faq обучение настройка
Текущее время: Пт июл 18, 2025 07:04

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: DIR-300, Firewall, вопросы по настройке.
СообщениеДобавлено: Пн дек 21, 2009 21:17 
Не в сети

Зарегистрирован: Пн дек 21, 2009 21:09
Сообщений: 45
Здравствуйте.
Что-то не могу разобраться с Firewall на DIR-300.
Поскольку вопросы концептуальные, думаю, что версии H/W и F/W принципиального значения не имеют, да и посмотреть их пока не могу, поскольку физически сей девайс от меня сильно удален, а после того, как я включил на нем SPI, то и связь с ним пропала :(
Описание сети:
LAN - два компа подключены непосредственно к DIR-300 кабелями, еще два работают по Wi-Fi.
WAN - подключение PPTP, IP адрес, выдаваемый провайдером - статический.
Конкретно :
Вопрос 1:
Port Forwarding-ом проброшен порт 5678 из WAN в LAN на адрес 192.168.0.10. Проброс нормально работает, но, необходимо сделать так, чтобы подключаться по проброшенному порту могли только пользователи с конкретных внешних IP адресов.
Вопрос 2:
Имеют ли правила в Firewall приоритет в соответствии со своим номером? Если да, то как приоритет распределяется? У каких выше, у каких ниже?
Вопрос 3:
При включении SPI никакие пакеты извне не проходят несмотря на настройки Firewall. Это нормально?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 22, 2009 12:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
UncleFather писал(а):
Здравствуйте.
Что-то не могу разобраться с Firewall на DIR-300.
Поскольку вопросы концептуальные, думаю, что версии H/W и F/W принципиального значения не имеют, да и посмотреть их пока не могу, поскольку физически сей девайс от меня сильно удален, а после того, как я включил на нем SPI, то и связь с ним пропала :(
Описание сети:
LAN - два компа подключены непосредственно к DIR-300 кабелями, еще два работают по Wi-Fi.
WAN - подключение PPTP, IP адрес, выдаваемый провайдером - статический.
Конкретно :
Вопрос 1:
Port Forwarding-ом проброшен порт 5678 из WAN в LAN на адрес 192.168.0.10. Проброс нормально работает, но, необходимо сделать так, чтобы подключаться по проброшенному порту могли только пользователи с конкретных внешних IP адресов.
Вопрос 2:
Имеют ли правила в Firewall приоритет в соответствии со своим номером? Если да, то как приоритет распределяется? У каких выше, у каких ниже?
Вопрос 3:
При включении SPI никакие пакеты извне не проходят несмотря на настройки Firewall. Это нормально?

1) Создаете правило из WAN в LAN для определенного Ip адреса.
2) Приоритет правил идет сверху-вниз, сначала первое правило, потом второе и т.д.
3) Какая прошивка на устройстве? Тип подключения? SPI расценивает внешнее подключение как атаку извне.

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 22, 2009 13:48 
Не в сети

Зарегистрирован: Пн дек 21, 2009 21:09
Сообщений: 45
  1. Vitaliy Korkunov писал(а):
    1) Создаете правило из WAN в LAN для определенного Ip адреса.
    В том-то и дело, что без создания каких бы то ни было правил в Firewall Rules, ЛЮБОЙ хост из интернета может подключаться сразу после проброса порта в Forwarding Rules. Поэтому мне и нужно ограничить подключения. То есть оставить доступ паре хостов, остальным запретить. Как правильно прописать правила в Firewall?
    Код:
    Первое правило - разрешить TCP 5678 для первого хоста.
    Второе правило - разрешить TCP 5678 для второго хоста.
    Третье правило - запретить TCP 5678 для *
    Так правильно?
  2. Vitaliy Korkunov писал(а):
    Приоритет правил идет сверху-вниз, сначала первое правило, потом второе и т.д.
    То есть если я создам запрещающее правило с номером 1, и точно такое же разрешающее правило с номером 2, то будет работать первое правило, т.к. его приоритет выше?
  3. Vitaliy Korkunov писал(а):
    SPI расценивает внешнее подключение как атаку извне
    Спасибо
  4. Vitaliy Korkunov писал(а):
    Какая прошивка на устройстве? Тип подключения?
    Firmware Version: 1.00 , Thu, 18 Oct 2007, подключение PPPoE


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 22, 2009 16:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
UncleFather писал(а):
  1. Vitaliy Korkunov писал(а):
    1) Создаете правило из WAN в LAN для определенного Ip адреса.
    В том-то и дело, что без создания каких бы то ни было правил в Firewall Rules, ЛЮБОЙ хост из интернета может подключаться сразу после проброса порта в Forwarding Rules. Поэтому мне и нужно ограничить подключения. То есть оставить доступ паре хостов, остальным запретить. Как правильно прописать правила в Firewall?
    Код:
    Первое правило - разрешить TCP 5678 для первого хоста.
    Второе правило - разрешить TCP 5678 для второго хоста.
    Третье правило - запретить TCP 5678 для *
    Так правильно?
  2. Vitaliy Korkunov писал(а):
    Приоритет правил идет сверху-вниз, сначала первое правило, потом второе и т.д.
    То есть если я создам запрещающее правило с номером 1, и точно такое же разрешающее правило с номером 2, то будет работать первое правило, т.к. его приоритет выше?
  3. Vitaliy Korkunov писал(а):
    SPI расценивает внешнее подключение как атаку извне
    Спасибо
  4. Vitaliy Korkunov писал(а):
    Какая прошивка на устройстве? Тип подключения?
    Firmware Version: 1.00 , Thu, 18 Oct 2007, подключение PPPoE

Да, думаете правильно.
Будет работать первое правило и если пакет под него подпадает - оно срабатывает и ниже правила уже не рассматриваются.
Перед всей настройкой обновите прошивку до последней версии: http://ftp.dlink.ru/pub/Router/DIR-300/ ... 5_96mg.bin
Инструкция по прошивке: http://dlink.ru/ru/faq/68/274.html

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 23, 2009 05:39 
Не в сети

Зарегистрирован: Пн дек 21, 2009 21:09
Сообщений: 45
Vitaliy Korkunov писал(а):
Да, думаете правильно.
Будет работать первое правило и если пакет под него подпадает - оно срабатывает и ниже правила уже не рассматриваются.
Перед всей настройкой обновите прошивку до последней версии:

Понятно, спасибо.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 339


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB