faq обучение настройка
Текущее время: Вс июл 20, 2025 13:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: Помогите создать правило DFL-210
СообщениеДобавлено: Чт дек 27, 2012 13:49 
Не в сети

Зарегистрирован: Пн ноя 29, 2010 23:49
Сообщений: 7
Добрый день! Прошу помощи!

Имеем DFL-210 используется как шлюз для сети 10.0.0.0/24, имеет ip 10.0.0.1
Имеем DIR-615-e3/e4, который используется как wi-fi точка, для раздачи интернета пользователям сеть 172.20.100.0/24

wan на dir настроен так ip 10.0.0.2, 255.255.255.0, шлюз 10.0.0.1, dns 10.0.0.1
dir подключен на прямую к dfl
пользователь подключается к dir'у получает доступ в интернет все счастливы, но так же он получает доступ и к сети 10.0.0.0

Вопрос: какое правило или правила надо создать на dfl, что бы с dir'а пользователи получали только доступ в интернет через DFL и не имели доступа к остальным пользователям сети 10.0.0.0 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Чт дек 27, 2012 13:52 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
kpachukoff писал(а):
пользователь подключается к dir'у получает доступ в интернет все счастливы, но так же он получает доступ и к сети 10.0.0.0
Если NAT на DIR'е включен, то не должен получать.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Чт дек 27, 2012 14:06 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Или подойти к вопросу совсем кардинально - подключить wan-порт DIR'а в порт DMZ на DFL'ке и прописать правила на выход в Интернет dmz_to_wan аналогичные тем, что в папке lan_to_wan.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Чт дек 27, 2012 19:08 
Не в сети

Зарегистрирован: Пн ноя 29, 2010 23:49
Сообщений: 7
Огромное спасибо за советы, сделал через dmz, но все равно я не понимаю почему правилами это закрыть нельзя..можно закрыть доступ на ван, а в саму сеть остается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Пт дек 28, 2012 09:12 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
потому что LAN на одном коммутаторе - в вашем случае не управляемом :-)
DFL в обработке данного трафика не участвует . поэтому правила и не будут работать
выделение DMZ и\или Vlan ( через управляемый коммутатор ) идеальное решение и к тому же безопасно для всех ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Пт дек 28, 2012 09:14 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
MTRX писал(а):
kpachukoff писал(а):
пользователь подключается к dir'у получает доступ в интернет все счастливы, но так же он получает доступ и к сети 10.0.0.0
Если NAT на DIR'е включен, то не должен получать.


почему это ?! !
ведь для DFL все клиенты DIR-a будут 10.0.0.2 , и как следствие это его подсеть где все разрешено :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Пт дек 28, 2012 09:18 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
SMB-траффик NAT на DIR'е все же блокирует... (ну, должен по крайней мере...)

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Пт дек 28, 2012 09:31 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
с дира видна будет сеть на DFL вот обратно - нет .....

по поводу - >>все же блокирует... (ну, должен по крайней мере...)
это надо у ТП поспрошать ;-) ну думаю не кинут они взор сюда ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Пт дек 28, 2012 11:44 
Не в сети

Зарегистрирован: Пн ноя 29, 2010 23:49
Сообщений: 7
чисто в теории DFL же должен отсеивать трафик, который запрещен правилами


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Пт дек 28, 2012 12:46 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
у 210 -го не управляемый коммутатор это все равно что в простой сввич воткнуть ?! кто там отсеивать будет сетку за диром ?!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Пт дек 28, 2012 13:39 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
kpachukoff писал(а):
чисто в теории DFL же должен отсеивать трафик, который запрещен правилами
Да даже в теории не должен! Через его мозги в этот момент трафик не идет!

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Пт дек 28, 2012 13:56 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
MTRX писал(а):
kpachukoff писал(а):
чисто в теории DFL же должен отсеивать трафик, который запрещен правилами
Да даже в теории не должен! Через его мозги в этот момент трафик не идет!


что бы сеить траффик ( просеивать ) он должен проходить между интерфесами а тут внутри одного интерфеса - он даже не знает что у него там по коммутатору бегает , мультики по TCP или голос в UDP :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Помогите создать правило DFL-210
СообщениеДобавлено: Пт дек 28, 2012 20:45 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Либо выводите DIR в порт DMZ или VLAN

Либо на самом DIR делайте запрещающее правило не пускать в сеть 10.0.0.0/24, но с точки зрения DFL это ненадежное решение

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 340


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB