faq обучение настройка
Текущее время: Пт июн 27, 2025 01:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: DSL-2640U и Firewall
СообщениеДобавлено: Ср июн 23, 2010 10:50 
Не в сети

Зарегистрирован: Пн июн 21, 2010 19:13
Сообщений: 11
Доброго времени суток. У меня есть некоторые вопросы на счет настройки Firewall в данном модеме.

У меня есть два PPPoE соединения. Одно (оно же gateway) с доступом во всемирный интернет. Второе - с доступом во внутренние ресурсы провайдера, на это соединение прописаны статические роуты на нужные диапазоны IP в модеме. С этим проблем нет.

Что я хочу сделать.
В модем так же подключена сеть. Мне нужно дать всей сети доступ во внутренние ресурсы провайдера, а избранным IP так же дать доступ и в интернет.
Читал руководство, но не нашел нужного (либо не понял, что это - то, что мне надо). Экспериментировал с фильтрами OUTBOUND и INBOUND, но, к сожалению, безуспешно.
Такое вообще реально реализовать в данном модеме?

Прошивка: RU_DSL-2640U_3-06-04-3H00.A2pB023g2.d19b

Заранее спасибо за внимание.


Последний раз редактировалось lumilirion Пт июн 25, 2010 00:34, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DSL-2640U и Firewall
СообщениеДобавлено: Ср июн 23, 2010 15:19 
Не в сети

Зарегистрирован: Пн май 17, 2004 13:32
Сообщений: 103
lumilirion писал(а):
Что я хочу сделать.
В модем так же подключена сеть. Мне нужно дать всей сети доступ во внутренние ресурсы провайдера, а избранным IP так же дать доступ и в интернет.
...
Такое вообще реально реализовать в данном модеме?
Не получится
реализовать данный вид контроля за счет модема не получится


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 24, 2010 09:56 
Не в сети

Зарегистрирован: Пн июн 21, 2010 19:13
Сообщений: 11
Точно? Просто там есть нужные фильтры, но они не работают (если верить предложению "By default, all incoming IP traffic from WAN is blocked when the firewall is enabled, but some IP traffic can be ACCEPTED by setting up filters" в веб-морде модема). Я нашел это в Advanced -> IP Filter -> Inbound

Я включаю Firewall на двух соединениях, и ничего. Трафик идет с них как и раньше, вместо того, чтобы по умолчанию блокироваться. Баг в прошивке?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 24, 2010 11:05 
Не в сети

Зарегистрирован: Пн май 17, 2004 13:32
Сообщений: 103
то что ты описал это входящий трафик

а тебе нужно контролировать исходящий с указанием подсетей кому и куда можно с какого порта
вот как раз этих настроек я в модеме не видел


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 24, 2010 11:10 
Не в сети

Зарегистрирован: Чт апр 20, 2006 04:01
Сообщений: 5326
Откуда: Белозерск
Ну, если вы смените в настройках LAN режим работы на "Blocking mode"...
И фильтры надо настраивать в "Outbound", поскольку "Inbound" - это фильтрация входящего трафика.

_________________
(tm) DWL-2100AP*, DIR-3xx/6xx*, DSL-2xx0*, ANT24-xxxx* | РТ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 24, 2010 11:28 
Не в сети

Зарегистрирован: Пн июн 21, 2010 19:13
Сообщений: 11
AndreTM писал(а):
Ну, если вы смените в настройках LAN режим работы на "Blocking mode"...
И фильтры надо настраивать в "Outbound", поскольку "Inbound" - это фильтрация входящего трафика.


Ага... идея кажется понятна. Сегодня поэкспериментирую.

Но суть в том, что фаервол должен блокировать весь трафик из WAN соединений (то бишь мои PPPoE), если верить приведенной выше цитате (По-умолчанию, весь входящий трафик ИЗ WAN блокируется, если включен фаервол, но некоторый трафик может быть ПРОПУЩЕН настройками данных фильтров).
В Inbound есть настройка по каждому WAN соединению, а так же есть возможность выбора портов для пропуска, диапазонов IP в интернете для пропуска, и диапазоны IP, куда пропускать трафик. Этих фильтров мне вполне хватит для реализации моих нужд. Но встает вопрос: как же сделать, чтобы при включении Firewall блокировался ВЕСЬ трафик из WAN?
Или я думаю не в том направлении?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 24, 2010 12:05 
Не в сети

Зарегистрирован: Чт апр 20, 2006 04:01
Сообщений: 5326
Откуда: Белозерск
Вы действительно думаете не в том направлении :)

По умолчанию:
- весь трафик WAN->LAN блокируется (естественно, за исключением пакетов, приходящих в ответ на инициированные вашим WAN (то есть вашими локальными хостами за NAT) сессии)
- весь трафик LAN->WAN разрешен (то есть любой локальный хост может инициировать сессию с хостом в интернете)

Плюс при включенном файерволле на указанном соединении ещё:
- "Inbound Filter" позволяет дополнительно разрешить определенный трафик WAN->LAN (например, с хоста 95.95.95.95)
- "Outbound Filter" позволяет запретить определенный трафик LAN->WAN (например, хосты .11,.18 и/или порты 25,110)

Если сменить режим работы файерволла на LAN со "Standard" на "Blocking", то поменяется только политика для LAN-стороны:
- весь трафик LAN->WAN запрещен
- "Outbound Filter" позволяет разрешить определенный трафик LAN->WAN (например, выход хостов .1-.11)

И ещё.
Для "Inbound Filter" Source означает WAN-адрес хоста "снаружи" и/или порт, инициировавший сессию; Destination - ваш/не ваш WAN IP и/или порт, на который пакет направлен.
Для "Outbound Filter" Source означает адрес вашего локального хоста и порт на вашем хосте, инициировавший сессию; Destination - адрес хоста "снаружи" и порт, на который направлен пакет вашим хостом.
Таким образом, можно, например, ограничить syn-flood, указав в "Inbound" DestIP=WAN IP (при StaticIP WAN); или при организации удаленного доступа задать диапазон внешней подсети, из которой осуществляется управление. Также, например, для "Outbound" (при Standard mode) можно задать DPT=25,110 для определенных локальных хостов - и эти хосты не смогут работать по smtp/pop3.
Также, SourcePort и там и там особого смысла задавать не имеет.

_________________
(tm) DWL-2100AP*, DIR-3xx/6xx*, DSL-2xx0*, ANT24-xxxx* | РТ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 24, 2010 13:05 
Не в сети

Зарегистрирован: Пн июн 21, 2010 19:13
Сообщений: 11
AndreTM, понятно, спасибо за разъяснения.
Поставил я LAN в Blocking Mode, но трафик LAN -> WAN проходит как и раньше... Очень странно. Нет ли каких-нибудь параметров, которые могут пропускать трафик, несмотря на Блок мод?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 24, 2010 14:46 
Не в сети

Зарегистрирован: Чт апр 20, 2006 04:01
Сообщений: 5326
Откуда: Белозерск
На WAN NAT и Firewall проверили еще раз, чтобы были включены?
Модем перезагрузили после смены режима?
Какой именно трафик LAN->WAN проходит?

Да, еще. На старых модемах U-серии самой работоспособной, ИМХО, была прошивка 3B00.

_________________
(tm) DWL-2100AP*, DIR-3xx/6xx*, DSL-2xx0*, ANT24-xxxx* | РТ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 24, 2010 15:09 
Не в сети

Зарегистрирован: Пн июн 21, 2010 19:13
Сообщений: 11
AndreTM писал(а):
На WAN NAT и Firewall проверили еще раз, чтобы были включены?

Включены

AndreTM писал(а):
Модем перезагрузили после смены режима?

Само собой

AndreTM писал(а):
Какой именно трафик LAN->WAN проходит?

Работает интернет, или это не то?

AndreTM писал(а):
Да, еще. На старых модемах U-серии самой работоспособной, ИМХО, была прошивка 3B00.

Предлагаете перешить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 25, 2010 21:34 
Не в сети

Зарегистрирован: Пн июн 21, 2010 19:13
Сообщений: 11
UP


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб июн 26, 2010 17:54 
Не в сети

Зарегистрирован: Чт апр 20, 2006 04:01
Сообщений: 5326
Откуда: Белозерск
Маловероятно, но проблема может быть... В асю...

_________________
(tm) DWL-2100AP*, DIR-3xx/6xx*, DSL-2xx0*, ANT24-xxxx* | РТ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 06, 2010 12:44 
Не в сети

Зарегистрирован: Пн июн 21, 2010 19:13
Сообщений: 11
В общем, проблему решил ручным написанием правил iptables. Пришлось ради этого учить iptables'ы, благо он понятен и легко запоминается.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 11


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB