faq обучение настройка
Текущее время: Ср июл 23, 2025 21:37

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Пн янв 16, 2012 10:34 
Не в сети

Зарегистрирован: Пн янв 16, 2012 09:52
Сообщений: 32
Откуда: Saint-Petersburg
Доброго времени суток.

Столкнулся с проблемкой. Бухгалтерия попросила сделать доступ на сайт банк клиента парольным. т.е. задача
    сделать на несколько сайтов(банков несколько, используется интернет клиенты(http, java)) доступ по паролю
Железо - DFL-860e.
Локалка - DHCP раздается через сервер Windows. Присутствует АД.
Мысль была следующая используя HOWTO - http://www.dlink.ru/ru/faq/85/574.html создать дополнительные правила, только вместо ALL-NETS в правилах использовать группу в которой будут указаны ИП сайтов банков. Не получилось. (позже укажу как было реализовано)
Может кто сталкивался с похожей задачей, может кто знает как решить.

_________________
С уважением, Иван.
____________________________________
Скрытый текст: показать
DFL-800 - 2.27.06.10-19064
DFL-860E - 2.40.01.08-17754
  1. DFL-260E - 10.21.02.01-25332
  2. DFL-260E - 2.60.02.02-24265
  3. DFL-260E - 2.40.01.08-17758
  4. DFL-260E - 2.40.04.08-21460


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 16, 2012 12:41 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Верно думаете
Новые правила ставьте выше ваших работающих для всех

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 16, 2012 17:41 
Не в сети

Зарегистрирован: Пн янв 16, 2012 09:52
Сообщений: 32
Откуда: Saint-Petersburg
Прошивка 2.30.01.06-15901 May 12 2011

1. Идем в "Objects"-"Address Book", создаю "Addres folder" = "Passw_protected_TCP"
2. В этой папке создаю несколько "ipv4 Address" которые нужно защитить паролем, например "Passw_odnokl-ru" и "Passw_Vk-ru" (жалко что не работает преобразование dns:host.com)
3. Создаем группу "Passw_pr_gr", вносим все "Passw_*" IPv4 в группу.
4. Идем в "User Authentication"-"Local User Databases" создаем базу "Passw_access_users", добавляем пользователя "Test" в поле "Group" пишем "Passw_access_users".
5. Идем в "Objects"-"Address Book"-"InterfaceAddresses" (стандартная папка) создаем "ipv4 Address"-"lannet_auth"-"192.168.0.0\24" переходим в закеладку "User Authentication" вбиваем имя базы - "Passw_access_users" (основной "lannet" так же = "192.168.0.0\24")
6. Выполняем пункт 3 из http://www.dlink.ru/ru/faq/85/574.html
7. Идем в "Rules"-"IP Rules" создаем папку "Passw_Acces_Rules", перемещаем её выше папки "lan_to_wan" (стандартная папка).
8. В папке создаем правило - "Passw_Nat"
Код:
-Action: NAT
Service: all-tcpudp
Schedule: (None)

Address Filter:
Код:
-Source Interface: lan
Source Network: lannet-auth
Destination Interface: wan1
Destination Network: Passw_pr_gr

9. Создаем правило "Passw_allow_httpauth"
Код:
Action: Allow
Service: http-all
Schedule: (None)

Address Filter:
Код:
Source Interface: lan
Source Network: lannet
Destination Interface: core
Destination Network: lan_ip

(Это взято неизменно из http://www.dlink.ru/ru/faq/85/574.html)

10. Создаем правило "Passw_SAT_httpauth"
Код:
Action: SAT
Service: http-all
Schedule: (None)

Address Filter:
Код:
Source Interface: lan
Source Network: lannet
Destination Interface: wan1
Destination Network: Passw_pr_gr

Во вкладке SAT:
Код:
Выберите Destination IP Address
Выберите в поле To New IP Address: lan_ip
Подключите All-to-One Mapping.

11.Создаем правило "Passw_allow_httpauth" (честно не совсем понял что разрешает данное правило и зачем оно нужно.)


Продолжение следует..... (убежал домой, после 22 продолжу.)

_________________
С уважением, Иван.
____________________________________
Скрытый текст: показать
DFL-800 - 2.27.06.10-19064
DFL-860E - 2.40.01.08-17754
  1. DFL-260E - 10.21.02.01-25332
  2. DFL-260E - 2.60.02.02-24265
  3. DFL-260E - 2.40.01.08-17758
  4. DFL-260E - 2.40.04.08-21460


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт янв 17, 2012 05:49 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
С виду все правильно делаете
Поднимите ваши правила выше lan_to_wan

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт янв 17, 2012 17:09 
Не в сети

Зарегистрирован: Пн янв 16, 2012 09:52
Сообщений: 32
Откуда: Saint-Petersburg
Почему то возможность редактирования у меня отсутствует в сообщении так что придется продолжить так. Если модератор поможет склепать все что идет последовательной нумерацией в единое сообщение, буду благодарен.
По поводу поднять выше "lan_to_wan" так разве не пойдет?
7. Идем в "Rules"-"IP Rules" создаем папку "Passw_Acces_Rules", перемещаем её выше папки "lan_to_wan" (стандартная папка).
Пока продолжу
11.Создаем правило "Passw_allow_httpauth" (честно не совсем понял что разрешает данное правило и зачем оно нужно.)
Код:
Action: Allow
Service: http-all
Schedule: (None)

Address Filter:
Код:
Source Interface: lan
Source Network: lannet
Destination Interface: wan1
Destination Network: Passw_pr_gr

12. Создаем правило "Passw_reject_NOhttpauth" (По идее должно не пускать не авторизованных пользователей. Но как мне кажется это перестраховка т.к. у нас есть правило "Passw_Nat" идет 8 пунктом в котором четко прописано, что пускать только из сети "lannet-auth" которая доступна только после авторизации. Возможно я не прав пусть меня поправят.)
Код:
Action: Reject
Service: all_tcpudp
Schedule: (None)

Address Filter:
Код:
Source Interface: lan
Source Network: lannet
Destination Interface: wan1
Destination Network: Passw_pr_gr

13. Идем в "User Authentication"-"User Authentication Rules". Создаем правило "Passw_auth_rule"
Код:
Agent: HTTP
Authentication Source: Local
Interface: lan
Originator IP: lannet

Во вкладке Authentication Options:
Код:
Local User DB: Passw_access_users

Во вкладке HTTP(S) Agent Options:
Код:
Login Type: HTMLForm

Во вкладке Restrictions:
Код:
Idle Timeout: 600 seconds
Пользователи, которые бездействуют 10 минут (600 секунд) будут автоматически выведены из системы.

14.Сохраняемся.

Теперь проблемы.
1. В качестве PASSW_PROTECTED для теста выбрано 2 сайта - mail.ru - внесены все ИП полученные от NSLOOKUP и сайт YA.RU так же.
2. При заходе на MAIL.RU спрашивает пароль. Хорошо. Но тут же при заходе на YA.RU пароль не спрашивает - страница не доступна. Тут же на MAIL.RU снова пароль просит. Странно как то....
3. Точно никак нельзя сделать чтобы заработало DNS:MAIL.RU? Чтобы не вбивать тонну ИП адресов?

_________________
С уважением, Иван.
____________________________________
Скрытый текст: показать
DFL-800 - 2.27.06.10-19064
DFL-860E - 2.40.01.08-17754
  1. DFL-260E - 10.21.02.01-25332
  2. DFL-260E - 2.60.02.02-24265
  3. DFL-260E - 2.40.01.08-17758
  4. DFL-260E - 2.40.04.08-21460


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 18, 2012 08:18 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Проверяйте IP для теста через команду dns в консоли DFL - возможно у вас просто разные IP определяются
Для теста попробуйте настроить одному клиенту вообще авторизацию - работает ли?

FQDN использовать в IP rules нельзя

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 18, 2012 13:27 
Не в сети

Зарегистрирован: Пн янв 16, 2012 09:52
Сообщений: 32
Откуда: Saint-Petersburg
Спасибо сейчас заработало. Проблема была в ИП. Таким же образом можно блокировать или ограничивать не только HTTP на определенные ИП но и любой другой трафик. Для разблокировки нужно просто зайти по http:\\заблокированный_ИП ввести пароль, и логин. После этого трафик побежит на указанный ИП.
(Это я вдруг для будущих искателей.)

_________________
С уважением, Иван.
____________________________________
Скрытый текст: показать
DFL-800 - 2.27.06.10-19064
DFL-860E - 2.40.01.08-17754
  1. DFL-260E - 10.21.02.01-25332
  2. DFL-260E - 2.60.02.02-24265
  3. DFL-260E - 2.40.01.08-17758
  4. DFL-260E - 2.40.04.08-21460


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 360


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB