faq обучение настройка
Текущее время: Пт июн 20, 2025 23:10

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: DAS3224-DAS3248 - что я делаю не так (ACL)
СообщениеДобавлено: Вт мар 21, 2006 15:47 
Не в сети

Зарегистрирован: Вс мар 20, 2005 19:09
Сообщений: 309
Откуда: Novosibirsk
Пытаюсь запретить пользователям запретить ходить по общим сетевым ресурсам, броадкастить и раздавать адреса через DHCP своими ADSL модемами. Для этого создаю следующие правила:

create filter rule entry ruleid 3 action drop ruleprio high ruledir in
create filter subrule udp ruleid 3 subruleid 1 dstportfrom 67 dstportto 69 srcportcmp any dstportcmp inrange subruleprio high
create filter subrule udp ruleid 3 subruleid 2 dstportfrom 135 dstportto 139 srcportcmp any dstportcmp inrange subruleprio high
create filter subrule udp ruleid 3 subruleid 3 dstportfrom 445 srcportcmp any dstportcmp eq subruleprio high
create filter subrule ether ruleid 3 subruleid 10 dstmacaddrfrom FF:FF:FF:FF:FF:FF srcmacaddrcmp any dstmacaddrcmp eq ethertypefrom 0x800 ethertypecmp eq subruleprio high
modify filter rule entry ruleid 3 status enable

create filter rule entry ruleid 4 action drop ruleprio high ruledir in
create filter subrule tcp ruleid 4 subruleid 2 dstportfrom 135 dstportto 139 srcportcmp any dstportcmp inrange subruleprio high
create filter subrule tcp ruleid 4 subruleid 3 dstportfrom 445 srcportcmp any dstportcmp eq subruleprio high
modify filter rule entry ruleid 4 status enable

create filter rule map ifname eth-0 stageid 1 ruleid 3
create filter rule map ifname eth-0 stageid 2 ruleid 4
create filter rule map ifname eoa-21 stageid 1 ruleid 3
create filter rule map ifname eoa-21 stageid 2 ruleid 4

Вроде все применяется - но ничего не работает. Пользователи как ходили на общие сетевые ресурсы по Netbios - так и ходят.
Все настроенно бриждем.

Уважаемая техподдержка, подскажите пожалуйста, что я делаю не так?

Еще вопрос - прошил на DAS3224 новую прошивку - : COL2.10.2.0.051206
CPSwVersion(Build): 2.10.2D.1000.ADSL2+ PRIMARY
Перестали подниматься у клиентов ADSL модемы Netgear - DG632
Модемы D-link работают без проблем..
Эта прошивка нормальная или не зря ее убрали с FTP для DAS3248 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 22, 2006 07:52 
Не в сети

Зарегистрирован: Вс мар 20, 2005 19:09
Сообщений: 309
Откуда: Novosibirsk
Чуть модифицировал правила, в соответствии с тем, что нашел на форуме.


create filter rule entry ruleid 3 action drop ruleprio high ruledir in
create filter subrule udp ruleid 3 subruleid 1 dstportfrom 67 dstportto 69 srcportcmp any dstportcmp inrange transporthdr ethernet subruleprio high
create filter subrule udp ruleid 3 subruleid 2 dstportfrom 135 dstportto 139 srcportcmp any dstportcmp inrange transporthdr ethernet subruleprio high
create filter subrule udp ruleid 3 subruleid 3 dstportfrom 445 srcportcmp any dstportcmp eq transporthdr ethernet subruleprio high
create filter subrule ether ruleid 3 subruleid 10 dstmacaddrfrom FF:FF:FF:FF:FF:FF srcmacaddrcmp any dstmacaddrcmp eq ethertypefrom 0x800 ethertypecmp eq subruleprio high
modify filter rule entry ruleid 3 status enable

create filter rule entry ruleid 4 action drop ruleprio high ruledir in
create filter subrule tcp ruleid 4 subruleid 2 dstportfrom 135 dstportto 139 srcportcmp any dstportcmp inrange transporthdr ethernet subruleprio high
create filter subrule tcp ruleid 4 subruleid 3 dstportfrom 445 srcportcmp any dstportcmp eq transporthdr ethernet subruleprio high
modify filter rule entry ruleid 4 status enable

create filter rule map ifname eth-0 stageid 1 ruleid 3
create filter rule map ifname eth-0 stageid 2 ruleid 4
create filter rule map ifname eoa-21 stageid 1 ruleid 3
create filter rule map ifname eoa-21 stageid 2 ruleid 4


Все равно без проблем цепляюсь к общим ресурсам как с Adsl клиента (22 порт) к компьютеру, подключенному к UPLINK1, так и наоборот - с компьютера подключенного к UPLINK1 к ADSL клиенту.
Commit делал, DAS перезагружал, не помогло..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 23, 2006 13:27 
Для каждого из условий надо создать свое правило. Дело в том, что подправила сравниваются логическим "И". Поэтому написанные Вами правила смысла не имеют. Должно быть:

create filter rule entry ruleid 3 action drop ruleprio high ruledir in
create filter subrule udp ruleid 3 subruleid 1 dstportfrom 67 dstportto 69 srcportcmp any dstportcmp inrange transporthdr ethernet subruleprio high
modify filter rule entry ruleid 3 status enable

create filter rule entry ruleid 4 action drop ruleprio high ruledir in
create filter subrule udp ruleid 4 subruleid 1 dstportfrom 135 dstportto 139 srcportcmp any dstportcmp inrange transporthdr ethernet subruleprio high
modify filter rule entry ruleid 4 status enable

create filter rule entry ruleid 5 action drop ruleprio high ruledir in
create filter subrule udp ruleid 5 subruleid 1 dstportfrom 445 srcportcmp any dstportcmp eq transporthdr ethernet subruleprio high
modify filter rule entry ruleid 5 status enable

create filter rule entry ruleid 6 action drop ruleprio high ruledir in
create filter subrule tcp ruleid 6 subruleid 1 dstportfrom 135 dstportto 139 srcportcmp any dstportcmp inrange transporthdr ethernet subruleprio high
modify filter rule entry ruleid 6 status enable

create filter rule entry ruleid 7 action drop ruleprio high ruledir in
create filter subrule tcp ruleid 7 subruleid 1 dstportfrom 445 srcportcmp any dstportcmp eq transporthdr ethernet subruleprio high
modify filter rule entry ruleid 7 status enable

create filter rule map ifname eth-0 stageid 1 ruleid 3
create filter rule map ifname eth-0 stageid 1 ruleid 4
create filter rule map ifname eth-0 stageid 1 ruleid 5
create filter rule map ifname eth-0 stageid 1 ruleid 6
create filter rule map ifname eth-0 stageid 1 ruleid 7
create filter rule map ifname eoa-21 stageid 1 ruleid 3
create filter rule map ifname eoa-21 stageid 2 ruleid 4
create filter rule map ifname eoa-21 stageid 2 ruleid 5
create filter rule map ifname eoa-21 stageid 2 ruleid 6
create filter rule map ifname eoa-21 stageid 2 ruleid 7


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 23, 2006 14:05 
Не в сети

Зарегистрирован: Чт авг 04, 2005 13:19
Сообщений: 16
Откуда: Podolsk
Возможен ещё такой вариант (на примере ruleid 4):

create filter rule entry ruleid 4 action drop ruleprio high ruledir in
create filter subrule tcp ruleid 4 subruleid 2 dstportfrom 135 dstportto 445 srcportcmp any dstportcmp inrange transporthdr ethernet subruleprio high
create filter subrule tcp ruleid 4 subruleid 3 dstportfrom 140 dstportto 444 srcportcmp any dstportcmp exrange transporthdr ethernet subruleprio high
modify filter rule entry ruleid 4 status enable


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 25, 2006 18:57 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
общая идея была такая:
- разрешить ARP
- разрешить работу DHCP сервера через бродкасты
- запретить возможность подмены DHCP сервера
- запретить всевозможные бродкасты
- приоретезировать через DSCP и 802.1P нужный мне протокол #47 aka GRE и ТСР 1723 т.к. у меня инет раздается по РРТР
- запретить ненужные мне TCP/UDP порты
- разрешить прохождение _только_ IP протокола, т.к. IPX, Appletalk сотоварищи мне просто не нужны

решил это делать вот так (ТСР 1723 тут нет):
Код:
create filter rule entry ruleId 2 action allow rulePrio high
create filter SubRule ether ruleId 2 SubRuleId 1 EtherTypeFrom 0x806 EtherTypeCmp eq SubrulePrio AsInRule
modify filter rule entry ruleId 2 status enable

create filter rule entry ruleId 3 action allow rulePrio high
create filter SubRule udp ruleId 3 SubRuleId 1 SrcPortFrom 68 DstPortFrom 67 SrcPortCmp eq DstPortCmp eq SubrulePrio AsInRule
modify filter rule entry ruleId 3 status enable

create filter rule entry ruleId 4 action drop rulePrio high
create filter SubRule udp ruleId 4 SubRuleId 1 SrcPortFrom 67 DstPortFrom 68 SrcPortCmp eq DstPortCmp eq SubrulePrio AsInRule
modify filter rule entry ruleId 4 status enable

create filter rule entry ruleId 5 action drop rulePrio high
create filter SubRule ether ruleId 5 SubRuleId 1 DstMacAddrFrom ff:ff:ff:ff:ff:ff DstMacAddrcmp eq SubrulePrio AsInRule
modify filter rule entry ruleId 5 status enable

create filter rule entry ruleId 6 action allow rulePrio high
create filter SubRule ip ruleId 6 SubRuleId 1 ProtoTypeFrom 47 ProtoTypeCmp eq SubrulePrio AsInRule
modify filter rule entry ruleId 6 status enable

create filter rule entry ruleId 7 action drop rulePrio high
create filter SubRule tcp ruleId 7 SubRuleId 1 DstPortFrom   42 DstPortCmp eq SubrulePrio AsInRule
create filter SubRule tcp ruleId 7 SubRuleId 2 DstPortFrom  135 DstPortCmp eq SubrulePrio AsInRule
create filter SubRule tcp ruleId 7 SubRuleId 3 DstPortFrom  139 DstPortCmp eq SubrulePrio AsInRule
create filter SubRule tcp ruleId 7 SubRuleId 4 DstPortFrom  445 DstPortCmp eq SubrulePrio AsInRule
create filter SubRule tcp ruleId 7 SubRuleId 5 DstPortFrom 2869 DstPortCmp eq SubrulePrio AsInRule
create filter SubRule tcp ruleId 7 SubRuleId 6 DstPortFrom 5000 DstPortCmp eq SubrulePrio AsInRule
modify filter rule entry ruleId 7 status enable

create filter rule entry ruleId 8 action drop rulePrio high
create filter SubRule udp ruleId 8 SubRuleId 1 DstPortFrom   42 DstPortCmp eq SubrulePrio AsInRule
create filter SubRule udp ruleId 8 SubRuleId 2 DstPortFrom  137 DstPortTo 138 DstPortCmp InRange SubrulePrio AsInRule
create filter SubRule udp ruleId 8 SubRuleId 3 DstPortFrom 1900 DstPortCmp eq SubrulePrio AsInRule
modify filter rule entry ruleId 8 status enable

create filter rule entry ruleId 9 action allow rulePrio high
create filter SubRule ether ruleId 9 SubRuleId 1 EtherTypeFrom 0x800 EtherTypeCmp eq SubrulePrio AsInRule
modify filter rule entry ruleId 9 status enable

create filter rule entry ruleId 10 action drop rulePrio high
create filter SubRule ether ruleId 10 SubRuleId 1 EtherTypeCmp any SubrulePrio AsInRule
modify filter rule entry ruleId 10 status enable
потом соотвественно это все прикрутить к интерфейсу
Код:
create filter rule map ifname eoa-23 StageId 1 ruleId 2
create filter rule map ifname eoa-23 StageId 2 ruleId 3
create filter rule map ifname eoa-23 StageId 3 ruleId 4
create filter rule map ifname eoa-23 StageId 4 ruleId 5
create filter rule map ifname eoa-23 StageId 5 ruleId 6
create filter rule map ifname eoa-23 StageId 6 ruleId 7
create filter rule map ifname eoa-23 StageId 7 ruleId 8
create filter rule map ifname eoa-23 StageId 8 ruleId 9
create filter rule map ifname eoa-23 StageId 9 ruleId 10
я не понял толком как именно указать нужные мне значения DSCP/802.1Р в 6-м правиле :(

гуру ACL строения, подскажите, где я накосяпорил и будет ли вообще _такое_ работать так как задумано?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 27, 2006 12:43 
Не в сети

Зарегистрирован: Чт авг 04, 2005 13:19
Сообщений: 16
Откуда: Podolsk
Правила с 1 по 5 и 9,10 вроде должны работать как надо. Правила 7 и 8 НЕ будут работать как Вам надо - перепишите их по принципу, указанному Виктором Платовым или мною. Правило 6 просто пропустит GRE - для приоритезации Вам понадобится actionmap. Да, в create filter rule map ещё обязательно указывать orderid. Мы везде используем одинаковый orderid 1.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 27, 2006 15:38 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
mzenin писал(а):
Правила с 1 по 5 и 9,10 вроде должны работать как надо. Правила 7 и 8 НЕ будут работать как Вам надо - перепишите их по принципу, указанному Виктором Платовым или мною.
т.е. небходимо указать ruledir in, верно? если так, то тогда направление надо указывать на всех правилах, т.к. я хотел бы применять их именно для входящих пакетов...
mzenin писал(а):
Правило 6 просто пропустит GRE - для приоритезации Вам понадобится actionmap.
а вот тут поподробне пожалуйста ;)
mzenin писал(а):
Да, в create filter rule map ещё обязательно указывать orderid. Мы везде используем одинаковый orderid 1.
спасибо, учтем...

З.Ы. правильно ли я думаю что можно объеденить правила 3 и 4, т.к. там фильтрация идет по UDP? ну или вообще объединять правила по принципу того что фильтруем, я прав?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 28, 2006 08:39 
Не в сети

Зарегистрирован: Вс мар 20, 2005 19:09
Сообщений: 309
Откуда: Novosibirsk
Переделал свои правила ;-)
Вроде заработало.

create filter rule entry ruleid 3 action drop ruleprio high ruledir in
create filter subrule udp ruleid 3 subruleid 1 dstportfrom 135 dstportto 445 srcportcmp any dstportcmp inrange transporthdr ethernet subruleprio AsInRule
create filter subrule udp ruleid 3 subruleid 2 dstportfrom 140 dstportto 444 srcportcmp any dstportcmp exrange transporthdr ethernet subruleprio AsInRule
modify filter rule entry ruleid 3 status enable

create filter rule entry ruleid 5 action drop ruleprio high ruledir in
create filter subrule tcp ruleid 5 subruleid 1 dstportfrom 135 dstportto 445 srcportcmp any dstportcmp inrange transporthdr ethernet subruleprio AsInRule
create filter subrule tcp ruleid 5 subruleid 2 dstportfrom 140 dstportto 444 srcportcmp any dstportcmp exrange transporthdr ethernet subruleprio AsInRule
modify filter rule entry ruleid 5 status enable

create filter rule entry ruleid 4 action drop ruleprio high ruledir in
create filter subrule ether ruleid 4 subruleid 1 dstmacaddrfrom FF:FF:FF:FF:FF:FF srcmacaddrcmp any dstmacaddrcmp eq ethertypefrom 0x800 ethertypecmp eq subruleprio high
modify filter rule entry ruleid 4 status enable

create filter rule entry ruleid 6 action drop ruleprio high ruledir in
create filter subrule udp ruleid 6 subruleid 1 dstportfrom 67 dstportto 69 srcportcmp any dstportcmp inrange transporthdr ethernet subruleprio high
modify filter rule entry ruleid 6 status enable

create filter rule entry ruleId 20 action allow rulePrio high
create filter SubRule ether ruleId 20 SubRuleId 1 EtherTypeFrom 0x800 EtherTypeCmp eq SubrulePrio AsInRule
modify filter rule entry ruleId 20 status enable

create filter rule entry ruleId 21 action allow rulePrio high
create filter SubRule ether ruleId 21 SubRuleId 1 EtherTypeFrom 0x806 EtherTypeCmp eq SubrulePrio AsInRule
modify filter rule entry ruleId 21 status enable

create filter rule entry ruleId 22 action drop rulePrio high
create filter SubRule ether ruleId 22 SubRuleId 1 EtherTypeCmp any SubrulePrio AsInRule
modify filter rule entry ruleId 22 status enable



create filter rule map ifname eth-0 stageid 1 orderid 3 ruleid 3
create filter rule map ifname eth-0 stageid 1 orderid 4 ruleid 4
create filter rule map ifname eth-0 stageid 1 orderid 5 ruleid 5
create filter rule map ifname eth-0 stageid 1 orderid 6 ruleid 6
create filter rule map ifname eth-0 stageid 2 orderid 20 ruleid 20
create filter rule map ifname eth-0 stageid 2 orderid 21 ruleid 21
create filter rule map ifname eth-0 stageid 2 orderid 22 ruleid 22

create filter rule map ifname eoa-21 stageid 1 orderid 3 ruleid 3
create filter rule map ifname eoa-21 stageid 1 orderid 4 ruleid 4
create filter rule map ifname eoa-21 stageid 1 orderid 5 ruleid 5
create filter rule map ifname eoa-21 stageid 1 orderid 6 ruleid 6
create filter rule map ifname eoa-21 stageid 2 orderid 20 ruleid 20
create filter rule map ifname eoa-21 stageid 2 orderid 21 ruleid 21
create filter rule map ifname eoa-21 stageid 2 orderid 22 ruleid 22


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 29, 2006 14:22 
Не в сети

Зарегистрирован: Чт авг 04, 2005 13:19
Сообщений: 16
Откуда: Podolsk
snark писал(а):
mzenin писал(а):
Правила с 1 по 5 и 9,10 вроде должны работать как надо. Правила 7 и 8 НЕ будут работать как Вам надо - перепишите их по принципу, указанному Виктором Платовым или мною.
т.е. небходимо указать ruledir in, верно? если так, то тогда направление надо указывать на всех правилах, т.к. я хотел бы применять их именно для входящих пакетов...

Я имел в виду не ruledir in, а то, что для срабатывания правила должны выполниться ВСЕ subrule. В вашем случае правило 8 ловит только те пакеты, у которых dstport одновременно 42, 137-138, 1900. Чего не бывает.

Соотв. рабочий вариант такой:
create filter rule entry ruleId 8 action drop ruledir in rulePrio high
create filter SubRule udp ruleId 8 SubRuleId 1 DstPortFrom 42 DstPortTo 1900 DstPortCmp inrange SubrulePrio AsInRule
create filter SubRule udp ruleId 8 SubRuleId 2 DstPortFrom 43 DstPortTo 136 DstPortCmp exrange SubrulePrio AsInRule
create filter SubRule udp ruleId 8 SubRuleId 3 DstPortFrom 139 DstPortTo 1899 DstPortCmp exrange SubrulePrio AsInRule
modify filter rule entry ruleId 8 status enable

snark писал(а):
mzenin писал(а):
Правило 6 просто пропустит GRE - для приоритезации Вам понадобится actionmap.
а вот тут поподробне пожалуйста ;)

Пока ничего не могу сказать подробнее - руки не доходят до экспериментов с actionmap. Если хотите - create filter rule actionmap ?

snark писал(а):
З.Ы. правильно ли я думаю что можно объеденить правила 3 и 4, т.к. там фильтрация идет по UDP? ну или вообще объединять правила по принципу того что фильтруем, я прав?

В принципе - да, можно (с помощью 2 subrule: inrange и exrange)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 29, 2006 14:53 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
mzenin писал(а):
Я имел в виду не ruledir in, а то, что для срабатывания правила должны выполниться ВСЕ subrule.
ага... вот это оч. важное уточнение... впрочем В.Платов писал про "и", я что то это упустил из виду :(
mzenin писал(а):
Соотв. рабочий вариант
рабочий ли? может тогда проще и удобнее каждое правило в отдельное rule entry вынести? а то каша какая то получается...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 30, 2006 10:10 
mzenin писал(а):
snark писал(а):
mzenin писал(а):
Правило 6 просто пропустит GRE - для приоритезации Вам понадобится actionmap.
а вот тут поподробне пожалуйста ;)


Если все хочется сделать на одном интерфейсе (ingress), то нужно применять многоэтапную фильтрацию: на первом этапе, например, менять приоритет и TOS (DSCP DAS-3224/3248 ставить не умеет), а на втором пропускать нужные пакеты и отбрасывать все остальные.
Можно разделить процедуру на два этапа и два интерфейса (ingress и egress): на входе отбасывать ненужное, а на выходе помечать нужные пакеты.
Actionmap в данном случае неприменим.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 30, 2006 10:34 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
здравствуйте уважаемый! разъясните мне пожалуйста по русски где именно я не прав в написании ACL... грубо говоря - ткните носом... а то возвышенные беседы мы все можем вести, а хочется конкретики насчет своих ошибок... спасибо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 04, 2006 16:14 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
вот что получилось, благодаря подсказкам:
Код:
create filter rule entry ruleId 2 action allow rulePrio high
create filter SubRule ether ruleId 2 SubRuleId 1 EtherTypeFrom 0x806 EtherTypeCmp eq SubRulePrio AsInRule
modify filter rule entry ruleId 2 status enable

create filter rule entry ruleId 3 action allow rulePrio high
create filter SubRule udp ruleId 3 SubRuleId 1 SrcPortFrom 68 DstPortFrom 67 SrcPortCmp eq DstPortCmp eq SubRulePrio AsInRule
modify filter rule entry ruleId 3 status enable

create filter rule entry ruleId 4 action drop rulePrio high
create filter SubRule udp ruleId 4 SubRuleId 1 SrcPortFrom 67 DstPortFrom 68 SrcPortCmp eq DstPortCmp eq SubRulePrio AsInRule
modify filter rule entry ruleId 4 status enable

create filter rule entry ruleId 5 action drop rulePrio high
create filter SubRule ether ruleId 5 SubRuleId 1 DstMacAddrFrom ff:ff:ff:ff:ff:ff DstMacAddrcmp eq SubRulePrio AsInRule
modify filter rule entry ruleId 5 status enable

create filter rule entry ruleId 6 action drop rulePrio high
create filter SubRule tcp ruleId 6 SubRuleId 1 DstPortFrom  135 DstPortTo 5000 DstPortCmp InRange SubRulePrio AsInRule
create filter SubRule tcp ruleId 6 SubRuleId 2 DstPortFrom  136 DstPortTo  138 DstPortCmp ExRange SubRulePrio AsInRule
create filter SubRule tcp ruleId 6 SubRuleId 3 DstPortFrom  140 DstPortTo  444 DstPortCmp ExRange SubRulePrio AsInRule
create filter SubRule tcp ruleId 6 SubRuleId 4 DstPortFrom  446 DstPortTo 2868 DstPortCmp ExRange SubRulePrio AsInRule
create filter SubRule tcp ruleId 6 SubRuleId 5 DstPortFrom 2870 DstPortTo 4999 DstPortCmp ExRange SubRulePrio AsInRule
modify filter rule entry ruleId 6 status enable

create filter rule entry ruleId 7 action drop rulePrio high
create filter SubRule udp ruleId 7 SubRuleId 1 DstPortFrom 137 DstPortTo 1900 DstPortCmp InRange SubRulePrio AsInRule
create filter SubRule udp ruleId 7 SubRuleId 2 DstPortFrom 139 DstPortTo 1899 DstPortCmp ExRange SubRulePrio AsInRule
modify filter rule entry ruleId 7 status enable

create filter rule entry ruleId 8 action allow rulePrio high
create filter SubRule ether ruleId 8 SubRuleId 1 EtherTypeFrom 0x800 EtherTypeCmp eq SubRulePrio AsInRule
modify filter rule entry ruleId 8 status enable

create filter rule entry ruleId 9 action drop rulePrio high
create filter SubRule ether ruleId 9 SubRuleId 1 EtherTypeCmp any SubRulePrio AsInRule
modify filter rule entry ruleId 9 status enable

create filter rule map ifname alleoa stageId 1 ruleId 2
create filter rule map ifname alleoa stageId 1 ruleId 3
create filter rule map ifname alleoa stageId 1 ruleId 4
create filter rule map ifname alleoa stageId 1 ruleId 5
create filter rule map ifname alleoa stageId 1 ruleId 6
create filter rule map ifname alleoa stageId 1 ruleId 7
create filter rule map ifname alleoa stageId 1 ruleId 8
create filter rule map ifname alleoa stageId 1 ruleId 9
вроде работает... во всяком случае снифером за DLSM-ом того что блокируется не видно :D


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 2


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB