faq обучение настройка
Текущее время: Сб авг 23, 2025 09:16

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 49 ]  На страницу Пред.  1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 11, 2008 11:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Нет нельзя.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 11, 2008 11:17 
Не в сети

Зарегистрирован: Сб июл 22, 2006 04:25
Сообщений: 31
Откуда: Хабаровск
абыдна


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 11, 2008 13:22 
Не в сети

Зарегистрирован: Сб июл 22, 2006 04:25
Сообщений: 31
Откуда: Хабаровск
тогда попробуем пойти другим путем
хочу закрыть нетбиос опять определенным пользователям по маку
попытался вот такое правило состряпал не пашет (


delete access_profile profile_id 4
create access_profile ethernet source_mac 00-15-58-8e-ba-6d profile_id 4
config access_profile profile_id 4 add access_id 1 ip udp dst_port 139 port 2-26 deny

подскажите?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 11, 2008 14:11 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Ostapsn писал(а):
тогда попробуем пойти другим путем
хочу закрыть нетбиос опять определенным пользователям по маку
попытался вот такое правило состряпал не пашет (


delete access_profile profile_id 4
create access_profile ethernet source_mac 00-15-58-8e-ba-6d profile_id 4
config access_profile profile_id 4 add access_id 1 ip udp dst_port 139 port 2-26 deny

подскажите?

нельзя так.
профиль создается по типу захватываемого трафика (ethernet - на уровне ethernet, ip - на уровне протокола ip)
Цитата:
ethernet source_mac 00-15-58-8e-ba-6d

здесь указывается не мак адрес, а маска для мак адресов, которые будут в последующем указываться в правилах.
Цитата:
config access_profile profile_id 4 add access_id 1 ip udp dst_port 139 port 2-26 deny

собственно вы создали ethernet профиль, в нем нельзя будет обрабатывать пакеты на уровне протокола ip.

packet_content_mask вам в помощь. примеров на форуме более чем достаточно.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 11, 2008 14:53 
Не в сети

Зарегистрирован: Сб июл 22, 2006 04:25
Сообщений: 31
Откуда: Хабаровск
а можно пример конкретный?
поиск не рулит сегодня

вот так получилось

delete access_profile profile_id 1
create access_profile ethernet source_mac ff-ff-ff-ff-ff-ff profile_id 1
config access_profile profile_id 1 add access_id 1 ethernet source_mac 00-19-5b-6c-84-b2 ethernet_type 0x806 port 1-26 deny

остался 1 вопрос взамен 0х806 что поставить чтоб перерезать netbios


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 11, 2008 16:30 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Закрываем МАС-у 00-11-22-33-44-55 доступ на порт 137
Код:
create access_profile packet_content_mask offset_0-15 0x0 0x0000ffff 0xffffffff 0x0 offset_32-47 0x0 0x0 0xffff0000 0x0 profile_id 3
config access_profile profile_id 3 add access_id auto_assign packet_content_mask offset_0-15 0x0 0x00000011 0x22334455 0x0 offset_32-47 0x0 0x0 0x00890000 0x0 port 5 deny


Только вопрос ... зачем?

Цитата:
остался 1 вопрос взамен 0х806 что поставить чтоб перерезать netbios

Подобную задачу можно решить только на основе packet_content


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 12, 2008 00:38 
Не в сети

Зарегистрирован: Сб июл 22, 2006 04:25
Сообщений: 31
Откуда: Хабаровск
а в более читабельном виде нельзя это представить?
чтоб мас 1-й строкой писался?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 12, 2008 01:18 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Ostapsn писал(а):
а в более читабельном виде нельзя это представить?
чтоб мас 1-й строкой писался?

то не так, это не этак. нет нельзя. главное не читабельность, а функционал, который дает этот мощный инструмент.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 12, 2008 03:37 
Не в сети

Зарегистрирован: Сб июл 22, 2006 04:25
Сообщений: 31
Откуда: Хабаровск
Вы правы
огромное спасибо
пашет как часики )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс окт 12, 2008 09:59 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
На здоровье.
Смотри не запутайся .. :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 17, 2008 08:33 
Не в сети

Зарегистрирован: Сб июл 22, 2006 04:25
Сообщений: 31
Откуда: Хабаровск
еще вопрос как можно развернуть это правило
то есть дать доступ только нужным мне пользователям на 137 порт
как я понял нужно сделать это 2 правилами
1-е запретить 137 порт всем
например

create access_profile ip udp dst_port_mask 0xffff profile_id 3
config access_profile profile_id 3 add access_id 1 ip udp dst_port 137 port 1-26 deny

второе разрешить например мак 112233445566

delete access_profile profile_id 7
create access_profile packet_content_mask offset_0-15 0x0 0x0000ffff 0xffffffff 0x0 offset_32-47 0x0 0x0 0xffff0000 0x0 profile_id 7

config access_profile profile_id 7 add access_id auto_assign packet_content_mask offset_0-15 0x0 0x00001122 0x33445566 0x0 offset_32-47 0x0 0x0 0x00890000 0x0 port 1-26 permit

и не получается (


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 17, 2008 09:26 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Наоборот:
Сначало разрешить избранным, потом запретить всем ...

И опять вопрос: Нафига вам виндовая самба ?
Убейте её нафик.

Да:
правилом
Код:
config access_profile profile_id 3 add access_id 1 ip udp dst_port 137 port 1-26 deny

Ты режешь только udp пакеты, а tcp пролазят.

Это правило закроет и tcp и udp пакеты ибо тип протокола в сравнении пакета явно не казан:
Код:
create access_profile packet_content_mask offset_32-47 0x0 0x0 0xffff0000 0x0 profile_id 3

config access_profile profile_id 3 add access_id auto_assign packet_content_mask offset_32-47 0x0 0x0 0x00890000 0x0 port 1-26 deny


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 17, 2008 09:40 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Если совсем правильно, то выглядеть это будет так.
Код:
create access_profile packet_content_mask offset_0-15 0x0 0x0000ffff 0xffffffff 0x0 offset_32-47 0x0 0x0 0xffff0000 0x0 profile_id 3
config access_profile profile_id 3 add access_id 1 packet_content_mask offset_0-15 0x0 0x00001122 0x33445566 0x0 offset_32-47 0x0 0x0 0x00890000 0x0 port 1 permit

create access_profile packet_content_mask offset_32-47 0x0 0x0 0xffff0000 0x0 profile_id 4
config access_profile profile_id 4 add access_id auto_assign packet_content_mask offset_32-47 0x0 0x0 0x00890000 0x0 port 1-25 deny

И в разрешающем правиле не стоит сразу скопом указывать все порты.
Ибо клиент висит на одном порту, а правила следует экономить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 17, 2008 10:02 
Не в сети

Зарегистрирован: Сб июл 22, 2006 04:25
Сообщений: 31
Откуда: Хабаровск
в разрешающем правиле нужно указывать все порты
ибо мы рубим 137 протокол которым показывается что есть на других компах а нужно перекрыть все шары
хотя правил да реально не хватает
и не работает тот код что вы дали (


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 17, 2008 20:24 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Ostapsn писал(а):
в разрешающем правиле нужно указывать все порты
ибо мы рубим 137 протокол которым показывается что есть на других компах а нужно перекрыть все шары
хотя правил да реально не хватает
и не работает тот код что вы дали (

Всё работает ...
Проверял это всё года четыре назад.
Виндовая самба, как правило использует четыре основных порта - 137, 138, 139 и 445.

Зачем, например, прописывать разрешающее правило на 26 порт, который, как правило, используется под канал. да и запрещающие правила на нём то же не особо нужны ..

Полагаю, вы что-то не так делаете ...

Что конкретно не работает и при каких условиях ?

Да, и не забывайте, что коммутатор просматривает только входящие на порт пакеты.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 49 ]  На страницу Пред.  1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 11


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB