faq обучение настройка
Текущее время: Сб июл 19, 2025 18:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Пн мар 29, 2010 12:42 
Не в сети

Зарегистрирован: Пн мар 29, 2010 12:27
Сообщений: 6
Имеется DSL 2500U работающий как PPPOE маршрутизатор с включенными NAT и фаерволом, с адресом 192.168.0.1
На компьютере с адресом 192.168.0.3 настроен ssh сервер на 22 порту.
На маршрутизаторе настраиваем виртуальный сервер, при общении из интернета ssh доступен.

Далее нужно ограничить доступ к этому ssh по ip адресу.
Security -> IP Filtering -> Incoming
Создаем правило для 22 порта для source адресов в интернете и destination адреса 192.168.0.3 для TCP. (Также пробовал и "Any"- любой протокол)
Но ssh по прежнему доступен с любого адреса в интернете.
Также пробовал и ftp на 21 порту.
Модем перезагружал.

Что здесь не так и можно ли вообще ограничить доступ к виртуальному серверу за NAT-ом по IP адресам средствами данного маршрутизатора?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 29, 2010 16:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
Porco писал(а):
Имеется DSL 2500U работающий как PPPOE маршрутизатор с включенными NAT и фаерволом, с адресом 192.168.0.1
На компьютере с адресом 192.168.0.3 настроен ssh сервер на 22 порту.
На маршрутизаторе настраиваем виртуальный сервер, при общении из интернета ssh доступен.

Далее нужно ограничить доступ к этому ssh по ip адресу.
Security -> IP Filtering -> Incoming
Создаем правило для 22 порта для source адресов в интернете и destination адреса 192.168.0.3 для TCP. (Также пробовал и "Any"- любой протокол)
Но ssh по прежнему доступен с любого адреса в интернете.
Также пробовал и ftp на 21 порту.
Модем перезагружал.

Что здесь не так и можно ли вообще ограничить доступ к виртуальному серверу за NAT-ом по IP адресам средствами данного маршрутизатора?

Укажите версию прошивки Вашего маршрутизатора.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 30, 2010 20:31 
Не в сети

Зарегистрирован: Чт апр 20, 2006 04:01
Сообщений: 5326
Откуда: Белозерск
При соединении PPPoE в Incoming-фильтре в пакетах:
Source IP Range - WAN IP-адрес источника,
Source Port - порт, открытый на WAN-стороне источника (если "на той стороне" - роутер, то приложению-источнику этот порт вообще может быть неизвестен),
Destination IP Range - ваш WAN-IP,
Destination Port - порт на WAN-стороне вашего роутера (этот порт был указан источником, и соответствует для данной сессии порту, открытому на LAN-стороне роутера у источника).

Использование PortForwarding приводит к тому, что пакеты, приходящие на указанные ExternalPort(s) - не фильтруются, а пересылаются на указанные Internal-IP:Port(s).

Так что...

_________________
(tm) DWL-2100AP*, DIR-3xx/6xx*, DSL-2xx0*, ANT24-xxxx* | РТ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 31, 2010 11:29 
Не в сети

Зарегистрирован: Пн мар 29, 2010 12:27
Сообщений: 6
Software Version: RU_1.50


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 31, 2010 11:40 
Не в сети

Зарегистрирован: Пн мар 29, 2010 12:27
Сообщений: 6
Цитата:
Destination IP Range - ваш WAN-IP,


т.е. указывать destination адрес 192.168.0.3 неправильно, нужно внешний? а если он динамический?

или настройки фаервола никак с настройками виртуального сервервера не связаны? ведь работает виртуальный сервер когда никаких правил для трафика нет а ведь написано что по умолчанию весь входящий блокируется


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 31, 2010 15:12 
Не в сети

Зарегистрирован: Пн мар 29, 2010 12:27
Сообщений: 6
Ладно, будем пускать пакеты только по источнику:
Protocol: Any
Select IP Range by: IP address
Source IP address: 38.38.38.38 (для примера)
Остальные поля не заполнены.

все, правило создается, но все равно ничего не фильтрует. Видимо если уж виртуальный сервер есть, то фаером его не заблокировать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 31, 2010 15:39 
Не в сети

Зарегистрирован: Сб мар 27, 2010 20:16
Сообщений: 454
зачем вообще файрволлить? на самом ssh-сервере виден тот же самый source ip, там можно и фильтровать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 31, 2010 18:31 
Не в сети

Зарегистрирован: Чт апр 20, 2006 04:01
Сообщений: 5326
Откуда: Белозерск
ergot писал(а):
на самом ssh-сервере виден тот же самый source ip, там можно и фильтровать

О чем я и пытался сказать :)

ТС просто не желает гонять лишний трафик между сервером и роутером (что, по идее, правильно), вот и ищем путей решения...

_________________
(tm) DWL-2100AP*, DIR-3xx/6xx*, DSL-2xx0*, ANT24-xxxx* | РТ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 31, 2010 20:49 
Не в сети

Зарегистрирован: Сб мар 27, 2010 20:16
Сообщений: 454
AndreTM писал(а):
ergot писал(а):
на самом ssh-сервере виден тот же самый source ip, там можно и фильтровать

О чем я и пытался сказать :)

ТС просто не желает гонять лишний трафик между сервером и роутером (что, по идее, правильно), вот и ищем путей решения...

1) лишний трафик будет только если злые хакеры syn-flood запустят
2) на dsl (возможно, платном и более узком, чем lan) этот трафик будет присутствовать по-любому


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 01, 2010 13:05 
Не в сети

Зарегистрирован: Пн мар 29, 2010 12:27
Сообщений: 6
Стойте, люди, вы о чем-то не о том! Трафик между роутером и сервером не важен, он небольшой, если, действительно, сервер не ломают и не зафлуживают =)

Действительно, фильтровать можно на самом сервере.

Я просто хочу, чтобы те, кто пытается извне подключиться к ssh (ftp и др) получали отлуп уже на уровне роутера, а не на самом сервере!
Дополнительня защита, так сказать.
A фаервол на роутере не фаерволит пока-что. Вообще не очень удобно то, что настройки форвардинга разнесены на "виртуальный сервер" где нельзя указать source параметров и собственно фаервол, который видимо живет сам по себе.

Взял потестить Acorp sprinter 120, там в Port Forvarding указывается все сразу (правда там своя заморока, нельзя указать диапазон внешних IP, только один на правило, ну это другой вопрос, да и прошивка несвежая, может исправили)
Попробую кстати на 2500U прошивку поменять до 1.54, может там что-то по другому


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 01, 2010 14:13 
Не в сети

Зарегистрирован: Пн мар 29, 2010 12:27
Сообщений: 6
Ага, кажется нашел еще вариант
http://www.dlink.ru/ru/faq/156/141.html
Пример 6
"Виртуальный сервер" на маршрутизаторе настраивать не надо, только правило для фаервола, и надо на source компе прописать маршрут
Щас попробуем...
Хотя это не совсем выход, что если адресов, с которых нужно разрешить доступ, 50 штук? на каждом компе маршрут прописывать?
можно, но должно быть проще


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 02, 2010 11:14 
Не в сети

Зарегистрирован: Чт апр 20, 2006 04:01
Сообщений: 5326
Откуда: Белозерск
Нет, не получится, я уже с этим экспериментировал.
Вам в любом случае нужен NAT и VirtualServers, а тогда файрволл не работает. Если же не использовать PortForwarding - то пакеты не дойдут со сервера.

В-общем, Acorp x2x(i) (LAN122/422,W422) - намного более универсален...

_________________
(tm) DWL-2100AP*, DIR-3xx/6xx*, DSL-2xx0*, ANT24-xxxx* | РТ


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 93


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB