faq обучение настройка
Текущее время: Вс июл 20, 2025 17:28

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 48 ]  На страницу 1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения: DFL-1600 PPTPserver и Vpn через GPRS
СообщениеДобавлено: Ср мар 17, 2010 13:34 
Не в сети

Зарегистрирован: Ср сен 23, 2009 18:53
Сообщений: 91
1.Есть pptpserve, с Компа подключение проходит на Ура по Vpn!
2.PPTpserver настроен по шаблону что есть на сайте тут!

трамбл в чем Если подключать VPN к Сети с Комуникатора через GPRS, то он отбивать подключение!

DFL-1600
Версия аппаратного обеспечения: 2.26.00.06-12652
Sep 23 2009

По логам мало чего понятно! ибо там просто мясо! а отсеить по правилам нельзя, прослучать правильн тоже нельза!! тупо искать в логах и копаца, проще застрелица!!!
Да кстате Логирование не понятно!!
что это такое? "TCPECN" Default_Rule, откуда лезет, где правило, что оно делает, откуда береца!! как его исправить и так далее!

Да, кстате Зачем Правило SMB DROP, если как утверждают тут что Все что не открыто, то закрыто!!??


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 17, 2010 13:51 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вот с GPRS и надо было начинать. Для начала, 99% уверен что у вас там серый адрес. Плюс вы не написали что за коммуникатор, что за VPN клиент, что за настройки.

Определенное правило "послушать" нельзя. Можно включить его логгирование или в консоли использовать pcapdump по интерфейсу, source/dest адресу и многим другим признакам (смотрите хелп).

Default rule - невидимое последнее правило, дропающее весь не разрешенный трафик.

TCPECN - покажите в каком контексте оно.

Правило drop_smb-all стоит выше NAT правил, чтобы ваш виндовый широковещательный трафик не пускать вовне - иначе будут в "сетевом окружении" левые хосты + тормоза.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 17, 2010 14:04 
Не в сети

Зарегистрирован: Ср сен 23, 2009 18:53
Сообщений: 91
danilovav писал(а):
Вот с GPRS и надо было начинать. Для начала, 99% уверен что у вас там серый адрес. Плюс вы не написали что за коммуникатор, что за VPN клиент, что за настройки.

Определенное правило "послушать" нельзя. Можно включить его логгирование или в консоли использовать pcapdump по интерфейсу, source/dest адресу и многим другим признакам (смотрите хелп).

Default rule - невидимое последнее правило, дропающее весь не разрешенный трафик.

TCPECN - покажите в каком контексте оно.

Правило drop_smb-all стоит выше NAT правил, чтобы ваш виндовый широковещательный трафик не пускать вовне - иначе будут в "сетевом окружении" левые хосты + тормоза.


Коммуникатор Htc Hd2(это не имеет значение по большей части! Ещё есть HP!) Клинет свой, стандартный Виндовый! Дело в том что на все другие лепица не вопрос, и к нам лепился до замены на DLF (после чего и не ходит) а Серый или не ерый АЙПИ, я думаю ПОФИГ, ибо если есть Логин и ПАроль, он же по нему пропускает а не по серости IP! Дело где то в ЖЕЛЕЗЕ dlink!
понять бы где копать.... сам только начал вплотнуи разбирать, много чего не понятно ещё!

тогда не понятно! Если Default rule ВЕСЬ не разрешенный трафик!
все равно не вижу смысла в правиле drop_smb-allЮ Ибо режет ведь сама железка Те порты которые не открыты!! а все что внутри так пусть вещает, ибо мне оно нужно значит!! и тем более Вещалку сама железка режит.. петля прям получаеца))

Обьясни.. может что не понимаю.... Само себе противоречит!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 17, 2010 15:20 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
По поводу коммуникатора - мне ничего не говорит модель и фраза "стандартный". Я фанат Nokia и enterprise решений. Поэтому опишите подробно, я попробую реализовать (есть под рукой Qtek 9100)

Правило drop_smb-all - вы посмотрите таки на правила. Если не дропать SMB трафик, он у вас правилом allow_standart уйдет в интернет.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 17, 2010 15:34 
Не в сети

Зарегистрирован: Ср сен 23, 2009 18:53
Сообщений: 91
получается что SMb Drop толлько в совокупности со стандартным правилом работает... ибо если свои порты открывать, все будет резаца по умолчанию что не открыто!!

Настройка делаеца в ПУск-Подключения (заранее настроенно подключение в Инет) Далее Управление подключениями, там есть вкладка VPN и там делаюца все настройки!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 17, 2010 16:01 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
SMB drop работает ДО правила, которое разрешит этот трафик. Получается схема, разрешить все (lan->wan), но запретить SMB.

По поводу VPN - попробую... Без теста не скажу.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 17, 2010 17:15 
Не в сети

Зарегистрирован: Ср сен 23, 2009 18:53
Сообщений: 91
выяснил такую весч.. для конекта надо ему tcp 5022

2010-03-17
17:12:31 Примечание TCP_FLAG
3300004 TCPECN TCP wan1
80.69.176.3
213.141.xxx.xxx 60297
5022 tcp_flag_set
strip_flag
bad_flag=ECN ipdatalen=40 tcphdrlen=40 syn=1 ece=1 cwr=1

2010-03-17
17:12:31 Предупреждение RULE
6000051 Default_Rule TCP wan1
80.69.176.3
213.141.xxx.xxx 60297
5022 ruleset_drop_packet
drop
ipdatalen=40 tcphdrlen=40 syn=1

вот толкьо нафиг он ему...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 17, 2010 17:48 
Не в сети

Зарегистрирован: Ср сен 23, 2009 18:53
Сообщений: 91
апп


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 17, 2010 21:26 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вы уверены что 80.69.176.3 - адрес вашего коммуникатора? Порт совершенно левейший.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2010 09:42 
Не в сети

Зарегистрирован: Ср сен 23, 2009 18:53
Сообщений: 91
вот именно не знаю... ну по времени совпадает только он!
больше не чего нету из Дефолта по логам и PPTP!

млин даже не знаю что делать.. как узнать, логирование скудное....

а можно допустим прослушать 1723 порт, хотя правл на него нету... я даже не понимаю как вообще на железке работает PPTp!!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2010 10:16 
Не в сети

Зарегистрирован: Ср сен 23, 2009 18:53
Сообщений: 91
хотя скорее всего нет... не они это.. Млин парни подскажите как найти то модильник по логам??


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2010 12:19 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
4iter13 писал(а):
хотя скорее всего нет... не они это.. Млин парни подскажите как найти то модильник по логам??
на ftp.dlink.ru

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2010 12:55 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Послушать с точки зрения WAN интерфейса можно pcapdump'ом

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2010 13:00 
Не в сети

Зарегистрирован: Ср сен 23, 2009 18:53
Сообщений: 91
вы по конкретнее можете сказать что вы хотели намекнуть указав FTP?))

pcapdump'ом как им смотреть? это утилита? или ??
раскажите!! плиз..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2010 13:09 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вы лучше таки полазьте по соответствующим папкам на FTP, много интересного можете найти. Например то же описание логов - http://ftp.dlink.ru/pub/FireWall/DFL-21 ... _guide.pdf

pcapdump - это консольная утилита DFL. Вызов достаточно классический
Код:
DFL-800:/> pcapdump -?
pcapdump (pc). Packet capturing.

Usage:
  pcapdump                        Show capture status
  pcapdump -start [<interface(s)>] [-size=<value>] [-snaplen=<value>] [-count=<value>] [-out] [-out-nocap] [-eth=<Ethernet Address>] [-ethsrc=<Ethernet Address>]
           [-ethdest=<Ethernet Address>] [-ip=<IP4 Address>] [-ipsrc=<IP4 Address>] [-ipdest=<IP4 Address>] [-port=<0...65535>] [-srcport=<0...65535>]
           [-destport=<0...65535>] [-proto=<0...255>] [-icmp] [-tcp] [-udp] [-promisc]
                                  Start capture
  pcapdump -stop [<interface(s)>]
                                  Stop capture
  pcapdump -status                Show capture status
  pcapdump -show [<interface(s)>]
                                  Show a captured packets brief
  pcapdump -write [<interface(s)>] [-filename=<String>]
                                  Write the captured packets to disk
  pcapdump -wipe                  Remove all captured packets from memory
  pcapdump -cleanup               Remove all captured packets, release capture mode and delete all written capture files from disk

Option reference:
  -cleanup                     Remove all captured packets, release capture mode and delete all written capture files from disk.
  -count=<value>               Number of packets to capture.
  -destport=<0...65535>        Destination TCP/UDP port filter.
  -eth=<Ethernet Address>      Ethernet address filter.
  -ethdest=<Ethernet Address>  Ethernet destination address filter.
  -ethsrc=<Ethernet Address>   Ethernet source address filter.
  -filename=<String>           Filename for capture file.
  -icmp                        ICMP filter.
  -ip=<IP4 Address>            IP address filter.
  -ipdest=<IP4 Address>        Destination IP address filter.
  -ipsrc=<IP4 Address>         Source IP address filter.
  -out                         Realtime packet brief dumped to console.
  -out-nocap                   Unbuffered (not stored in memory) realtime packet brief dumped to console.
  -port=<0...65535>            TCP/UDP port filter.
  -promisc                     Set iface in promiscuous mode.
  -proto=<0...255>             IP protocol filter.
  -show                        Show a captured packets brief.
  -size=<value>                Size (kb) of buffer to store captured packets in memory (default 512kb).
  -snaplen=<value>             Maximum length of each packet to capture.
  -srcport=<0...65535>         Source TCP/UDP port filter.
  -start                       Start capture.
  -status                      Show capture status.
  -stop                        Stop capture.
  -tcp                         TCP filter.
  -udp                         UDP filter.
  -wipe                        Remove all captured packets from memory.
  -write                       Write the captured packets to disk.

Готовый (после write) дамп можно скачать pscp из комплекта PuTTY командой вида pscp.exe user@dfl_ip:remote_file_name local_file_name и потом открыть Wireshark.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 48 ]  На страницу 1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 514


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB