Dmitry_ISL писал(а):
Если правило явно не разрешено, пакет отбрасывается.
Allow - разрешающее правило.
Nat - разрешающее правило с трансляцией адресов.
Да
Dmitry_ISL писал(а):
Sat - разрешающее правило со статическим перенаправлением.
Нет. Это только подмена адреса. Разрешающие правила Allow, NAT, FwdFast
Dmitry_ISL писал(а):
Т.е.:
Еси пишем Allow Wan/WanNet - DMZ/DMZNet all_icmp эт значит что разрешаем пинги между wan интерфейсов и dmz интерфейсом.
Если пишем Nat Lan/LanNet - Wan/WanNet ftp_... эт значит что разрешаем ftp между lan интерфейсом и wan
В общем, да. Не между интерфейсами, а между их сетями.
Dmitry_ISL писал(а):
Если пишем Sat Wan/AllNet - Core/Wan_ip .... 'т значит при обращении из вне на wan перенаправляем на ....
да
Dmitry_ISL писал(а):
В правилах DMZ/WAN исп ток ALLOW и Sat
В правилах LAN/WAN исп NAT и Sat, если на лане есть сервак.
Обычно проброс портов делается парой правил SAT-Allow.
SAT-NAT это случаи ошибочной или особой маршрутизации, а также NAT LoopBack.
Dmitry_ISL писал(а):
Правила двунаправленные. Т.е. если разрешаем что-то с ван на лан, то и с лан на ван это будет разрешено. 2 правило направленное обратно писать не нужно.
Не так. В рамках установленного соединения трафик пойдет прямой и обратный. При попытке же установления соединеия в обратном направлении, будет получен отказ, т.к. не будет явного разрешающего правила.
_________________
6 x
DFL-210, 2 x
DFL-800. Для
DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW).
СКАЧАТЬ.Совет: Не используйте в IP- и Routing-правилах сочетание
any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.