faq обучение настройка
Текущее время: Чт авг 14, 2025 09:18

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: не работает firewall DI-604
СообщениеДобавлено: Чт июн 03, 2004 23:10 
Не в сети

Зарегистрирован: Вс мар 21, 2004 03:46
Сообщений: 49
Откуда: Москва
Я создал несколько разрешающих правил (на основные порты), закрыл все остальные, но после этого Outpost Firewall Pro всё равно периодически сообщает о сканировании портов (например, 5006, 5007, 5008, ... и прочих, которые не были указаны как порты, на которые DI-604 может пропускать пакеты). То есть, firewall на DI-604 - фикция, раз эти пакеты проходят и блокируются только благодаря Outpost Pro?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 04, 2004 07:25 
Не в сети
Модератор
Модератор

Зарегистрирован: Пн авг 18, 2003 11:30
Сообщений: 2986
Откуда: D-Link, Екатеринбург
Схема, количество станций с сети, адреса с которых сканируют, версия софта на 604, настройки фильтров и DMZ наконец. Где это все?!
Приводите данные, будет разговор.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2004 02:35 
Не в сети

Зарегистрирован: Вс мар 21, 2004 03:46
Сообщений: 49
Откуда: Москва
Козик Павел писал(а):
Схема, количество станций с сети, адреса с которых сканируют, версия софта на 604, настройки фильтров и DMZ наконец. Где это все?!
Приводите данные, будет разговор.


Схема:
компьютер<=>роутер<=>сеть

Количество станций в сети - 1

Адреса, с которых сканируют:
10.10.68.31 (как пример, один из многих)

Настройки фильтров, в порядке расположения правил:

Allowed:
ftp 20-21 tcp
http 80 tcp
dns 53 tcp
https 443 tcp
smtp 25 tcp
pop3 tcp 110

Deny:
ВСЕ IP, ВСЕ протоколы, ВСЕ порты.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2004 09:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
solion писал(а):
Deny:
ВСЕ IP, ВСЕ протоколы, ВСЕ порты.


На первый взгляд - все правильно.
Но лучше страничку фильтров выделить и сюда вставить для большей ясности


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: в продолжении
СообщениеДобавлено: Ср июн 16, 2004 13:40 
Не в сети

Зарегистрирован: Вс мар 14, 2004 17:12
Сообщений: 14
Вообще то странно как у тебя аутпост может что-то показывать если у тебя серый адресс твоей машины , а для инета адресов 192,168,*,* вообщен не существует

такое может быть если есть перенаправления портов.......


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2004 15:35 
Не в сети

Зарегистрирован: Вс мар 21, 2004 03:46
Сообщений: 49
Откуда: Москва
Krutskikh Sergei писал(а):
solion писал(а):
Deny:
ВСЕ IP, ВСЕ протоколы, ВСЕ порты.


На первый взгляд - все правильно.
Но лучше страничку фильтров выделить и сюда вставить для большей ясности
Уважаемый Сергей, подскажите - как можно вставить картинку в сообщение?

Перенаправлений никаких не задано (даже не знаю, как это делается :)).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2004 15:57 
Не в сети

Зарегистрирован: Пн мар 08, 2004 06:20
Сообщений: 177
Козик Павел писал(а):
Схема, количество станций с сети, адреса с которых сканируют, версия софта на 604, настройки фильтров и DMZ наконец. Где это все?!
Приводите данные, будет разговор.


solion
Приведите данные.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 17, 2004 15:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
solion писал(а):
Уважаемый Сергей, подскажите - как можно вставить картинку в сообщение?

Перенаправлений никаких не задано (даже не знаю, как это делается :)).


Картинку не надо, достаточно текст пометить и вставить


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 17, 2004 15:39 
Не в сети

Зарегистрирован: Вс мар 21, 2004 03:46
Сообщений: 49
Откуда: Москва
Krutskikh Sergei писал(а):
solion писал(а):
Уважаемый Сергей, подскажите - как можно вставить картинку в сообщение?

Перенаправлений никаких не задано (даже не знаю, как это делается :)).


Картинку не надо, достаточно текст пометить и вставить

Firewall Rules List Action Name Source Destination Protocol
Allow DNS *,* *,* TCP,53
Allow HTTP *,* *,* TCP,80
Allow FTP *,* *,* TCP,20-21
Allow SMTP *,* *,* TCP,25
Allow POP3 *,* *,* TCP,110
Deny Close all holes *,* *,* *,*

Вот.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 17, 2004 16:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
solion писал(а):
Krutskikh Sergei писал(а):
solion писал(а):
Уважаемый Сергей, подскажите - как можно вставить картинку в сообщение?

Перенаправлений никаких не задано (даже не знаю, как это делается :)).


Картинку не надо, достаточно текст пометить и вставить

Firewall Rules List Action Name Source Destination Protocol
Allow DNS *,* *,* TCP,53
Allow HTTP *,* *,* TCP,80
Allow FTP *,* *,* TCP,20-21
Allow SMTP *,* *,* TCP,25
Allow POP3 *,* *,* TCP,110
Deny Close all holes *,* *,* *,*

Вот.

Правильнее будет примерно вот так :
Deny Default *,* LAN,* IP (0),*
Allow Default LAN,* *,* IP (0),*
============
т.е ставить не *, * а LAN,* *,* - т.е только наружу.
у вас же в обе стороны - может, в этом дело ?
И , кстати, галочки возле правил стоят ? А то тут не видно :D


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 17, 2004 16:35 
Не в сети

Зарегистрирован: Вс мар 21, 2004 03:46
Сообщений: 49
Откуда: Москва
Krutskikh Sergei писал(а):
Правильнее будет примерно вот так :
Deny Default *,* LAN,* IP (0),*
Allow Default LAN,* *,* IP (0),*
============
т.е ставить не *, * а LAN,* *,* - т.е только наружу.
у вас же в обе стороны - может, в этом дело ?
И , кстати, галочки возле правил стоят ? А то тут не видно :D

Да, везде галочки стоят. В любом случае - *,* - жестче правило, нежели LAN,* (хотя, может быть, возникает конфликт?) В любом случае, сейчас сделаю - как вы порекомендовали. Спасибо за помощь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 17, 2004 17:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
solion писал(а):
Krutskikh Sergei писал(а):
Правильнее будет примерно вот так :
Deny Default *,* LAN,* IP (0),*
Allow Default LAN,* *,* IP (0),*
============
т.е ставить не *, * а LAN,* *,* - т.е только наружу.
у вас же в обе стороны - может, в этом дело ?
И , кстати, галочки возле правил стоят ? А то тут не видно :D

Да, везде галочки стоят. В любом случае - *,* - жестче правило, нежели LAN,* (хотя, может быть, возникает конфликт?) В любом случае, сейчас сделаю - как вы порекомендовали. Спасибо за помощь.

я имел в виду - поменять для разрешающих правил
для запрещ. - конечно, все звездочки - более жесткое


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 17, 2004 23:49 
Не в сети

Зарегистрирован: Чт май 20, 2004 10:49
Сообщений: 192
Как это его могут сканировать через НАТ?
Ну с правилами можно разобраться и даже глюк в DMZ найти, но по моему если возникает обратный канал связи то это в результате что с его компа был запрос на соединение с тем компом который сканирует.
Так же не бывает чтобы сканирующий пролез через NAT самостоятельно!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 18, 2004 10:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
geran2004 писал(а):
Как это его могут сканировать через НАТ?
Ну с правилами можно разобраться и даже глюк в DMZ найти, но по моему если возникает обратный канал связи то это в результате что с его компа был запрос на соединение с тем компом который сканирует.
Так же не бывает чтобы сканирующий пролез через NAT самостоятельно!

Именно - не бывает
Только если сделаны дырки вроде DMZ или Virtual Server.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 18, 2004 10:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
solion писал(а):
Спасибо за помощь.

Еще одна рекомендация - завершить все программы, которые работают с Инетом (почту,и-експлорер, аську) и дать команду "netstat -n -a".
Если выдаст более 8-10 строчек - отправить вывод сюда
(возможно, вирус или троян)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 285


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB