faq обучение настройка
Текущее время: Вс июн 22, 2025 20:52

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: ip filter на DSL-504g
СообщениеДобавлено: Пт июн 25, 2004 20:40 
Не в сети

Зарегистрирован: Пт май 14, 2004 14:09
Сообщений: 83
Откуда: Москва
и все же об ip filter.
если я начинаю создавать свой список правил ip filter
во что я должен установить ?
Security Level:High
Public Default Action: снаружи все запрещено если нет подходящего правила - Deny? Accept?
Private Default Action: изнутри все разрешено если нет подходящего првила - Deny? Accept?
DMZ Default Action: этой зоны нет - все запрещено

я попробовал следующее:
удалил все правила
Public Default Action: Deny
Private Default Action: Accept
в итоге лишился выхода в инет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ip filter на DSL-504g
СообщениеДобавлено: Пн июн 28, 2004 11:50 
romanivanov писал(а):
и все же об ip filter.
если я начинаю создавать свой список правил ip filter
во что я должен установить ?
Security Level:High
Public Default Action: снаружи все запрещено если нет подходящего правила - Deny? Accept?
Private Default Action: изнутри все разрешено если нет подходящего првила - Deny? Accept?
DMZ Default Action: этой зоны нет - все запрещено

я попробовал следующее:
удалил все правила
Public Default Action: Deny
Private Default Action: Accept
в итоге лишился выхода в инет.

Потому что не было разрешающего правила. Ознакомьтесь с принципами ip фильтрации. Все станет понятно.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2004 12:02 
Не в сети

Зарегистрирован: Пт май 14, 2004 14:09
Сообщений: 83
Откуда: Москва
в документации сказано, что default action применяется к пакету, если не было найдено подходящее правило.
Разве отсюда не следует, что default action будет применяться ко всем пакетам?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2004 12:04 
romanivanov писал(а):
в документации сказано, что default action применяется к пакету, если не было найдено подходящее правило.
Разве отсюда не следует, что default action будет применяться ко всем пакетам?

Если правил нет, то следует. И это default action у Вас было Deny. Так что все логично.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2004 12:55 
Не в сети

Зарегистрирован: Пт май 14, 2004 14:09
Сообщений: 83
Откуда: Москва
Цитата:
Public Default Action: Deny
Private Default Action: Accept


Если нет правил, то исходящий трафик разрешён, но соединение не устанавливается т.к. запрещён входящий, но за состоянием этого соединения никто не следит?
В случае наличия правил, достаточно разрешить исходящий с контролем состояния?

Заранее спасибо за ответы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2004 13:21 
romanivanov писал(а):
Цитата:
Public Default Action: Deny
Private Default Action: Accept


Если нет правил, то исходящий трафик разрешён, но соединение не устанавливается т.к. запрещён входящий, но за состоянием этого соединения никто не следит?

Не понял, при чем тут вх/исх трафик?


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2004 13:30 
Не в сети

Зарегистрирован: Пт май 14, 2004 14:09
Сообщений: 83
Откуда: Москва
Viktor Platov писал(а):
romanivanov писал(а):
в документации сказано, что default action применяется к пакету, если не было найдено подходящее правило.
Разве отсюда не следует, что default action будет применяться ко всем пакетам?

Если правил нет, то следует. И это default action у Вас было Deny. Так что все логично.


Цитата:
Public Default Action: Deny
Private Default Action: Accept


Означает ли это, что я могу из внутренней сети открывать соединения наружу, а снаружи внутрь - нет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2004 13:32 
romanivanov писал(а):
Viktor Platov писал(а):
romanivanov писал(а):
в документации сказано, что default action применяется к пакету, если не было найдено подходящее правило.
Разве отсюда не следует, что default action будет применяться ко всем пакетам?

Если правил нет, то следует. И это default action у Вас было Deny. Так что все логично.


Цитата:
Public Default Action: Deny
Private Default Action: Accept


Означает ли это, что я могу из внутренней сети открывать соединения наружу, а снаружи внутрь - нет?

Нет, не означает.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2004 14:05 
Не в сети

Зарегистрирован: Пт май 14, 2004 14:09
Сообщений: 83
Откуда: Москва
тогда какой должна быть минимальная конфигурация ip filter, в которой все исходящие соединения (outbound) из домашеней сети разрешены, а все входящие (inbound) запрещены? будем считать, что DMZ отсутствует.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2004 14:12 
romanivanov писал(а):
тогда какой должна быть минимальная конфигурация ip filter, в которой все исходящие соединения (outbound) из домашеней сети разрешены, а все входящие (inbound) запрещены? будем считать, что DMZ отсутствует.

Входящие соединения куда?
Если во внутреннюю сеть, так это в случае с NAT-ом само собой разумеется.
Если хочется сам роутер защитить, нужно настраивать ip фильтры.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2004 14:37 
Не в сети

Зарегистрирован: Пт май 14, 2004 14:09
Сообщений: 83
Откуда: Москва
Сорри, я не дал необходимой информации сразу.

504g работает в режиме маршрутизатора с NAT.
DMZ отсутствует.

Какой должна быть минимальная конфигурация ip filter, в которой все исходящие соединения (outbound) из домашеней сети и с рутера (DNS и прочее) разрешены, а все входящие (inbound) запрещены?
Ни к рутеру, ни к внутренней сети доступа из Internet доступа быть не должно.
За одним исключением, при обращении на 80-й порт внешнего интерфейса рутера, человек должен попадать на 80-й порт машины, находящейся в локалке за NAT-ом.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2004 14:40 
romanivanov писал(а):
Сорри, я не дал необходимой информации сразу.

504g работает в режиме маршрутизатора с NAT.
DMZ отсутствует.

Какой должна быть минимальная конфигурация ip filter, в которой все исходящие соединения (outbound) из домашеней сети и с рутера (DNS и прочее) разрешены, а все входящие (inbound) запрещены?
Ни к рутеру, ни к внутренней сети доступа из Internet доступа быть не должно.
За одним исключением, при обращении на 80-й порт внешнего интерфейса рутера, человек должен попадать на 80-й порт машины, находящейся в локалке за NAT-ом.

http://www.dlink.ru/kbase/ftpfiles/Products/ADSL/DSL-500G/knowlegebase/f14.pdf


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 25, 2004 03:46 
Не в сети

Зарегистрирован: Сб сен 25, 2004 03:44
Сообщений: 3
Откуда: Moscow
Viktor Platov писал(а):
romanivanov писал(а):
Сорри, я не дал необходимой информации сразу.

504g работает в режиме маршрутизатора с NAT.
DMZ отсутствует.

Какой должна быть минимальная конфигурация ip filter, в которой все исходящие соединения (outbound) из домашеней сети и с рутера (DNS и прочее) разрешены, а все входящие (inbound) запрещены?
Ни к рутеру, ни к внутренней сети доступа из Internet доступа быть не должно.
За одним исключением, при обращении на 80-й порт внешнего интерфейса рутера, человек должен попадать на 80-й порт машины, находящейся в локалке за NAT-ом.

http://www.dlink.ru/kbase/ftpfiles/Products/ADSL/DSL-500G/knowlegebase/f14.pdf

Файл отсутствует. :( Меня тоже интересует ответ на вопрос, который задал romanivanov.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 26, 2004 00:39 
Не в сети

Зарегистрирован: Вс сен 05, 2004 03:43
Сообщений: 18
Откуда: Moscow
romanivanov писал(а):
Сорри, я не дал необходимой информации сразу.

504g работает в режиме маршрутизатора с NAT.
DMZ отсутствует.

Какой должна быть минимальная конфигурация ip filter, в которой все исходящие соединения (outbound) из домашеней сети и с рутера (DNS и прочее) разрешены, а все входящие (inbound) запрещены?
Ни к рутеру, ни к внутренней сети доступа из Internet доступа быть не должно.

так по умолчанию и устанавливается, извне доступа на внутреннюю сеть не будет, за исключением добавленных правих переадресации портов
Цитата:
За одним исключением, при обращении на 80-й порт внешнего интерфейса рутера, человек должен попадать на 80-й порт машины, находящейся в локалке за NAT-ом.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 26, 2004 15:48 
Не в сети

Зарегистрирован: Пт май 14, 2004 14:09
Сообщений: 83
Откуда: Москва
WWWorm писал(а):
так по умолчанию и устанавливается, извне доступа на внутреннюю сеть не будет, за исключением добавленных правих переадресации портов

1. зависит от версии прошивки
2. давным-давно уже так сделал 8)
Код:
delete ipf rule entry ruleid 10
...
delete ipf rule entry ruleid 390

create ipf rule entry ruleid 10 act accept dir out ifname all inifname all log disable seclevel low storestate enable
modify ipf global seclevel low
modify ipf global pvtdefact accept
modify ipf global pubdefact deny
modify ipf global dmzdefact deny

_________________
DSL-2640U, DSM-520
DI-524 + DWL-G650+ + DWL-G520+ + DVG-2001S
было DSL-G604T, Dlink 504G


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 25


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB