faq обучение настройка
Текущее время: Вт июл 22, 2025 22:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
СообщениеДобавлено: Ср дек 05, 2007 23:55 
Не в сети

Зарегистрирован: Пн апр 23, 2007 15:35
Сообщений: 56
Имеется список IP, как его внести в DFL-800, чтоб с этих адресов не был доступен ни один сервис в DMZ.

Список большой ~ 700 адресов с которым я не хотел бы общаться. И какой максимальный размер?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 06, 2007 10:28 
Только руками через группы объектов.
Т.е. создаёте 700 объектов, объядиняете их в группу и создаёте запрещяющее правило.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 06, 2007 13:59 
Не в сети

Зарегистрирован: Пн апр 23, 2007 15:35
Сообщений: 56
Stanislav Kozlov писал(а):
Только руками через группы объектов.
Т.е. создаёте 700 объектов, объядиняете их в группу и создаёте запрещяющее правило.


Да, это стандартное решение. И работает. С тем что надо заносить всё ручками - смирился. Но вот видеть весь этот список когда настраиваешь в DFL-800 что-то - совсем не в кассу, ведь во всех правилах фигурируют ВСЕГДА адреса. Пробовал через HTTP ALG. Список IP адресов тогда будет локализован. Не работает. Может и нельзя в этом режиме использовать данный сервис? Или что-то не то делаю? Т.е. хочу контролировать входящий трафик а не исходящие запросы.
И в данном режиме HTTP ALG контролируется именно URL *.kenguru.*/* или я всё таки могу забивать и IP в стлие 190.190.19.90?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 06, 2007 15:00 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Андрей Добров писал(а):
...Да, это стандартное решение. И работает. С тем что надо заносить всё ручками - смирился. Но вот видеть весь этот список когда настраиваешь в DFL-800 что-то - совсем не в кассу, ведь во всех правилах фигурируют ВСЕГДА адреса. ...
Можно все эти адреса называть с одной буквы, например 'Z'. Тогда они в длинном списке будут сгруппированы и находиться в конце.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 06, 2007 16:26 
Список и есть список, не пойму что в нём может не устраивать.
Вам нужно использовать гораздо изящнее решение, если Вы хотите запретить списку доступ к адресам:
deny SPISOK/wan1 -> core/wan1_ip || Service HTTP -- например это правлило запретит доступ к WAN1_IP.
ALG приминяется для фильтрации HTTP запросов и приимущественно из LAN, из WAN они как минимум не эффективны.


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 294


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB