faq обучение настройка
Текущее время: Ср июл 23, 2025 16:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Ср янв 28, 2015 12:45 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
Добрый день.Не работает правило.Ломятся ряд ip внешних на mail сервер.Хочу закрыть этот диапазон, на dfl.создал правило.См скриншот.Но оно не работает,подскажите что не так сделал.


Вложения:
dlink.PNG
dlink.PNG [ 36.21 KiB | Просмотров: 2554 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 28, 2015 13:21 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
если они ломятся снаружи, то выше всех правил и папок или правила проброса smtp портов надо расположить аналогичное, но блокирующее
drop wan spamddos core wan_ip all-services

а можно смастерить сервис на основе SMTP ALG с ограничением кол-ва сессий в минуту и прокинуть его. Тогда все, превышающие порог, будут блокироваться независимо от адреса.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 28, 2015 14:55 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
YuriAM писал(а):
если они ломятся снаружи, то выше всех правил и папок или правила проброса smtp портов надо расположить аналогичное, но блокирующее
drop wan spamddos core wan_ip all-services

а можно смастерить сервис на основе SMTP ALG с ограничением кол-ва сессий в минуту и прокинуть его. Тогда все, превышающие порог, будут блокироваться независимо от адреса.



ок,а почему мое правило не работает?И еще насчет SMTP alg.Это не повлияет на пользователей почтовика?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 28, 2015 15:00 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
потому что оно ниже папки wan-to-lan

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 28, 2015 17:38 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
otherkot писал(а):
YuriAM писал(а):
если они ломятся снаружи, то выше всех правил и папок или правила проброса smtp портов надо расположить аналогичное, но блокирующее
drop wan spamddos core wan_ip all-services

а можно смастерить сервис на основе SMTP ALG с ограничением кол-ва сессий в минуту и прокинуть его. Тогда все, превышающие порог, будут блокироваться независимо от адреса.



ок,а почему мое правило не работает?И еще насчет SMTP alg.Это не повлияет на пользователей почтовика?

Если сделаете сервис только для входящих соединений, то не повлияет.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 29, 2015 17:53 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Если у вас DFL-860E, то лучше всего использовать Threshold Rules, просто, сердито и автоматически.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб фев 07, 2015 08:58 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
otherkot писал(а):
ок,а почему мое правило не работает?
Потому что неверное.

Вам предложен правильный пример. И достаточно гибкий альтернативный путь решения.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб фев 07, 2015 22:04 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
YuriAM писал(а):
если они ломятся снаружи, то выше всех правил и папок или правила проброса smtp портов надо расположить аналогичное, но блокирующее
drop wan spamddos core wan_ip all-services

а можно смастерить сервис на основе SMTP ALG с ограничением кол-ва сессий в минуту и прокинуть его. Тогда все, превышающие порог, будут блокироваться независимо от адреса.


какое аналогичное ?Которое так же пробрасывает smtp порты?Зачем?Ведь у меня уже есть проавло,которое пробрасывает порты,в папке wan to lan

Насчет ALG сервиса,подскажите, по подробнее пожалуйста


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 08, 2015 14:28 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
otherkot писал(а):
...
какое аналогичное? Которое так же пробрасывает smtp порты? Зачем? Ведь у меня уже есть правило, которое пробрасывает порты, в папке wan to lan
Это основы работы правил во множестве нормальных файрволлов. Их надо понимать. Будет лучше не мне тратить время, а вам пробежаться по русскому руководству по DFL. Это там где-то в начале описано.

1 вы убедитесь, для начала, что предложенное вам правило блокировки работает.

2 и покажите, на перспективу, ваши правила проброса почтовых портов

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 281


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB