faq обучение настройка
Текущее время: Сб июл 19, 2025 22:34

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 67 ]  На страницу Пред.  1, 2, 3, 4, 5  След.
Автор Сообщение
СообщениеДобавлено: Чт окт 02, 2014 10:49 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
Ребята,понимаю что слишком много хочу.Но я запутался уже.Есть правило в папке lan_to_wan
ворым пунктом

allow_standart--NAT-LAN--LAnnet--WAN-ALLnets_alltcpudp

Это получается что всем разрешен выход в интернет через любой порт.


Вложения:
lantovanJPG.JPG
lantovanJPG.JPG [ 36.59 KiB | Просмотров: 3839 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 10:53 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
в wan-to -lan

есть правило anviz

anviz--follow-any-allnets-any-allnets-anviz

где anviz (последняя слово) - это служба с портом 5010


Вложения:
wantolan.JPG
wantolan.JPG [ 48.62 KiB | Просмотров: 3839 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 10:57 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
что я делаю не так...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:00 
Не в сети

Зарегистрирован: Ср сен 26, 2012 05:28
Сообщений: 300
otherkot писал(а):
Ребята,понимаю что слишком много хочу.Но я запутался уже.Есть правило в папке lan_to_wan
ворым пунктом

allow_standart--NAT-LAN--LAnnet--WAN-ALLnets_alltcpudp

Это получается что всем разрешен выход в интернет через любой порт.


Да, всем разрешен выход в инет по любому порту.
Но ДО папки lan_to_wan есть два правила про которые я вас спрашивал, 1 и 3
Вызывают сомнения - что они делают?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:04 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
barracuda8 писал(а):
otherkot писал(а):
Gateway это шлюз,через который все ходят в net.У меня есть правило allow_standard NAT lan lannet wan all-nets all_tcpudp (в папке lan_to_wan стоит вторым,но получается что сканеру,нужен ответ,раз он пишет ошибку,что не прошло соединение...
И еще что такое dmz-я так понял что это если я его выставлю то вроде как открою полный доступ в интернет?Может бред пишу,но так примерно понял

То есть , все таки сканер сам выходит в интернет! Тогда allow_standard достаточно.
Ответ придет по тому же каналу что создал сканер.

Остается узнать подробности правил 1 и 3 из вашей настройки

Изображение
В частности что такое за сервис ALG и сеть bloc

И еще вопрос - а не мультикастом ли ваш сканер пытается соединится. То есть необходимо описание вашего сканера, его протоколов и требований.



ок,певрое правило,его кстати разрешил(allow) - ничего не меняется,если я блокирую его или разрешаю.В Source net и Dest net указаны внешние ip(тоже хз,непойму для чего.))
второе правило это ALG(служба 80 порт)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:09 
Не в сети

Зарегистрирован: Ср сен 26, 2012 05:28
Сообщений: 300
а здесь все не так (5, 6, 7 правило)
Изображение
1. их должно быть только два! SAT и (Allow или NAT)
2. Правило SAT всегда должно быть выше правил NAT или Allow
3. Sourse Interface не должен быть any это должен быть WAN
4. В 6-м правиле (SAT) в закладке SAT необходимо указать IP адрес вашего сканера в локальной сети.
5. в 7-м правиле Distination network должен быть wan_ip и Distination Interface - core

У вас наглядный пример это 3 и 4 правила для сервиса smtp


Последний раз редактировалось barracuda8 Чт окт 02, 2014 11:18, всего редактировалось 6 раз(а).

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:12 
Не в сети

Зарегистрирован: Ср сен 26, 2012 05:28
Сообщений: 300
otherkot писал(а):
ок,певрое правило,его кстати разрешил(allow) - ничего не меняется,если я блокирую его или разрешаю.В Source net и Dest net указаны внешние ip(тоже хз,непойму для чего.))
второе правило это ALG(служба 80 порт)

Подозреваю это блокировки от хакеров, у меня тоже есть (было) такое, но оно неэффективно, так как хакеры не пользуются своими белыми адресами.
У меня это правило обычно отключено, как только замечаю попытки взлома, выставляю IP взломщика и включаю, на сутки двое...

со вторым правилом все понятно.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:26 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Изображение

Автор. Поясните, пожалуйста, по каждому правилу.
Какое для чего нужно и какие из них успешно работают?

Могу предположить, что:
3-4 - проброс почты, которая работает
5-6 - проброс для сканера которые не работает
7 - правило "от балды", "из пушки по воробьям", "авось прокатит"?
Всё верно? Или не угадал?

Если угадал, везде интерфейс источника замените с any на wan
5-6 -поменять местами, а 7-е правило удалить

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Чт окт 02, 2014 11:33, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:33 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
barracuda8 писал(а):
а здесь все не так (5, 6, 7 правило)
Изображение
1. их должно быть только два! SAT и (Allow или NAT)
2. Правило SAT всегда должно быть выше правил NAT или Allow
3. Sourse Interface не должен быть any это должен быть WAN
4. В 6-м правиле (SAT) в закладке SAT необходимо указать IP адрес вашего сканера в локальной сети.
5. в 7-м правиле Distination network должен быть wan_ip и Distination Interface - core

У вас наглядный пример это 3 и 4 правила для сервиса smtp



получается что пофигу где правило создать,в какой папке.Главное что внутри.
исправил.вот


Вложения:
rep.JPG
rep.JPG [ 49.18 KiB | Просмотров: 3838 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:41 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
YuriAM писал(а):
Изображение

Автор. Поясните, пожалуйста, по каждому правилу.
Какое для чего нужно и какие из них успешно работают?

Могу предположить, что:
3-4 - проброс почты, которая работает
5-6 - проброс для сканера которые не работает
7 - правило "от балды", "из пушки по воробьям", "авось прокатит"?
Всё верно? Или не угадал?

Если угадал, везде интерфейс источника замените с any на wan
5-6 -поменять местами, а 7-е правило удалить



да,все верно


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:43 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
otherkot писал(а):
YuriAM писал(а):
Изображение

Автор. Поясните, пожалуйста, по каждому правилу.
Какое для чего нужно и какие из них успешно работают?

Могу предположить, что:
3-4 - проброс почты, которая работает
5-6 - проброс для сканера которые не работает
7 - правило "от балды", "из пушки по воробьям", "авось прокатит"?
Всё верно? Или не угадал?

Если угадал, везде интерфейс источника замените с any на wan
5-6 -поменять местами, а 7-е правило удалить



да,все верно


Я правильно понимаю что any,это любое действие(lan,wan и тд)?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:44 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
otherkot писал(а):
получается что пофигу где правило создать,в какой папке.Главное что внутри.
исправил.вот
Пофигу в какой папке. Но если в какой-то из папок есть запрещающие правила, выполнение которых может повлиять на результат, то создавать нужно выше.

В правиле SAT указали (во вкладке SAT) внутренний адрес сканера?

otherkot писал(а):
Я правильно понимаю что any,это любое действие(lan,wan и тд)?
Правильно. Но в Вашем случае лучше указывать wan/all-nets. А еще лучше - вместо all-nets указывать адрес, где находится ваш сервер управления этими сканерами.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:48 
Не в сети

Зарегистрирован: Ср сен 26, 2012 05:28
Сообщений: 300
otherkot писал(а):
получается что пофигу где правило создать,в какой папке.Главное что внутри.

В какой папке - да пофиг, главное очередность правил. И очередность папок тут тоже влияют на очередность правил.

otherkot писал(а):
исправил.

И? Так и не работает?

UPD: сразу не заметил, в 7-м правиле Distination Interface должен быть core

Могу посоветовать еще попробовать в правиле allow_standard указать сервис не all_tcpudp, а all_tcpudpicmp или all_services, ради эксперимента.

И еще вы не показали как выглядит ваш сервис ANVIZ


Последний раз редактировалось barracuda8 Чт окт 02, 2014 11:57, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 11:50 
Не в сети

Зарегистрирован: Ср сен 26, 2012 05:28
Сообщений: 300
otherkot писал(а):
Я правильно понимаю что any,это любое действие(lan,wan и тд)?

Да, но не действие, а интерфейс, и это не рекомендуется использовать, так как можете зациклить пакеты.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 02, 2014 12:58 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
да сделайте вы выше всех правил
lan /anviz_ip wan/all-nets all- service ( с сервисами можно поигратся как предлагали выше )
SAT/allow . и на самый верх



что гадать ? надо заставить работать , а не разбираться с правилами и их назначениями .
после применения - зрить в логи , и в соединения - куда стучится что хочет , тогда прояснится .....
остальное гадание на гуще от одуванчиков .

как заработает если заработает - то в путь . можно интерфейсы прижимать , порты , прочую муть .... надо заставить что бы работал.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 67 ]  На страницу Пред.  1, 2, 3, 4, 5  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 540


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB