faq обучение настройка
Текущее время: Пн авг 04, 2025 14:35

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 28 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 08:38 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
1. Objects > AddressBook > LocalNetwork (можно и другую папку), создавайте объекты IP4 address с адресами LAN клиентов (имена, например, вида lan_имяклиента).
Именно их потом используйте в Static ARP.

2. Там же добавляйте IP4 group (например, lan_allowed_internet) и собирайте в него всех добавленные на п.1 клиентов. Это будет группа тех, кому разрешен интернет.

3. Rules > IP rules > lan_to_wan (по стандарту там правила), во всех NAT правилах измените lan/lannet на lan/lan_allowed_internet.

Смысл алгоритма - в правиле NAT ограничивается сеть источника до группы разрешенных адресов, а Static ARP обеспечивает запрет доступа с разрешенного IP и другим МАС адресом.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 09:18 
Не в сети

Зарегистрирован: Ср фев 03, 2010 12:43
Сообщений: 75
danilovav писал(а):
1. Objects > AddressBook > LocalNetwork (можно и другую папку), создавайте объекты IP4 address с адресами LAN клиентов (имена, например, вида lan_имяклиента).
Именно их потом используйте в Static ARP.

2. Там же добавляйте IP4 group (например, lan_allowed_internet) и собирайте в него всех добавленные на п.1 клиентов. Это будет группа тех, кому разрешен интернет.

3. Rules > IP rules > lan_to_wan (по стандарту там правила), во всех NAT правилах измените lan/lannet на lan/lan_allowed_internet.

Смысл алгоритма - в правиле NAT ограничивается сеть источника до группы разрешенных адресов, а Static ARP обеспечивает запрет доступа с разрешенного IP и другим МАС адресом.


такс, вот уже что-то близкое ко вкусному появилось, для теста попробывал сделать на одном юзере, работает только для него. у дргуих инета нет.
спасибо большое.
сейчас буду копатся с Static ARP.
А если я буду использовать на клиентских машинах IP адрес вручную то наверное не надо тогда ковырять ARP ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 09:33 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
DenASD писал(а):
А если я буду использовать на клиентских машинах IP адрес вручную то наверное не надо тогда ковырять ARP ?
Продвинутые пользователи могут поменять не только IP, но и MAC адрес. Поэтому ARP нужен. Однако и это не защитит в случае, если комп с разрешенным инетом выключен, а кто-то назначил себе его MAC и IP.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 09:40 
Не в сети

Зарегистрирован: Ср фев 03, 2010 12:43
Сообщений: 75
YuriAM писал(а):
DenASD писал(а):
А если я буду использовать на клиентских машинах IP адрес вручную то наверное не надо тогда ковырять ARP ?
Продвинутые пользователи могут поменять не только IP, но и MAC адрес. Поэтому ARP нужен. Однако и это не защитит в случае, если комп с разрешенным инетом выключен, а кто-то назначил себе его MAC и IP.


на радостях от первого положительного результата даже не подумал об этом.
так DHCP все равно буду использовать с статическими хостами.
По записям ARP вопросы будут, чуть позже отпишусь.
Еще раз спасибо за то что помогаете.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 11:06 
Не в сети

Зарегистрирован: Ср фев 03, 2010 12:43
Сообщений: 75
По создания списка APR, посмотрите правильно ли я понял и сделал:

Первый шаг:

Изображение

Второй шаг:

Изображение

Итог:

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 11:21 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
На глаз все верно.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 11:24 
Не в сети

Зарегистрирован: Ср фев 03, 2010 12:43
Сообщений: 75
danilovav писал(а):
На глаз все верно.

хорошо :)

но после того как я создал группу с IP которым можно ходить в инет, разадчи статических хостов IP и создания правила для группы. Возникла серьезная проблема. Сильно увеличился пинг.
Где может быть косяк ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 11:28 
Не в сети

Зарегистрирован: Ср фев 03, 2010 12:43
Сообщений: 75
после перезагрузки DFL-210, пинг нормализовался :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 11:57 
Не в сети

Зарегистрирован: Ср фев 03, 2010 12:43
Сообщений: 75
И так первая часть настройки DFL-210 у меня закончена.
Что я имею:
1. Создан DHCP-сервер с статическими хостами.
2. Создан пока выход в интернет через 1WAN (пока на нем поучусь после буду два WAN расшаривать с балансировкой)
3. Создан APR-лист.
4. Создана блокировка по не совпадению IP с MAC-адресом.
5. Создана группа для которой создано правило для выхода в интернет (правила которые были по умолчанию скоректированы под разрешенную группу)

Теперь мне надо сделать вторую часть.
Как мне сделать ограничение для клиентов (разрешенной группы) на входящий доступ в интернет на заданную скорость (пример 256кб/с) ?
где копать ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 12:45 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Смотрите на pipes, пример есть в FAQ.

Лично я не помогу т.к. руки еще не доходили...

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 15:10 
Не в сети

Зарегистрирован: Пн сен 22, 2008 20:32
Сообщений: 13
После обновления ПО до 2.26.00.06-12653
вообще нет в списке IDP / IPS, даже заводских.
Теперь только покупка лицензии поможет?
Аппарат уже зарегистрирован, триал прошел.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 15:36 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Заведите отдельную тему для отдельного вопроса.

На него вам только техподдержка сможет ответить.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 13, 2010 17:41 
Не в сети

Зарегистрирован: Ср фев 03, 2010 12:43
Сообщений: 75
ответы на свои первые вопросы, я получил. Тему можно закрывать :)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 28 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 249


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB