faq обучение настройка
Текущее время: Вс июл 20, 2025 15:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 34 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Пн авг 19, 2013 09:46 
Не в сети

Зарегистрирован: Вт дек 27, 2011 07:46
Сообщений: 29
> Ну и помните, что правила просматриваются сверху вниз
А вот любопытно, если несколько IP Rule фолдеров по нескольку правил в каждом, а в Linux iptables - только одна, то где в правилах DFL верх, а где низ ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Пн авг 19, 2013 10:15 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
При чем здесь iptables, там вроде нет Linux. Папки нужно мысленно подставлять в раскрытом виде.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Пн авг 19, 2013 10:42 
Не в сети

Зарегистрирован: Пн авг 12, 2013 15:54
Сообщений: 6
YuriAM писал(а):
Думаю, дело не в DFL а в компах в DMZ. Поменяйте их местами с компом из LAN.

Раз пинг в одну сторону проходит, значит со шлюзами и маршрутами все в порядке.

Или поставьте, для теста, со стороны DMZ любое тупое устройство, способное отвечать на пинг из удаленной сети.


Поставил со стороны DMZ роутер с адресом 192.168.50.50
ситуация та же - пинг не идет.
пытаюсь зайти на интерфейс роутера (192.168.50.50) вылетает все та же ошибка: mismatching_tcp_window_scale adjust

получается дело в настройках DFL а так понимаю.
уже голова кипит с этим DFL :evil:


Вложения:
ping.png
ping.png [ 29.63 KiB | Просмотров: 4985 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Пн авг 19, 2013 11:00 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Я бы на вашем месте, если бы позволяла ситуация, сделал так:

Спас конфигурацию.
Прошил прошивку 2.40.04.08 for WW
В удобное, видимо нерабочее, время сбросил устройство к начальной конфигурации, настроил и проверил бы связь LAN и DMZ.

На основе этого уже можно было бы делать выводы.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пн авг 19, 2013 11:18, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Пн авг 19, 2013 11:10 
Не в сети

Зарегистрирован: Пн авг 12, 2013 15:54
Сообщений: 6
bnk123 писал(а):
Начал знакомиться с сим девайсом и столкнулся с той же проблемой. Решилась методом проб и ошибок следующими правилами:
1 dmz_ping Allow lan lannet core dmznet all_services
2 dmz_lan_tst Allow dmz dmznet core dmz_ip all_services
3 dmz_ping1 Allow lan lannet dmz dmznet all_services

Логика для меня довольно странная, но работает. Вопрос к знатокам: раз таких решений на форуме не предлагают, значит в них что-то не так. Что ?

На all_services не обращайте внимания. Я их потом заменю на конкретику.


Попробовал добавить ваши правила - результата не дало. пинг из сети lan в сеть dmz не проходит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Пн авг 19, 2013 11:17 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
bnk123 писал(а):
... Вот мне как раз нужно не это. Мне нужна удочка, а не рыба. Я хочу понять идеологию этой железки также,
Надо просто читать руководство. Там все изложено внятно.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Пн авг 19, 2013 12:51 
Не в сети

Зарегистрирован: Вт дек 27, 2011 07:46
Сообщений: 29
Понятно, чтение никто не отменял. Только вы первый, от кого я это слышу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Пн авг 19, 2013 14:03 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
bnk123 писал(а):
Понятно, чтение никто не отменял. Только вы первый, от кого я это слышу.
Это странно. Многие на этом форуме используют этот метод. :)

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Ср сен 30, 2015 09:16 
Не в сети

Зарегистрирован: Ср сен 30, 2015 09:06
Сообщений: 37
alex63 писал(а):
bnk123 писал(а):
1 dmz_ping Allow lan lannet core dmznet all_services
> не типичное и довольно бесполезное. core, dmznet или all_services надо заменить чем-то более подходящим
да, наверное. Но вот что странно: если отключить данное правило, то пропадает пинг из локальной сети на core dmz_ip. При этом, коннект по другим протоколам TCP (например, конфигурационный 81), остается. Я заменил в данном правиле сервис на ping-outbound.

Здесь вся хитрость в галочке "Pass returned ICMP errors from destination". Неважно, какой сервис Вы поставите, если в описании этого сервиса стоит эта галка -- пинг будет, иначе -- нет. Ну и помните, что правила просматриваются сверху вниз и применяется первое подошедшее, теперь Вам всё должно быть понятно.

у меня это правило стоит , галочку поставил но пинг только через 127.0.0.1 с хоста в lane хост в dmz пинговать не могу. Фаервол в режиме настройки на столе. комп-фаер-комп. на компах все антивирусы и фаерволы отключены. пинги не идут ни в ту ни в другую сторону. попробую обновиться настроить заново. потом отпишусь. Вопрос еще при обновлении ни у кого глюков не наблюдалось? зависаний и прочего. аппарат не мой не хочется в кирпич его.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Ср сен 30, 2015 09:29 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
глюков при обновлении не наблюдалось

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Ср сен 30, 2015 15:35 
Не в сети

Зарегистрирован: Ср сен 30, 2015 09:06
Сообщений: 37
еще вопрос. нуберский. сервис ping-inbound это разрешение на входящий пинг? а ping-outbound на исходящий?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Ср сен 30, 2015 15:49 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
ajelo писал(а):
еще вопрос. нуберский. сервис ping-inbound это разрешение на входящий пинг? а ping-outbound на исходящий?
Где-то примерно так.

ping-inbound - для входящих пингов
ping-outbound - для исходящих запросов трассировки из Windows

отличаются они только установленной галочки обработки ошибок
"[V] Pass returned ICMP error messages from destination"

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Ср сен 30, 2015 15:59 
Не в сети

Зарегистрирован: Ср сен 30, 2015 09:06
Сообщений: 37
для того чтобы пинг был включен в ряд сервисов можно ли выбрать сервис alltcpudpicmp?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Ср сен 30, 2015 16:05 
Не в сети

Зарегистрирован: Ср сен 30, 2015 09:06
Сообщений: 37
почему всетаки используется таблица по умолчанию майн. хотя в правилах маршрут я писал для лан-дмз таблицу свою лан-дмз и указывал ее в правилах маршр?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e нет доступа lan to dmz
СообщениеДобавлено: Ср сен 30, 2015 17:47 
Не в сети

Зарегистрирован: Ср сен 30, 2015 09:06
Сообщений: 37
обновился до 2.40.04 хост из лан не пингует хост из дмз
подскажите может косяк с ИП правилами?

DFL-260E:/> rules
Contents of ruleset; default action is DROP
# Act. Source Protocol/Ports
Destination
-- ----- --------------------------------------------- --------------
1 Allow lan:10.0.0.0/8 "ping-inbound"
core:10.90.90.92
2 Drop lan:10.0.0.0/8 "smb-all"
wan:0.0.0.0/0
3 NAT lan:10.0.0.0/8 "ping-outbound"
wan:0.0.0.0/0
4 NAT lan:10.0.0.0/8 "ftp-passthrough-av"
wan:0.0.0.0/0
5 NAT lan:10.0.0.0/8 "all_tcpudp"
wan:0.0.0.0/0
6 Allow dmz:10.18.252.0/29 "all_icmp"
lan:10.0.0.0/8
7 Allow lan:10.0.0.0/8 "all_icmp"
dmz:10.18.252.0/29
8 Allow dmz:10.18.252.0/29 "ping-inbound"
core:10.18.252.0/29
9 Allow lan:10.0.0.0/8 "all_services"
core:10.18.252.0/29
10 Allow lan:10.0.0.0/8 "ping-inbound"
core:10.18.252.0/29
11 Allow dmz:10.18.252.0/29 "ping-inbound"
lan:10.0.0.0/8

DFL-260E:/> routes
Flags Network Iface Gateway Local IP Metric
----- ------------------ -------------- --------------- --------------- ------
10.18.252.0/29 lan 80
10.18.252.0/29 Vlan_5 100
10.18.252.0/29 dmz 100
10.0.0.0/8 lan 100
0.0.0.0/0 lan 80
A 0.0.0.0/0 dmz 80
0.0.0.0/0 wan 100


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 34 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 416


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB