faq обучение настройка
Текущее время: Вт июл 29, 2025 19:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 39 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Пн апр 01, 2013 10:20 
Не в сети

Зарегистрирован: Сб июн 11, 2011 15:51
Сообщений: 77
Тэкс. Заработало...
Значит, надо пойти попить кофе и потом со свежей головой вдумчиво перечитать тему и TFM-ы...

...а потом продолжить мучить вопросами умных людей ;-)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 01, 2013 10:56 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Allow при обращении из внешнего мира (если несколько внешних интерфейсов, то WANS и т. п.).
NAT при обращении из той же сети, где находится целевая машина (если хочется обращаться к ней по внешнему ip, как снаружи).

Если из внешней сети также работает только с NAT -- это признак того, что у Вас на целевом компьютере проблемы со шлюзом/маршрутами. Можно и так, но Вы не будете видеть реального адреса клиента -- все подключения будут идти с lan-адреса DFL.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 01, 2013 14:18 
Не в сети

Зарегистрирован: Сб июн 11, 2011 15:51
Сообщений: 77
Сейчас уже из внешней работает и работает с Allow, спасибо. :-)
Все-таки у меня "траблемы" с осознанием назначения/применения интерфейсов и подсетей в правилах DFL.

Я вот как понимаю... Если в SAT-правиле прописано:
1. source - any/all-nets, то в это правило попадают пакеты, приходящие с любого из интерфейсов и из любой подсети (конечно, учитываем еще destination...)?
Если нужно обрабатывать пакеты только с WAN-интерфейса, то интерфейсом выбираем WAN (или группу WAN-ов), если пакеты, пришедшие с каких-то опеределенных подсетей, то подсетью выбираем нужную (нужные) или группу подсетей... Так?
А, если нужно обрабатывать пакеты (пропускать соединения) с конкретных адресов? То указывать или адрес или группу адресов?

2. destination - core/all-nets, то в это правило попадают пакеты, у которых адрес назначения находится за указанным интерфейсом и в указанной сети?
В этом контексте интерфейс core подразумевает, что ядру DFL-ки отдаются пакеты для NAT-ирования, так?
Тогда выходит, что вполне правомочно указывать destination - core/lannet?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 01, 2013 14:53 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
1. Да, все правильно. В адресной книге можно создать объект "IP4 Group" в который могут входить отдельные IP, диапазоны IP с любыми границами и другие группы и всё это и на вхождение (+) и на исключение (-) !!!
Однако не стоит слишком усердствовать с ограничениями, ведь в слишком сложной конфигурации самому легко запутаться.
2. Destination -- это поле в ip-пакете, а не Ваше пожелание, куда он должен в итоге попасть :) core/lannet эквивалентно core/lan_ip и для обращения извне -- непригодно, НЕТРАНСЛИРОВАННЫЙ адрес назначения для
идущих извне пакетов -- wan_ip.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 01, 2013 15:08 
Не в сети

Зарегистрирован: Сб июн 11, 2011 15:51
Сообщений: 77
alex63 писал(а):
В адресной книге можно создать объект "IP4 Group"

Угу, именно это и имел в виду.

alex63 писал(а):
Однако не стоит слишком усердствовать с ограничениями, ведь в слишком сложной конфигурации самому легко запутаться.

Полностью согласен. :-) Часто бывает лучше посидеть и пересмотреть идеологию разрешений/запретов, чтобы была попроще и понагляднее.

alex63 писал(а):
Destination -- это поле в ip-пакете, а не Ваше пожелание, куда он должен в итоге попасть :)

Безусловно. :-) Но речь не о моих пожеланиях, а о том, как DFL это понимает и обрабатывает. :-)

alex63 писал(а):
core/lannet эквивалентно core/lan_ip и для обращения извне -- непригодно, НЕТРАНСЛИРОВАННЫЙ адрес назначения для
идущих извне пакетов -- wan_ip.

Мммм... Ну, да, конечно. По-идее, снаружи-то ЛАН не виден... Снаружи видно только wan_ip... Угу.


Большое спасибо, ребята, похоже, что с этим разобрался.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 12, 2013 13:50 
Не в сети

Зарегистрирован: Пт апр 12, 2013 12:37
Сообщений: 2
Долго искал инфу по пробросу портов в DFL-260E так ни чего, что мне помогло и не нашел. А мне надо было сделать проброс для FlylinkDC.
В общем опишу свой метод.
1. Добавляем сервис
Вложение:
1.jpg
1.jpg [ 71.62 KiB | Просмотров: 3764 ]

Галочка "Защита от флуда SYN (SYN Relay)" обязательна!
2. Добавляем правило
Вложение:
2.jpg
2.jpg [ 63.89 KiB | Просмотров: 3764 ]


Вложение:
3.jpg
3.jpg [ 55.18 KiB | Просмотров: 3764 ]

3. Добавляем правило


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 12, 2013 13:51 
Не в сети

Зарегистрирован: Пт апр 12, 2013 12:37
Сообщений: 2
Вложение:
4.jpg
4.jpg [ 62.98 KiB | Просмотров: 3764 ]

Кликните по вкладке Configuration и выберите из выпадающего меню Save and Activate. Кликните по OK для сохранения и активации изменений.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 16, 2013 15:21 
Не в сети

Зарегистрирован: Вт апр 16, 2013 15:17
Сообщений: 11
Всем привет!
народ помогите пожалуйста!!!
проблема в абсолютно аналогичная проблема...но, что интересно...создал без проблем правило допустим rdp...как указанно тут http://www.dlink.ru/ru/faq/85/480.html ...всё заработало всё хорошо, сразу после этого созхда ещё два аналогичным правило для RDP только с пробросом на другой ИП... другого порта и нечего не работает...попытался ещё кое какие правила проброса создать и так же нечего не работает...уже всю голову сломал...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 16, 2013 15:54 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
1. какие порты слушаете ?
сервисы для этих портов создали ?
в целевой сети эти порты кто то слушает ?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 16, 2013 16:09 
Не в сети

Зарегистрирован: Вт апр 16, 2013 15:17
Сообщений: 11
создал порт под номером 555
обесню по подробнее что именно сейчас хочу сделать...на работе в сети есть свой веб ресурс, каторый естественно крутится на порту 80...надо сделать чтоб этот ресурс был доступен из мне... создал новый порт под номером 555, а дальше всё сделал так как указанно на http://www.dlink.ru/ru/faq/85/480.html ... и нечего... порт пробовал другой, допустим 4444...всё равно всё та же ерунда(((


Вложения:
Комментарий к файлу: Скрин созданного порта
port.jpg
port.jpg [ 55.91 KiB | Просмотров: 3745 ]


Последний раз редактировалось pride Вт апр 16, 2013 16:13, всего редактировалось 2 раз(а).
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 16, 2013 16:12 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
можете внимательно покурить еще это. основное, что я бы мог сказать там есть.
viewtopic.php?t=64076&start=1

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 16, 2013 16:16 
Не в сети

Зарегистрирован: Вт апр 16, 2013 15:17
Сообщений: 11
YuriAM писал(а):
можете внимательно покурить еще это. основное, что я бы мог сказать там есть.
viewtopic.php?t=64076&start=1

но там собственно всё тоже и самое что сдесь... http://www.dlink.ru/ru/faq/85/480.html
всё так и делаю


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 16, 2013 16:18 
Не в сети

Зарегистрирован: Вт апр 16, 2013 15:17
Сообщений: 11
два моих правила выгледят вот так :


Вложения:
rul.png
rul.png [ 7.53 KiB | Просмотров: 3743 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 16, 2013 16:28 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
для проверки сделайте
sat any/all-nets core/allnets : ваш созданный сервис с нужным портом
на закладке сат укажите IP целевой машины и новый порт 80
nat any/all-nets core/allnets

Помните что на целевой машине DFL должен быть шлюзом .

зы все работает . у меня точно такое же перенаправление 5522 -> 22

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 16, 2013 16:45 
Не в сети

Зарегистрирован: Вт апр 16, 2013 15:17
Сообщений: 11
Vladimir22 писал(а):
для проверки сделайте
sat any/all-nets core/allnets : ваш созданный сервис с нужным портом
на закладке сат укажите IP целевой машины и новый порт 80
nat any/all-nets core/allnets

Помните что на целевой машине DFL должен быть шлюзом .

зы все работает . у меня точно такое же перенаправление 5522 -> 22


1. В обще на картни стоит NAT Но стояло Allow, это я уже ради интереса тестировал...(ставил nat)
2.Всё что ваы говорите пробовал...
3.На конечной машине шлюз DFL...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 39 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 12


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB