faq обучение настройка
Текущее время: Пн авг 18, 2025 10:47

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: DI-804HV: firewall - правила по умолчанию.
СообщениеДобавлено: Чт дек 06, 2007 03:36 
Не в сети

Зарегистрирован: Вт мар 06, 2007 09:02
Сообщений: 27
Странно, что нельзя редактировать прафила firewall:
---
Allow Ping WAN port WAN,* WAN,* ICMP,*
Deny Default *,* LAN,* *,*
Allow Default LAN,* *,* *,*
---
Как быть, если не нужен пинг на Wan порт?
Если, например, мне не нужно Allow Default LAN? А нужно выпустить только один IP в I-net...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 06, 2007 10:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Для этого есть фильтры. (Вкладка Advanced->Filters)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 11:03 
Не в сети

Зарегистрирован: Вт мар 06, 2007 09:02
Сообщений: 27
Alexandr Zaitsev писал(а):
Для этого есть фильтры. (Вкладка Advanced->Filters)
А мне не нужно: Allow Ping WAN port, да и это тоже: Allow Default LAN!
Почему я не могу их отключить или удалить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 13:31 
Не в сети

Зарегистрирован: Пн фев 11, 2008 10:11
Сообщений: 4
Откуда: Cherkassy
Nguen Chong писал(а):
Alexandr Zaitsev писал(а):
Для этого есть фильтры. (Вкладка Advanced->Filters)
А мне не нужно: Allow Ping WAN port, да и это тоже: Allow Default LAN!
Почему я не могу их отключить или удалить?


Присоединяюсь к вопросу ... для меня это тоже актуально ... может есть вожможность в новой прошивке сделать возможность удалять правила поумолчанию ... как было в очень старых прошивках (в часности 1.38 )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 14:59 
Не в сети

Зарегистрирован: Чт мар 02, 2006 18:20
Сообщений: 416
Откуда: Москва
Nguen Chong писал(а):
Alexandr Zaitsev писал(а):
Для этого есть фильтры. (Вкладка Advanced->Filters)
А мне не нужно: Allow Ping WAN port, да и это тоже: Allow Default LAN!
Почему я не могу их отключить или удалить?


1.Allow Ping WAN port

Tools->MISC
Block WAN Ping
Discard PING from WAN side ->Disabled

2. Нет такого решения.
Только если добавить еще одно правило - Deny Default LAN* WAN* *.*
или фильтры.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 06:33 
Не в сети

Зарегистрирован: Вт мар 06, 2007 09:02
Сообщений: 27
Sergei Kalinin писал(а):
2. Нет такого решения.
Только если добавить еще одно правило - Deny Default LAN* WAN* *.* или фильтры.
Мне необходимо одну машину выпустить в I-net, другой разрешить конкретный порт на одном внешнем IP, остальным запретить все. А в firewall - Allow Default LAN,* *,* *,*.
И еще вопрос - существует ли какая-то очередность выполнения правил файрвола? Как поменять правила местами в списке?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 06:42 
Не в сети

Зарегистрирован: Вт мар 06, 2007 09:02
Сообщений: 27
Sergei Kalinin писал(а):
1.Allow Ping WAN port
Tools->MISC
Block WAN Ping
Discard PING from WAN side ->Disabled
А зачем тогда неубиваемое правило в списках FireWall? Оставили бы уже что-нибудь одно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 11:45 
Не в сети

Зарегистрирован: Чт мар 02, 2006 18:20
Сообщений: 416
Откуда: Москва
Nguen Chong писал(а):
Sergei Kalinin писал(а):
1.Allow Ping WAN port
Tools->MISC
Block WAN Ping
Discard PING from WAN side ->Disabled
А зачем тогда неубиваемое правило в списках FireWall? Оставили бы уже что-нибудь одно.


Тут другая логика. Это не "неубиваемое" правило - просто оно управляется через указаный выше механизм.

Аналогично работают и виртуальные сервера. Создаете виртуальный сервер, автоматически генерится "неубиваемое" правило. Его нельзя удалить, но можно отредактировать (уточник например диапазон внешних IP, которые бмогут пользоватся этим виртуальным сервером)

Такое решение имеет и свои минусы (вот Вы запутались), и свои плюсы (все правила видны в одном месте).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 29, 2008 11:54 
Не в сети

Зарегистрирован: Чт мар 02, 2006 18:20
Сообщений: 416
Откуда: Москва
Nguen Chong писал(а):
Sergei Kalinin писал(а):
2. Нет такого решения.
Только если добавить еще одно правило - Deny Default LAN* WAN* *.* или фильтры.
Мне необходимо одну машину выпустить в I-net, другой разрешить конкретный порт на одном внешнем IP, остальным запретить все. А в firewall - Allow Default LAN,* *,* *,*.
И еще вопрос - существует ли какая-то очередность выполнения правил файрвола? Как поменять правила местами в списке?


1. К сожалению, видимо только так, через добавление 3х правил:
Allow IP2PortXX LAN,<IP2> WAN,<extIP> TCP,XX
Allow IP1All LAN,<IP1> WAN,* *,*
Deny Default LAN,* WAN,* *,*

Кроме того, необходимо IP1 и IP2 прописать статически или занести привязку к MAC в раздел StaticIP в DHCP-сервере.

2. Очередность - по порядку, проверяются сверху вниз. Если надо изменить порядок обработки, то механизма сдвигания нет, только ручками набить в нужном порядке.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 29, 2008 14:01 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Nguen Chong писал(а):
Как быть, если не нужен пинг на Wan порт?
Если не нужен пинг на WAN-порт - ставится точка в соответствующем месте: (я просмотрел, Сергей Калинин уже написал)
Изображение

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 04, 2008 02:07 
Не в сети

Зарегистрирован: Вт мар 06, 2007 09:02
Сообщений: 27
Sergei Kalinin писал(а):
Тут другая логика. Это не "неубиваемое" правило - просто оно управляется через указаный выше механизм.
Так пусть оно исчезает из списка правил, если я у себя запретил пинги. Или пусть там автоматом ставится Disable.
Sergei Kalinin писал(а):
Такое решение имеет и свои минусы (вот Вы запутались), и свои плюсы (все правила видны в одном месте).
Я не запутался. Просто мне не понятна логика.
Правила-то видны в одном месте. Но задавать их приходится из нескольких мест.
На мой взгляд логично так - список правил, которые я могу создавать/удалять/править, очередность применения правил важна - должен быть механизм ее изменения.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 04, 2008 10:46 
Не в сети

Зарегистрирован: Чт мар 02, 2006 18:20
Сообщений: 416
Откуда: Москва
Nguen Chong писал(а):
Sergei Kalinin писал(а):
Тут другая логика. Это не "неубиваемое" правило - просто оно управляется через указаный выше механизм.
Так пусть оно исчезает из списка правил, если я у себя запретил пинги. Или пусть там автоматом ставится Disable.
Sergei Kalinin писал(а):
Такое решение имеет и свои минусы (вот Вы запутались), и свои плюсы (все правила видны в одном месте).
Я не запутался. Просто мне не понятна логика.
Правила-то видны в одном месте. Но задавать их приходится из нескольких мест.
На мой взгляд логично так - список правил, которые я могу создавать/удалять/править, очередность применения правил важна - должен быть механизм ее изменения.


Не знаю, почему это правило не изменяется - наверное это баг. Может особенность. По идее - должно исчезать. Подтвердилось на DI-524 и DI-804HV

По поводу логиччности - да, это правильно. Там и должно быть. Так и есть в болшинстве устройств.

Но данное устройство - рынка SOHO, оно максимально упрощено. Видимо из таких же соображений и создан такой механизм внесения изменений. Несколько убогий - но вполне работоспособный.

DFL, например, настривается именно так, как Вы написали.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 248


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB