faq обучение настройка
Текущее время: Вт июн 24, 2025 13:41

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Вс фев 07, 2010 21:36 
Не в сети

Зарегистрирован: Вс янв 31, 2010 15:16
Сообщений: 4
Здравствуйте ! Подскажите пожалуйста, как настроить в фаерволе что бы можно было удаленно подключаться к компьютеру (по RDP) только с определенного внешнего IP адреса ? а для всех остальных, из вне, RDP был закрыт ?

Надо создать два правила ? одно - запрещающее для всех трафик RDP, а второе разрешающее трафик RDP только для указаннного внешнего IP ? или нет ?

Вот приблизительно как я представляю:
1 правило:
Deny (запретить)
Source (источник) - * (и LAN и WAN)
IP start - локальный IP компьютера
IP end - пусто
Destination (назначение) - * (и LAN и WAN)
IP start - пусто (для всех IP)
IP end - пусто (для всех IP)
TCP - 3389

2 правило:
Allow (разрешить)
Source (источник) - * (и LAN и WAN)
IP start - локальный IP компьютера
IP end - пусто
Destination (назначение) - * (и LAN и WAN)
IP start - Разрешенный внешний IP
IP end - пусто
TCP - 3389

Ещё путаюсь, не могу понять, если в графах Source (источник) и Destination (назначение) поставить * (и LAN и WAN), то какие IP адреса (внутренние или внешние) где указываются ? в строке IP адресов источника - надо указывать адреса LAN, а в строке IP адресов назначения - Внешние IP адреса ? или наоборот ?
Или с таким вариантом (*) источника и назначения, делаются правила только для всех локальных IP и всей внешней сети (т.е. вообще без указания IP адресов) ?

Заранее большое спасибо за ответ !


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 08, 2010 14:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
Sike писал(а):
Здравствуйте ! Подскажите пожалуйста, как настроить в фаерволе что бы можно было удаленно подключаться к компьютеру (по RDP) только с определенного внешнего IP адреса ? а для всех остальных, из вне, RDP был закрыт ?

Надо создать два правила ? одно - запрещающее для всех трафик RDP, а второе разрешающее трафик RDP только для указаннного внешнего IP ? или нет ?

Вот приблизительно как я представляю:
1 правило:
Deny (запретить)
Source (источник) - * (и LAN и WAN)
IP start - локальный IP компьютера
IP end - пусто
Destination (назначение) - * (и LAN и WAN)
IP start - пусто (для всех IP)
IP end - пусто (для всех IP)
TCP - 3389

2 правило:
Allow (разрешить)
Source (источник) - * (и LAN и WAN)
IP start - локальный IP компьютера
IP end - пусто
Destination (назначение) - * (и LAN и WAN)
IP start - Разрешенный внешний IP
IP end - пусто
TCP - 3389

Ещё путаюсь, не могу понять, если в графах Source (источник) и Destination (назначение) поставить * (и LAN и WAN), то какие IP адреса (внутренние или внешние) где указываются ? в строке IP адресов источника - надо указывать адреса LAN, а в строке IP адресов назначения - Внешние IP адреса ? или наоборот ?
Или с таким вариантом (*) источника и назначения, делаются правила только для всех локальных IP и всей внешней сети (т.е. вообще без указания IP адресов) ?

Заранее большое спасибо за ответ !

Приведу пример реализации данной задачи:
DI-804HV
LAN с RDP - 192.168.0.160
WAN - 192.168.62.217

Задача: подключаться из WAN в LAN только с определенного внешнего IP адреса - 192.168.62.214.
Реализация задачи: настраиваем портфорвардинг для 192.168.0.160 и порта 3389 (порт RDP по умолчанию)

Настройки фаервола:
Первое правило:
Изображение

Второе правило:
Изображение
Правила следует писать снизу-вверх.
Сами правила срабатывают сверху-вниз.

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 08, 2010 17:38 
Не в сети

Зарегистрирован: Пн фев 08, 2010 12:12
Сообщений: 12
Vitaliy Korkunov писал(а):
Второе правило:


Подскажите пожалуйста зачем нужно второе правило ведь

есть штатное встроенное правило
Deny Default *,* LAN,* *,* ?

Т.е. по идее на LAN заблокировано всё и так ? я не прав?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 08, 2010 17:53 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
Master Hans писал(а):
Vitaliy Korkunov писал(а):
Второе правило:


Подскажите пожалуйста зачем нужно второе правило ведь

есть штатное встроенное правило
Deny Default *,* LAN,* *,* ?

Т.е. по идее на LAN заблокировано всё и так ? я не прав?

Да, можно второе правило не использовать. Я просто показал 2 правила вместе - разрешающее и запрещающее.

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб фев 13, 2010 16:03 
Не в сети

Зарегистрирован: Вс янв 31, 2010 15:16
Сообщений: 4
А зачем во втором запрещающем правиле блокировать все входящие соединения ? можно сделать блокировку только для RDP (TCP 3389) ?
И нужно делать блокировку именно на тот внутренний компьютер на который пробрасывается RDP или можно на всю сеть LAN ?

На счет штатных правил, как уже было сказано, по сути, второе правило можно не создавать....но немного не могу понять смысла этих встроенных штатных правил Allow default и Deny default... почему их нельзя отключить ? Зачем автоматически блокируются все входящие соединения (правилом Deny default) ?
И при чем не только из WAN но и в нутри сети, из LAN... или я немного не правильно понимаю значение источника - * (и WAN и LAN)... ?

Ещё, скажите пожалуйста, можно ли считать пустую строку, равной значению * ? то есть если я хочу что бы было значение "Все", надо обязательно ставить *, или можно просто оставить пустую строку ?

И ещё один вопрос, немного не по теме....
Какая то странная проблема... Почему при включенной фильтрации доменов (при значении "Разрешать подключение ко всем доменам, кроме заблокированных"), на всех почтовых хостингах, при создании письма, не прикрепляются файлы объёмом более 300-400 Кб ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 15, 2010 17:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
Sike писал(а):
А зачем во втором запрещающем правиле блокировать все входящие соединения ? можно сделать блокировку только для RDP (TCP 3389) ?
И нужно делать блокировку именно на тот внутренний компьютер на который пробрасывается RDP или можно на всю сеть LAN ?

На счет штатных правил, как уже было сказано, по сути, второе правило можно не создавать....но немного не могу понять смысла этих встроенных штатных правил Allow default и Deny default... почему их нельзя отключить ? Зачем автоматически блокируются все входящие соединения (правилом Deny default) ?
И при чем не только из WAN но и в нутри сети, из LAN... или я немного не правильно понимаю значение источника - * (и WAN и LAN)... ?

Ещё, скажите пожалуйста, можно ли считать пустую строку, равной значению * ? то есть если я хочу что бы было значение "Все", надо обязательно ставить *, или можно просто оставить пустую строку ?

И ещё один вопрос, немного не по теме....
Какая то странная проблема... Почему при включенной фильтрации доменов (при значении "Разрешать подключение ко всем доменам, кроме заблокированных"), на всех почтовых хостингах, при создании письма, не прикрепляются файлы объёмом более 300-400 Кб ?

Можно сделать блокировку только для RDP, вариантов много.
Пустую строку можно оставить.
По третьему вопросу можно более подробную информацию?

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт фев 16, 2010 12:40 
Не в сети

Зарегистрирован: Вс янв 31, 2010 15:16
Сообщений: 4
Понятно, большое спасибо !
Vitaliy Korkunov писал(а):
По третьему вопросу можно более подробную информацию?

При включенной в Фильтре фильтрации доменов, со значением "разрешить доступ ко всем доменам кроме заблокированных", ни на mail.ru ни на Яндекс почте, при создании нового письма (для отправления), к письму не прикрепляются файлы, объемом более 300 кб. Браузер выдает еррор.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт фев 18, 2010 15:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
Sike писал(а):
Понятно, большое спасибо !
Vitaliy Korkunov писал(а):
По третьему вопросу можно более подробную информацию?

При включенной в Фильтре фильтрации доменов, со значением "разрешить доступ ко всем доменам кроме заблокированных", ни на mail.ru ни на Яндекс почте, при создании нового письма (для отправления), к письму не прикрепляются файлы, объемом более 300 кб. Браузер выдает еррор.

Скрин настроек фильтрации доменов предоставить можете?

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 24, 2010 02:32 
Не в сети

Зарегистрирован: Сб дек 08, 2007 01:14
Сообщений: 27
Откуда: Ekaterinburg
Цитата:
объемом более 300 кб. Браузер выдает еррор.

Попробуйте уменьшить размер пакета на 50-100 байт.

_________________
VBR, Yury!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Majestic-12 [Bot] и гости: 4


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB