faq обучение настройка
Текущее время: Чт сен 11, 2025 08:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Переход с DI-808HV на DFL-210
СообщениеДобавлено: Пн янв 28, 2008 11:11 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
Не удается найти на DFL-210 аналог Advanced/Filters. Подскажите, пожалуйста, как, например, задать правило, запрещающее обращения к внешним SMTP для диапазона адресов 192.168.5.4-192.168.5.253?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 28, 2008 11:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Все делается через IPRules, создается правило, в action указывается действие, drop или reject , в service указываете службу которая будет заблокирована, в вашем случае SMTP. Далее просто выставляете фильтры где будет указан диапазон, для которого вы запрещаете. Обратите внимание на расположение правила. Более подробно о том, как использовать IPRules можно прочитать в инструкции к устройству.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 28, 2008 11:59 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
Sergey Vasiliev писал(а):
Все делается через IPRules, создается правило, в action указывается действие, drop или reject , в service указываете службу которая будет заблокирована, в вашем случае SMTP. Далее просто выставляете фильтры где будет указан диапазон, для которого вы запрещаете.
Если бы это было просто... Объясните, пожалуйста, как указать именно диапазон адресов. Не одиночный адрес и не подсеть, а диапазон.
Sergey Vasiliev писал(а):
Обратите внимание на расположение правила.
А чуточку поконкретнее, на что именно обратить внимание?
Sergey Vasiliev писал(а):
Более подробно о том, как использовать IPRules можно прочитать в инструкции к устройству.
В инструкции на прилагаемом диске слово IPRules не встречается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 28, 2008 13:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Цитата:
Если бы это было просто... Объясните, пожалуйста, как указать именно диапазон адресов. Не одиночный адрес и не подсеть, а диапазон.

Диапазон указывается просто, например 192.168.1.20-192.168.1.30, так же если IP идут не в подряд, можно завести IP адреса в address book, затем объединить их в группу, а группу уже использовать в правилах.

Цитата:
А чуточку поконкретнее, на что именно обратить внимание?


Правила срабатывают по порядку, если запрещающее правило будет выше чем разрешающее, оно не сработает.

Инструкцию можно взять тут http://ftp.dlink.ru/pub/FireWall/DFL-21 ... _v1.05.pdf
Как правильно пользоваться IP Rule можно узнать на странице 65, в содержании тема IP Rule-Set.[/quote]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 28, 2008 13:44 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
Спасибо.
Еще вопрос: надо ли теперь писать правило, разрешающее SMTP-трафик не во внешнюю сеть, а в VPN-туннель?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 28, 2008 15:22 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
dmart писал(а):
Спасибо.
Еще вопрос: надо ли теперь писать правило, разрешающее SMTP-трафик не во внешнюю сеть, а в VPN-туннель?
В линейке DFL по умолчанию все запрещено. Любые разрешающие правила надо писать явно, если они еще не сформированы мастером первоначальной настройки.


Последний раз редактировалось YuriAM Пн янв 28, 2008 18:53, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 28, 2008 16:47 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
YuriAM писал(а):
dmart писал(а):
Спасибо.
Еще вопрос: надо ли теперь писать правило, разрешающее SMTP-трафик не во внешнюю сеть, а в VPN-туннель?
По умолчанию все запрещено. Любые разрешающие правила надо писать явно, если они еще не сформированы мастером первоначальной настройки.
Точно? В DI-808HV любой VPN-трафик был по умолчанию разрешен, и Advanced/Filters на него не действовали.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 28, 2008 18:50 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
В 210 совсем другая идеология - от запрета к разрешениям.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 29, 2008 10:44 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
Sergey Vasiliev писал(а):
Правила срабатывают по порядку, если запрещающее правило будет выше чем разрешающее, оно не сработает.
У меня в процессе экспериментов возникло прямо противоположное впечатление - вышестоящие правила имеют приоритет над нижестоящими. Запрет исходящего SMTP у меня работает, только если он размещен выше дефолтного правила NAT из lan в wan.
А теперь, пожалуйста, объясните, как поднять IPSec-туннель с DI-808HV? Все вроде бы правильно настроено, но туннель не поднимается. В логах на DI-808HV пишет:
Цитата:
Tuesday January 29, 2008 08:11:03 Send IKE M1(INIT) : 62.105.140.178 --> 213.247.143.228
Tuesday January 29, 2008 08:11:03 Receive IKE M2(RESP) : 213.247.143.228 --> 62.105.140.178
Tuesday January 29, 2008 08:11:03 Try to match with ENC:3DES AUTH:PSK HASH:SHA1 Group:Group2
Tuesday January 29, 2008 08:11:03 Send IKE M3(KEYINIT) : 62.105.140.178 --> 213.247.143.228
Tuesday January 29, 2008 08:11:03 Receive IKE M4(KEYRESP) : 213.247.143.228 --> 62.105.140.178
Tuesday January 29, 2008 08:11:04 Send IKE M5(IDINIT) : 62.105.140.178 --> 213.247.143.228
Tuesday January 29, 2008 08:11:04 Receive IKE INFO : 213.247.143.228 --> 62.105.140.178
Tuesday January 29, 2008 08:11:04 Send IKE (INFO) : delete 62.105.140.178 -> 213.247.143.228 phase 1
Tuesday January 29, 2008 08:11:04 IKE phase1 (ISAKMP SA) remove : 62.105.140.178 <-> 213.247.143.228
в логах DFL-210:
Цитата:
2008-01-29
08:23:47 Warning IPSEC
01800106


ike_invalid_payload

rev=1 local_ip=213.247.143.228 remote_ip=62.105.140.178 cookies= reason="IKE_INVALID_COOKIE"
2008-01-29
08:23:47 Info IPSEC
01802708


ike_sa_destroyed
ike_sa_killed
rev=1 ike_sa= Initiator SPI ESP=0x0f350083, AH=0x60bea56e, IPComp=0x35930b0
2008-01-29
08:23:47 Warning IPSEC
01802022


ike_sa_failed
no_ike_sa
rev=2 statusmsg="Invalid payload type" local_peer=213.247.143.228 ID No Id remote_peer=62.105.140.178 ID No Id initiator_spi=ESP=0x0f350083, AH=0x60bea56e, IPComp=
2008-01-29
08:23:47 Warning IPSEC
01802715


event_on_ike_sa

rev=1 side=Responder msg="failed" int_severity=6
2008-01-29
08:23:47 Warning IPSEC
01800106


ike_invalid_payload

rev=1 local_ip=213.247.143.228 remote_ip=62.105.140.178 cookies=0f35008360bea56e35930b0d014f3d98 reason="Invalid payload type in encrypted payload chain, possibly because of
2008-01-29
08:23:46 Info CONN
00600001 IPsecBeforeRules UDP wan
core 62.105.140.178
213.247.143.228 500
500 conn_open

rev=1 conn=open
Обидно: "possibly because of" - а дальше самое интересное обрезано.
В чем может быть проблема? Есть где-нибудь хорошая инструкция? А то в "родной" на тему "LAN to LAN tunnels with a Pre-shared Key" - два с половиной абзаца.


Последний раз редактировалось dmart Вт янв 29, 2008 14:25, всего редактировалось 3 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 29, 2008 13:32 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
Никто не может помочь поднять IPSec-туннель между DFL-210 и DI-808HV? Кто-то ведь уже ходил по этим граблям? Что такое "invalid payload type" и как с ним бороться?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 29, 2008 13:43 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
MTRX писал(а):
В 210 совсем другая идеология - от запрета к разрешениям.
Поздравляю соврамши. Согласно инструкции:
Цитата:
IKE and ESP/AH traffic are sent to the IPsec engine before the ruleset is consulted.
Encrypted traffic to the firewall therefore does not need to be allowed in the ruleset.
This behaviour can be changed in the IPsec Advanced Settings section.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 29, 2008 19:09 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Ну конечно, я тут сижу и вру. Всем и вся!
:D

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 29, 2008 19:20 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
Господа из D-Link, очень вас прошу, сделайте какое-нибудь руководство по траблшутингу IPSec-туннелей!


Последний раз редактировалось dmart Ср янв 30, 2008 12:03, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 29, 2008 19:21 
Не в сети

Зарегистрирован: Ср авг 31, 2005 10:33
Сообщений: 89
Откуда: Pushkino
MTRX писал(а):
Ну конечно, я тут сижу и вру. Всем и вся!
:D
Значит, инструкция врет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 30, 2008 16:58 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
dmart писал(а):
MTRX писал(а):
Ну конечно, я тут сижу и вру. Всем и вся!
:D
Значит, инструкция врет?
Вероятно, в инструкции идет речь о служебном IPSec трафике.

Это не файрволл, если есть канал, прохождение трафика в котором не соответствует философии системы.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 26


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB