faq обучение настройка
Текущее время: Пт июл 18, 2025 08:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 24 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 03, 2009 10:33 
Не в сети

Зарегистрирован: Чт мар 06, 2008 14:24
Сообщений: 70
Sergey Vasiliev, спасибо.
Попробую разобраться.


Последний раз редактировалось Deo Вт фев 03, 2009 10:57, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 03, 2009 10:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Несовсем, у вас конфигурация будет отличатся правда не очень значительно. У вашем случае будут как и прямые правила так и поднятая авторизация, для авторизации используйте не всю подсеть а только диапазон IP которые не привязаны.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 04, 2009 11:01 
Не в сети

Зарегистрирован: Чт мар 06, 2008 14:24
Сообщений: 70
Sergey Vasiliev, мне пришел в голову другой вариант:

1. В Address Book создаю группу, например, UnallowableUsersGroup.
2. Добавляю в эту группу локальные IP адреса (диаппазон адресов), которым нужно закрыть доступ в интернет. (В результате в Address Book пришлось учесть все локальные адреса от x.x.x.2 до x.x.x.255.)
3. В Rules -> Access добавляю запись:
Name: DropUnallowableUsers(например)
Action: Drop
Interface: lan
Network: UnallowableUsersGroup
4. Активирую кофигурацию.

В результате, с включенными static DHCP и static ARP, работает так как мне нужно.

Sergey Vasiliev, подскажите, имеет ли право на существование подобная конфигурация и есть ли здесь подводные камни?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 04, 2009 11:30 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вы от обратного пошли, это не совсем айс. Создайте группу Allowed и пропишите в нее разрешенные адреса. И сделайте NAT правила с этой группой вместо lannet.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 04, 2009 15:49 
Не в сети

Зарегистрирован: Чт мар 06, 2008 14:24
Сообщений: 70
danilovav, а возможно вы правы.
Спасибо за подсказку.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 04, 2009 17:10 
Не в сети

Зарегистрирован: Чт мар 06, 2008 14:24
Сообщений: 70
Итак:
1. Создал группу Allowed.
2. Во всех правилах с NAT:
allow_ping-outbound,
allow_ftp-passthrough,
allow_standard,
а также собственных правилах для bandwidth control,
заменил lannet на группу Allowed.

Все работет как надо.

Вопрос по пункту 2. Нельзя ли добавить всего одно NAT правило так, чтобы оно действовало на остальные. У меня это сделать не получилось.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 04, 2009 18:49 
Не в сети

Зарегистрирован: Сб сен 27, 2008 11:08
Сообщений: 78
Для Deo может чем помогу, у меня такая привязка по mac (3 компа и спутниковый ресивер Dreambox):

1. Адресна книжка
Objects > Address Book >

Add IP address >
Name = DHCP_pool
IP Address = 192.168.1.2-192.168.1.5
OK

Add IP address >
Name = user_1_ip
IP Address = 192.168.1.2
OK

Add IP address >
Name = user_2_ip
IP Address = 192.168.1.3
OK

Add IP address >
Name = user_3_ip
IP Address = 192.168.1.4
OK

Add IP address >
Name = dreambox_ip
IP Address = 192.168.1.5
OK

Add Ethernet dddress >
Name = user_1_mac
MAC Address = xx-xx-xx-xx-xx-xx
OK

Add Ethernet dddress >
Name = user_2_mac
MAC Address = xx-xx-xx-xx-xx-xx
OK

Add Ethernet dddress >
Name = user_3_mac
MAC Address = xx-xx-xx-xx-xx-xx
OK

Add Ethernet dddress >
Name = dreambox_mac
MAC Address = xx-xx-xx-xx-xx-xx
OK

2. Cтатичные адреса в LAN
System > DHCP > DHCP Servers > Static Hosts >
Add Static Host Entry >
Host = user_1_ip
Mac = user_1_mac
OK

Add Static Host Entry >
Host = user_2_ip
Mac = user_2_mac
OK

Add Static Host Entry >
Host = user_3_ip
Mac = user_3_mac
OK

Add Static Host Entry >
Host = dreambox_ip
Mac = dreambox_mac
OK


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 05, 2009 05:53 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Deo писал(а):
Итак:
1. Создал группу Allowed.
2. Во всех правилах с NAT:
allow_ping-outbound,
allow_ftp-passthrough,
allow_standard,
а также собственных правилах для bandwidth control,
заменил lannet на группу Allowed.

Все работет как надо.

Вопрос по пункту 2. Нельзя ли добавить всего одно NAT правило так, чтобы оно действовало на остальные. У меня это сделать не получилось.

Пинг можно удалить, он по стандарту пройдет, но FTP (и если у вас есть правила с SIP, H.323, HTTP ALG - тоже) нельзя, так как отдельное правило именно для того и сделано, чтобы срабатывал ALG.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 05, 2009 10:13 
Не в сети

Зарегистрирован: Чт мар 06, 2008 14:24
Сообщений: 70
dmoleg, спасибо. У меня примерно также, только компов 30. :)


danilovav, спасибо за разъяснения.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 24 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 503


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB