faq обучение настройка
Текущее время: Пн июл 21, 2025 15:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
СообщениеДобавлено: Сб май 19, 2007 15:26 
Не в сети

Зарегистрирован: Сб май 19, 2007 15:00
Сообщений: 34
Приветствую!
Имеется одноранговая офисная сеть, порядка 70 windows-машин, построенная на 3Com 3C16470. В связи с большим сроком эксплуатации и планами на модернизацию сети был закуплен DES-3526 (Firmware Version 4.01-B19).
К 23-му порту DES-3526 подключен прокси-сервер построенный на Debian GNU/Linux. Правилами iptables заблокирован netbios, но хочется чтобы он, netbios, даже не доходил до сервера. Прохождение пакетов на сервер смотрю iptraf-ом, прохождение через firewall - iptstate-ом. Iptables удачно блокирует пакеты.
Следующим образом пытаюсь заблокировать netbios на 23-ем порту DES-3526:
Код:
create access_profile ip udp src_port_mask 0x0 dst_port_mask 0xFFFF profile_id 1
config access_profile profile_id 1 add access_id 1 ip udp dst_port 137 port 23 deny

Но что-то не получается, iptraf показывает попадание пакетов netbios на сетевой интерфейс.
Если не затруднит подскажите - где я ошибся или что я не учел.
Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 19, 2007 16:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Блокировать надо на клиентских портах. ACL фильтрует только входящий трафик.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 19, 2007 17:15 
Не в сети

Зарегистрирован: Сб май 19, 2007 15:00
Сообщений: 34
Разве для 23-ого порта это не будет входящий траффик? Если не затруднит объясните пожайлуста более подробно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 19, 2007 17:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Это будет исходящий с него трафик. А блокировать на клиентских портах надо и source port и destination port.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 19, 2007 20:19 
Не в сети

Зарегистрирован: Сб май 19, 2007 15:00
Сообщений: 34
Т.е. если я правильно понимаю мне надо прописать правило аналогичное тому что я приводил для каждого порта коммутатора. Но не заблокирует ли это весь netbios через данный коммутатор? Этого не надо, надо не пропускать только на определенном порту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 19, 2007 20:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Значит при назначении правил на определённые клиентские порты укажите IP-адрес назначения.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 49


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB