Добрый день всем!
Хочу понять логику взаимодействия политик с конкурирующими правилами доступа.
Ситуация такова. Глобальная политика стандартна: на вход - все разрешенное, на выход - все незапрещенное. В политике ALL есть правила, разрешающие вход-выход ВСЕМ адресам ЛВС по HTTP(80) для ряда сайтов и порталов, описанных IP-адресами. Политика NO-HTTP запрещает исходящий трафик по HTTP(80) для нескольких блоков IP-адресов ЛВС (учебных классов).
Уже здесь налицо определенная коллизия... Но самое удивительное, что реализация политики безопасности зависит от взаимного расположения политик в списке!!! Система работает ТОЛЬКО в том случае, если NO-HTTP расположена РАНЕЕ (выше) ALL(!?)... Если же сначала ALL, то доступ на разрешенные сайты блокируется... А, вроде бы, должно быть наоборот...
Каков алгоритм прохождения анализа на допуск/запрет сквозь "сито" политик?
|