faq обучение настройка
Текущее время: Пн июл 21, 2025 12:54

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Вт май 21, 2013 09:31 
Не в сети

Зарегистрирован: Вт май 21, 2013 09:17
Сообщений: 4
Имеем следующую проблему - firewall отбрасывает все пакеты, приходящие на интерфейс PPPoE (Domolink) извне.
Прописка любых правил не помогает, в том числе any to any.
Причем изнутри локальной сети пакеты до внешнего IP адреса PPPoE пропускает.

Правило:

Имя Действие Интерфейс источника Интерфейс источника Интерфейс назначения Сеть назначения Сервис
ping_fw_ext Allow Domolink all-nets core all-nets all_services


В логах появляется:

Критичность Категория/Идентификатор Правило Proto (Первичный) Src/DstIf Src/DstIP Src/DstPort Событие/Действие
Предупреждение RULE Default_Access_Rule ICMP Domolink *.*.*.* ruleset_drop_packet drop
6000051 *.*.*.*
ipdatalen=40 icmptype=ECHO_REQUEST echoid=55453 echoseq=1703


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 21, 2013 11:21 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
вам просто надо порты пробросить?

viewtopic.php?t=64076&start=1

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 21, 2013 11:25 
Не в сети

Зарегистрирован: Вт май 21, 2013 09:17
Сообщений: 4
Проблема не только в пробросе портов, firewall просто отбрасывает все пакеты приходящие на интерфейс PPPoE.
Соответственно не получается ни проброса, ни пингов, ни попадания на сам firewall в вэб или ssh.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 21, 2013 11:57 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
А ему разрешено правилами делать какие-то иные действия?
покажите скрины правил.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 21, 2013 12:35 
Не в сети

Зарегистрирован: Вт май 21, 2013 09:17
Сообщений: 4
Вложение:
fw2.jpg
fw2.jpg [ 62.39 KiB | Просмотров: 2003 ]

Вложение:
fw1.jpg
fw1.jpg [ 116.31 KiB | Просмотров: 2003 ]

Вложение:
fw3.jpg
fw3.jpg [ 67.4 KiB | Просмотров: 2003 ]


Такие правила.
Можно еще пояснить что на firewall есть два активных wan'a, один static ip, второй pppoe.
Со статическим ip все работает как нужно, а через pppoe нет (извне не пускает пакеты к себе).


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 21, 2013 13:14 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
vinny_pooh писал(а):
...
Можно еще пояснить что на firewall есть два активных wan'a, один static ip, второй pppoe.
Со статическим ip все работает как нужно, а через pppoe нет (извне не пускает пакеты к себе).

Ха-ха-ха. Вот с этого и надо было начинать.

http://forum.dlink.ru/viewtopic.php?t=65359&start=14

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 21, 2013 13:24 
Не в сети

Зарегистрирован: Вт май 21, 2013 09:17
Сообщений: 4
Спасибо, попробую.
Странно как то это все, есть еще два таких же firewall, только на них по обоим wan static ip. На них без PBR и пинги идут и проброс портов работает на wan2.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 21, 2013 13:29 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
vinny_pooh писал(а):
Спасибо, попробую.
Странно как то это все, есть еще два таких же firewall, только на них по обоим wan static ip. На них без PBR и пинги идут и проброс портов работает на wan2.
На DFL это невозможно без соответствующей настройки.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 21, 2013 21:22 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Без PBR входящие соединения будут работать только с того канала, который у Вас приоритетней для выхода в Интернет (меньше метрика маршрута или оказался выше при одинаковой метрике). Всё равно лучше сделать альтенативные таблицы для возврата входящих всегда, во избежание сюрприза, когда решите делать резервирование/балансировку или просто переключиться на другой канал.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 236


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB