faq обучение настройка
Текущее время: Вс июл 27, 2025 02:27

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: DFL-800 no_new_conn_for_this_packet
СообщениеДобавлено: Чт сен 11, 2008 08:39 
Не в сети

Зарегистрирован: Чт май 22, 2008 08:23
Сообщений: 22
2008-09-11 09:32:39
Warning
CONN
600012
LogOpenFails
TCP
wan1
x.x.x.x 46467
my ip 24990
no_new_conn_for_this_packet
reject
protocol=tcp ipdatalen=20 ack=1

нашел в интернете описание на no_new_conn_for_this_packet:
State inspector would not open a new connection for this TCP packet
since the combination of TCP flags is wrong. Only packets with the
SYN TCP-flag set as the only TCP flag are allowed to open a new
TCP connection.

но не понимаю почему это начилось. порт для bittorent. ошибка практически каждую секунду, но при этом некоторые подключения устанавливаются.

Правила SAT и следом за ним Allow


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 11, 2008 12:19 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Пожалуйста поподробнее о правилах. Пробовали вместо Allow ставить FastFwd?

И какой тайм-аут на соединения у вас выставлен в настройках? Стандартный надо снижать, очень сильно снижать.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 11, 2008 13:44 
Не в сети

Зарегистрирован: Чт май 22, 2008 08:23
Сообщений: 22
да пробовал менять на FastFwd тогда в логе превращается в обратное, как будто запросы идут от меня, но ошибка прежняя.

где можно подстроить таймаут?
Conn. Timeout Settings
TCP SYN Idle Lifetime:60 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 11, 2008 16:14 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
System-Advanced Settings-Conn. Timeout Settings, там TCP Idle Lifetime

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 08:24 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
danilovav писал(а):
System-Advanced Settings-Conn. Timeout Settings, там TCP Idle Lifetime
Какие рекомендации?

Вместо трех суток сколько поставить? Меня в средненагруженной сети устраивает 4 часа. Но можно и 1 час.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 10:22 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Что-то я про минуты-секунды помню... Сергей, хелп ас! :)))

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 10:45 
Не в сети

Зарегистрирован: Чт май 22, 2008 08:23
Сообщений: 22
что-то не понятно, ставил и 4 часа и час, и ни какой разницы... ни чего не меняется...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 12:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Отключите динамическое управление соединениями в System -> Advanced Settings -> State Settings.

Затем в System -> Advanced Settings -> TCP Idle Lifetime: Ограничте 28800 (8 часов рабочий день можно еще меньше)

Если не помогает использовать правила forward fast, но учтите тогда обратного трафика придется создавать так же отельное правила, а возможно и два.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 15, 2008 12:29 
Не в сети

Зарегистрирован: Чт май 22, 2008 08:23
Сообщений: 22
1 неполучилось
2 форвардинг, я не совсем понял как создать правила
1.allow 24990 - any/allnets > core/wan1ip
2. FwdFast 24990 - any/allnets > core/wan1ip
3. FwdFast 24990 - wan1/wan1ip > lan/srv_ip

вобщем сам понимаю что гдето ошибка, но непойму...
в логах 6000060 LocalUndelivered


а обратное в этом случае NAT ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 18, 2008 11:49 
Не в сети

Зарегистрирован: Чт май 22, 2008 08:23
Сообщений: 22
подниму темку, чтоб поддержка заметила.
типа ап


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 18, 2008 13:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
http://ftp.dlink.ru/pub/FireWall/DFL-21 ... _v1.02.pdf Это раз. Во вторых приложите вашу схему в графическом виде.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 18, 2008 16:27 
Не в сети

Зарегистрирован: Чт май 22, 2008 08:23
Сообщений: 22
про расшифровку логов мне все понятно, не совсем понятно с правилами!

Изображение

соответственно sat ссылается на внутренний айпи


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 19, 2008 12:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Что именно не понятно?

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 19, 2008 16:14 
Не в сети

Зарегистрирован: Чт май 22, 2008 08:23
Сообщений: 22
вот мои правила,
Изображение
активные дают
no_new_conn_for_this_packet
reject

подключения проходят, но видимо не все.

неактивные дают 6000060 LocalUndelivered
подключения также проходят, но их еще меньше.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 19, 2008 12:04 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
возможно у вас во вкладке sat установлена галочка, снимите её. Так же возможен конфликт с правилами расположенными выше этих 2х правил.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 225


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB