портсканером и опа ему
мож это фича такая, для SOHO, чтоб типа приходил админ dfl-а и убивал сканщика кирпичом нах


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 22, 2004 15:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Причина этого достаточно тривиальна: переполнение таблицы NAT. Проведем эксперимент, если все подтвердится -- будем работать над исправлением.

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 24, 2004 10:58 
Не в сети

Зарегистрирован: Ср сен 15, 2004 08:44
Сообщений: 50
Откуда: Kiev
Alexander Shebaronin писал(а):
Причина этого достаточно тривиальна: переполнение таблицы NAT. Проведем эксперимент, если все подтвердится -- будем работать над исправлением.


Поможет ли от данных граблей например блокировка портов? Вот у меня сейчас стоит:
Yes Out Allow TCP 21-22 Always
Yes Out Allow TCP 110 Always
Yes Out Allow TCP 25 Always
Yes Out Allow TCP 8080 Always
Yes Out Allow TCP 80 Always

А я возьму да остальным портам скажу дизабле?

З.Ы. Нет сил! Виснет на день по несколько раз! А локальный адрес 192.168.0.1 пингается мир нет. Помогает только отключения питания :(

Вот после таких граблей как объяснить начальству "Нах мы его купили?".

А покупали мы его как аппаратная альтернатива тогоже ВыньПрокси.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 24, 2004 11:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
sercspro писал(а):
Alexander Shebaronin писал(а):
Причина этого достаточно тривиальна: переполнение таблицы NAT. Проведем эксперимент, если все подтвердится -- будем работать над исправлением.


Поможет ли от данных граблей например блокировка портов? Вот у меня сейчас стоит:
Yes Out Allow TCP 21-22 Always
Yes Out Allow TCP 110 Always
Yes Out Allow TCP 25 Always
Yes Out Allow TCP 8080 Always
Yes Out Allow TCP 80 Always

А я возьму да остальным портам скажу дизабле?

З.Ы. Нет сил! Виснет на день по несколько раз! А локальный адрес 192.168.0.1 пингается мир нет. Помогает только отключения питания :(

остальные порты в любом случае полезно закрыть. А входящие - вообще все, если нет внутр. сервисов, кот. должны быть видны снаружи.
И еще добавить правило : yes out deny icmp always -
заблокировать пинги наружу


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 24, 2004 16:30 
Не в сети

Зарегистрирован: Ср сен 15, 2004 08:44
Сообщений: 50
Откуда: Kiev
Krutskikh Sergei писал(а):
остальные порты в любом случае полезно закрыть. А входящие - вообще все, если нет внутр. сервисов, кот. должны быть видны снаружи.
И еще добавить правило : yes out deny icmp always -
заблокировать пинги наружу


А где блокировать то в
IP Filtering
или
Port Filter Policy

и вче разница и у кого выше приоритет (кто сильнее :) )?

И что такое:
Firewall Status Settings

Firewall Global Status Enabled Disabled

Я сделал Enabled и у меня из двух портов лан инет остался на одном :)

З.Ы. И если я удаленно админю ДФЛ и закрою 80 и 23 порты снаружи, я смогу админить его?

З.Ы.Ы Правда слегка не в тему, но:
если пингаю внешний ИП роутера, котрый сидит за АДСЛ модемом, кто отвечает модем или роутер (извините за ламерский вопрос :oops: )?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 27, 2004 12:50 
Не в сети

Зарегистрирован: Ср сен 15, 2004 08:44
Сообщений: 50
Откуда: Kiev
И вопросец следующего характера:
Что делает ДФЛ100 с АйПи который его сканирует на предмет безопасности (просканировать, например все порты)?

Я просканил Retina, дык он перестал пингатся с моего АйПи и отпал удпленный менеджмент, в настройках не нашел как подключить мой АйПи, пришлось рибутиться! :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 27, 2004 13:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
sercspro писал(а):
И вопросец следующего характера:
Что делает ДФЛ100 с АйПи который его сканирует на предмет безопасности (просканировать, например все порты)?

Я просканил Retina, дык он перестал пингатся с моего АйПи и отпал удпленный менеджмент, в настройках не нашел как подключить мой АйПи, пришлось рибутиться! :(

Он его блокирует !


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 27, 2004 13:44 
Не в сети

Зарегистрирован: Ср сен 15, 2004 08:44
Сообщений: 50
Откуда: Kiev
sercspro писал(а):
А где блокировать то в
IP Filtering
или
Port Filter Policy

и вче разница и у кого выше приоритет (кто сильнее :) )?

И что такое:
Firewall Status Settings

Firewall Global Status Enabled Disabled

Я сделал Enabled и у меня из двух портов лан инет остался на одном :)

З.Ы. И если я удаленно админю ДФЛ и закрою 80 и 23 порты снаружи, я смогу админить его?

З.Ы.Ы Правда слегка не в тему, но:
если пингаю внешний ИП роутера, котрый сидит за АДСЛ модемом, кто отвечает модем или роутер (извините за ламерский вопрос :oops: )?


Так и остался без ответа! :(

З.Ы. Правильны ли будут такие настройки в Port Filter Policy :

Yes Out Deny TCP 8081-65535 Always
Yes Out Deny TCP 111-8079 Always
Yes Out Deny TCP 81-109 Always
Yes Out Deny TCP 26-79 Always
Yes Out Deny TCP 23-24 Always
Yes Out Deny TCP 1-20 Always
Yes Out Deny ICMP -- Always
Yes Out Allow TCP 21-22 Always
Yes Out Allow TCP 110 Always
Yes Out Allow TCP 25 Always
Yes Out Allow TCP 8080 Always
Yes Out Allow TCP 80 Always

И что выставлять в Inbound, если у меня извне должны быть - удаленное администрирование, терминал сервер на 192,168,0,1 и например порт 40221?


Последний раз редактировалось sercspro Пн сен 27, 2004 13:52, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Та же ерунда...
СообщениеДобавлено: Пн сен 27, 2004 13:48 
Не в сети

Зарегистрирован: Чт сен 23, 2004 11:27
Сообщений: 18
Откуда: Moscow
у меня DI-824VUP+
и с ним происходит то же...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 27, 2004 14:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
sercspro писал(а):

Yes Out Allow TCP 8080 Always
Yes Out Allow TCP 80 Always

И что выставлять в Inbound, если у меня извне должны быть - удаленное администрирование, терминал сервер на 192,168,0,1 и например порт 40221?

1. настройки фильтров правильные, но они - для исходящего трафика.
для входящего надо запретить ВСЕ, кроме необходимого
(в данном случае, разрешить на 40221 порт). Причем д.б. сперва разреш. правило, затем запрещающие
2. На пинги отвечает , естеств. - роутер. Как модем может отвечать ?
3. Если запретить снаружи доступ на 21 и 80 порт - естественно, удаленного управления не будет


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 27, 2004 14:16 
Не в сети

Зарегистрирован: Ср сен 15, 2004 08:44
Сообщений: 50
Откуда: Kiev
Правильна ли блокировка всех входящих и исходящих UDP пакетов:
Yes Out Deny UDP 1-65535 Always
Yes In Deny UDP 1-65535 Always

И чтож оно такое
Firewall Status Settings

Firewall Global Status Enabled Disabled

Я сделал Enabled и у меня из двух портов лан инет остался на одном


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 27, 2004 14:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
sercspro писал(а):
И чтож оно такое
Firewall Status Settings

Firewall Global Status Enabled Disabled

Я сделал Enabled и у меня из двух портов лан инет остался на одном

Естественно, вкл. или выключить файрвол !
Он включился и заблокировал доступ.
Смотрите, какие правила у него настроены


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 47 ]  На страницу 1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 230


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB