faq обучение настройка
Текущее время: Сб авг 02, 2025 13:13

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 2 ] 
Автор Сообщение
 Заголовок сообщения: VPN через прокси и DFL-210. GRE протокол
СообщениеДобавлено: Чт дек 21, 2006 14:18 
Не в сети

Зарегистрирован: Вт дек 19, 2006 16:49
Сообщений: 3
Откуда: Екатеринбург
Недавно сменил программный роутер на DFL-210.
Сейчас DFL-210 разрешает весь трафик кроме smb.
Создано два правила:
1. запрешать smb.
2. разрешать все протоколы, для всех сетей

У одного абонента в сети сразу после замены программного роутера возникла проблема с использованием VPN соединений у внутренних пользователей.
Пользователи абонента сидят за прокси, который разделяет между ними IP адрес абонента. Со слов абонента у него на прокси настроено правило - разрешать весь трафик.
У пользователей VPN соединение создаётся, доходит до стадии проверки имени пользователя и пароля, прекращается по тайм-ауту.

Вот фрагмент логов DFL-210. Почему пакет доходит до правила по умолчанию и удаляется? Почему не срабатывает второе правило, которое всё разрешает? Какова роль в этой ситуации протокола GRE.

[2006-12-19 18:14:41] FW: CONN: prio=1 id=00600001 rev=1 event=conn_open rule=allowall conn=open connipproto=TCP connrecvif=lan connsrcip=81.17.13.130 connsrcport=3652 conndestif=wan conndestip=87.238.112.164 conndestport=1723
[2006-12-19 18:14:41] FW: CONN: prio=1 id=00600001 rev=1 event=conn_open rule=allowall conn=open connipproto=TCP connrecvif=lan connsrcip=81.17.13.130 connsrcport=3652 conndestif=wan conndestip=87.238.112.164 conndestport=1723
[2006-12-19 18:14:42] FW: RULE: prio=3 id=06000051 rev=1 event=ruleset_drop_packet action=drop rule=Default_Rule recvif=wan srcip=87.238.112.164 destip=81.17.13.130 ipproto=GRE ipdatalen=45


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 21, 2006 14:47 
скорее всего у Вас разрешающее правло с предопределенным сервисом AllServices.
Это группа объектов AllTcp,AllUdp,AllICMP. Там нет AllIPProt, для того чтобы было ВСЁ разрешено, нужно создать объет IP Protocol и с диапазоном 1-255, и включить его в AllServices


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 2 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 200


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB