faq обучение настройка
Текущее время: Ср июн 18, 2025 19:46

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу Пред.  1, 2
Автор Сообщение
СообщениеДобавлено: Ср сен 23, 2015 12:33 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Syndicate писал(а):
ping_fw Allow any all-nets core all-nets all_icmp ?
Syndicate, у Вас очень короткая память! Я уже писал Вам:
1. Почитайте внимательно подпись Юрия на предмет all-nets

Правила должны выглядеть примерно так:
SAT wan1/all-nets core/wan1_ip ping-inbound (SAT:-> внутренний IP почтового сервера )
Allow wan1/all-nets core/wan1_ip ping-inbound

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср сен 23, 2015 12:37 
Не в сети

Зарегистрирован: Вт сен 22, 2015 16:44
Сообщений: 13
MTRX писал(а):
Syndicate писал(а):
ping_fw Allow any all-nets core all-nets all_icmp ?
Syndicate, у Вас очень короткая память! Я уже писал Вам:
1. Почитайте внимательно подпись Юрия на предмет all-nets

Правила должны выглядеть примерно так:
SAT wan1/all-nets core/wan1_ip ping-inbound (SAT:-> внутренний IP почтового сервера )
Allow wan1/all-nets core/wan1_ip ping-inbound


Спасибо так понятнее.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср сен 23, 2015 14:12 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
sat/allow - это переадресация пинга на почтовый сервер

если же вы хотите чтобы сам ваш DFL пинговался отовсюду, то надо единственное правило

Allow wan1/all-nets core/wan1_ip ping-inbound

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср сен 23, 2015 15:31 
Не в сети

Зарегистрирован: Вт сен 22, 2015 16:44
Сообщений: 13
Делали трассировку включено правило:

Allow wan1 all-nets core wan1_ip all_icmp

Вот логи помогите расшифровать:

132>[2015-09-23 15:18:11] FW: IP_FLAG: prio=3 id=01600001 rev=1 event=ttl_low action=ignore ttl=1 ttlmin=3 rule=TTLOnLow recvif=wan1 srcip= IP ФИРМЫ Б destip= НАШ IP ipproto=ICMP ipdatalen=72 icmptype=ECHO_REQUEST echoid=26 echoseq=32778

<134>[2015-09-23 15:18:11] FW: CONN: prio=1 id=00600001 rev=1 event=conn_open rule=Trassirovka_ALL conn=open connipproto=ICMP connrecvif=wan1 connsrcip=IP ФИРМЫ Бconnsrcid=26 conndestif=core conndestip= НАШ IP conndestid=26

<132>[2015-09-23 15:18:15] FW: IP_FLAG: prio=3 id=01600001 rev=1 event=ttl_low action=ignore ttl=1 ttlmin=3 rule=TTLOnLow recvif=wan1 srcip=IP ФИРМЫ Б destip= НАШ IP ipproto=ICMP ipdatalen=72 icmptype=ECHO_REQUEST echoid=26 echoseq=32779

<132>[2015-09-23 15:18:15] FW: ARP: prio=3 id=00300049 rev=1 event=invalid_arp_sender_ip_address action=drop rule=Default_Access_Rule recvif=lan hwsender=00-21-91-1a-22-42 hwdest=ff-ff-ff-ff-ff-ff arp=request srcenet=00-21-91-1a-22-42 srcip=213.170.122.43 destenet=00-00-00-00-00-00 destip=213.170.122.41

<132>[2015-09-23 15:18:19] FW: IP_FLAG: prio=3 id=01600001 rev=1 event=ttl_low action=ignore ttl=1 ttlmin=3 rule=TTLOnLow recvif=wan1 srcip=IP ФИРМЫ Б destip= НАШ IP ipproto=ICMP ipdatalen=72 icmptype=ECHO_REQUEST echoid=26 echoseq=32780

<132>[2015-09-23 15:18:23] FW: IP_FLAG: prio=3 id=01600001 rev=1 event=ttl_low action=ignore ttl=2 ttlmin=3 rule=TTLOnLow recvif=wan1 srcip=IP ФИРМЫ Б destip= НАШ IP ipproto=ICMP ipdatalen=72 icmptype=ECHO_REQUEST echoid=26 echoseq=32784

<134>[2015-09-23 15:18:32] FW: CONN: prio=1 id=00600002 rev=1 event=conn_close action=close rule=Trassirovka_ALL conn=close connipproto=ICMP connrecvif=wan1 connsrcip=IP ФИРМЫ Б connsrcid=26 conndestif=core conndestip= НАШ IP conndestid=26 origsent=368 termsent=368

Админ Б говорит Трассировка не прошла.


Потом делали трассировку с другого ip этой же фирмы она прошла полностью и логи были точно такими же. У меня такое ощущение что до фирмы Б по какой то причине не доходит обратный ответ.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср сен 23, 2015 17:52 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
WAN сколько ?!
сколько задействовано ?! есть ли балансировка или еще что то ?! смотрите в эту сторону

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср сен 23, 2015 18:22 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Сделайте
System/Adv Settings/IP Settings/TTL Min = 1

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 24, 2015 08:01 
Не в сети

Зарегистрирован: Вт сен 22, 2015 16:44
Сообщений: 13
Vladimir22 писал(а):
WAN сколько ?!
сколько задействовано ?! есть ли балансировка или еще что то ?! смотрите в эту сторону


Раньше было WAN1 WAN2, теперь WAN2 не используется. Балансировки и.т.д. нет.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 24, 2015 08:01 
Не в сети

Зарегистрирован: Вт сен 22, 2015 16:44
Сообщений: 13
MTRX писал(а):
Сделайте
System/Adv Settings/IP Settings/TTL Min = 1


К сожалению без изменений.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 24, 2015 10:11 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
дело почти на 100% зависит от маршрутизации, а не DFL.

воткните вместо DFL любой комп и пробуйте на нем

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 24, 2015 10:12 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
- удалено дублированное сообщение -

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пт сен 25, 2015 13:58, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 24, 2015 10:19 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
А никого не удивляет, что в правилах есть только доступ снаружи в сеть DMZ, а обратно ничего не прописано.
Включите последнее правило.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 13:47 
Не в сети

Зарегистрирован: Вт сен 22, 2015 16:44
Сообщений: 13
Проблема решена! Спасибо всем особенно Vladimir22 за подсказку, отключил пример балансировки и всё заработало.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 25, 2015 15:59 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а для этого надо делать правильные таблицы маршрутизации . что бы ответ уходил с того же интерфейса с которого пришол

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 325


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB