faq обучение настройка
Текущее время: Вс авг 03, 2025 20:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пт апр 20, 2012 15:42 
Не в сети

Зарегистрирован: Ср янв 28, 2009 12:17
Сообщений: 121
Добрый день, есть сервер подключен в DFL-800 в LAN порт.
Я хочу запретить ему полностью ходить в сеть, оставив лишь право подключатся к нему по RDP. Т.е. к DFL-800 будут подключатся по VPN, заходить по RDP на этот сервер, и работать. Нужно что бы с этого сервера нельзя была ни куда в сеть выходить, по расшаренным папкам, сетевому окружению..

Создаю два правила:
Изображение
Изображение
всё равно расшаренные папки в локальной сети открывает..
Подскажите как это сделать правильнее?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 20, 2012 16:14 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
подключить в порт DMZ и нарисовать соответствующие правила

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 20, 2012 16:22 
Не в сети

Зарегистрирован: Ср янв 28, 2009 12:17
Сообщений: 121
MTRX писал(а):
подключить в порт DMZ и нарисовать соответствующие правила

в дмз другие сервера уже подключены, и правила нарисованы...
мне нужно что бы этот сервер оставался в lan сети, но был фактически отрезан от сети. с парой разрешённых портов..


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 20, 2012 16:28 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
MTRX писал(а):
подключить в порт DMZ и нарисовать соответствующие правила

Т.е. вывести сервер в иную подсеть/иной физический сегмент (DMZ или WAN2 порт), чтобы гарантированно изолировать его от локальной сети на LAN. еще это можно сделать через VLAN-ы и управляемый коммутатор, тем самым увеличив кол-во независимых интерфейсов.

Есть еще некрасивый вариант - оставить сервер в сети LAN, но в другой подсети. В этом случае возможно взаимодействие с локальной сетью, если менять/добавлять IP адреса на сервере или клиентах локальной сети.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 20, 2012 16:41 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
с vlan красиво и безопасно

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 23, 2012 05:20 
Не в сети

Зарегистрирован: Ср янв 26, 2011 09:57
Сообщений: 39
Откуда: Томск
yumarik, если вам нужно запретить доступ из др. подсетей к серверу, то можно создать правила: 1)разрешить доступ до сервера по определенному порту; 2) запретить доступ для всех служб по всем сеткам (dmz, wan1, wan2), указав ip-адрес сервера. В самой же LAN сети, сервер можно попробовать изолировать, закрыв все порты на сетевой карте сервера, кроме нужных.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 23, 2012 09:32 
Не в сети

Зарегистрирован: Ср янв 28, 2009 12:17
Сообщений: 121
порты wan1 wan2 dmz заняты.
Пожалуй действительно vlan единственное решение, которое мне подойдёт.
Но вот только проблема с настройкой vlan
Я создал ip для VLAN_1 192.168.0.100
Далее в интерфейсах создал VLAN указав ip = VLAN_1, сеть = all-nets
Теперь я прописываю на сервере шлюз VLAN_1
Меняю правила из первого поста LAN на VLAN.
И вуаля, не работают у меня правила, сервер как ходил в сеть так и ходит. Подскажите что я пропустил?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 23, 2012 09:58 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а у правляемый коммутатор есть ?
его настраивали ?!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 23, 2012 10:04 
Не в сети

Зарегистрирован: Ср янв 28, 2009 12:17
Сообщений: 121
Vladimir22 писал(а):
а у правляемый коммутатор есть ?
его настраивали ?!

нет, управляемого коммутатора нет, server подключен в DFL-800 в порт LAN2


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 23, 2012 10:45 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
на 800 й модели не управляемый коммутатор на борту - поэтому он у вас так и будет там жить в вашей LAN_Net/
для реализации вашей схемы необходим управляемый коммутатор , как самый дешовый рариант это DIR 100 c соответствующей прошивкой управляемого коммутатора . или ищите любой другой управляемый коммутатор . настраивайте на нем ( коммутаторе) порт в TAG и дргой в том влане который вы создали на DFL и получите аксесный порт который вам необходим :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 23, 2012 11:49 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
можно оставить сервер в LAN, поставить в него сетевую карту с поддержкой VLAN. Связь между DFL и сервером будет через тегированный VLAN, находящийся в физическом сегменте LAN.

Так вы не обеспечите 100% безопасности, но заметно ее улучшите.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 23, 2012 12:58 
Не в сети

Зарегистрирован: Ср янв 28, 2009 12:17
Сообщений: 121
В общем купил 1210 Smart, включил сервер в первый порт, в настройках 1210 добавил vlan = lan2 c наcтройкой VID 10, сделал его Tagged порт VLAN.
Сохранил настройки. Подключил по второй порт DFL-800, и та же песня..


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 23, 2012 13:57 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а с какой настройкой у вас Vlan на dfl ? тот же VID -10 ? и порт который должен смотреть в DFL - Tagged, а тот который смотрит в сервер должен быть Аксесный Vid -10 :-) вот собственно и все - ни чего тут сложного

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 23, 2012 13:59 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
если не разберетесь - то выкладывайте скриншоты с DFL настройка Vlan , и с коммутатора скриншотик где и что настраивали

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 23, 2012 14:05 
Не в сети

Зарегистрирован: Ср янв 28, 2009 12:17
Сообщений: 121
Vladimir22 писал(а):
если не разберетесь - то выкладывайте скриншоты с DFL настройка Vlan , и с коммутатора скриншотик где и что настраивали

Изображение

верхняя часть 1210
нижняя 800-ый


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 230


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB