faq обучение настройка
Текущее время: Пн июл 21, 2025 16:51

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
СообщениеДобавлено: Вс сен 27, 2015 12:16 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
Здравствуйте!
DFL-1660, NetDefendOS Version 2.60.02.02-24266 WW.
У меня снаружи прокинут порт на почтовый сервер для сервиса SMTP c ALG. В ALG включёна только блокировка определённых типов файлов (контроль целостности отключён) и ANTISPAM.
Вложение:
smtp.png
smtp.png [ 17.97 KiB | Просмотров: 3675 ]

Хочу сделать выше этих правил ещё одну группу таких же правил, но с сервисом SMTP без ALG для определённых внешних ip. Причина - на эти внешние ip с ALG почта не отправляется. В правилах проброса порта заменяю на SMTP-сервис с ALG на SMTP-сервис без ALG и почта на эти ip уходит.
Как думаете, будет работать моя схема? DFL уже в продакшене и экспериментировать не хочется.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс сен 27, 2015 14:51 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
А почему бы и не работать?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс сен 27, 2015 19:50 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
будет , правила просматриваются сверху вниз
а скрин то ни как на 260 не похожий ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс сен 27, 2015 21:49 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
Vladimir22 писал(а):
а скрин то ни как на 260 не похожий ;-)
Почему?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс сен 27, 2015 22:43 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Вообще, чтобы SAT-связка работала, - 10е правило должно следовать сразу!! после 8го.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 28, 2015 06:44 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Скртн на 10 ю прошивку похож .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 28, 2015 09:10 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Ну так в первом посте и написано, что 2.60. А она похожа на 10ку.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 28, 2015 13:49 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
Цитата:
DFL-1660, NetDefendOS Version 2.60.02.02-24266 WW
:):):)
Всем спасибо, создал правило сверху и оно работает как нужно.
MTRX писал(а):
Вообще, чтобы SAT-связка работала, - 10е правило должно следовать сразу!! после 8го.

К сожалению, без 9го правила почта не ходит. Сервак не может установить соединение с другими почтовыми серверами. При этом, правила для SMTP находятся в самом верху общего списка (выше только dns и imap). Разрешение этому серверу натиться в инет находится ниже правила SMTP.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 28, 2015 14:06 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Я про то, что 9 и 10 правило нужно поменять местами!

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 28, 2015 16:11 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
MTRX Спасибо, попробую. Но, вы не могли бы объяснить логику? Ведь я делал именно так, как описано в русском мануале. Глава 7.4.1 "Преобразование IP-адресов «один к одному", пример 7.4. "Разрешение трафика на WEB-сервер внутренней сети".


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 28, 2015 16:56 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Мануал - это конечно хорошо, но надо еще и проникаться логикой работы железки.

Вот смотрите, на Вашем примере:
Правило SAT готовит пришедший на интерфейс wan1 пакет перебросить на почтовый сервак.
Правило Allow разрешает подготовленную выше операцию.
В результате: Пакет прилетел на wan1, ему дали направление куда лететь дальше, а потом дали пинка в ту сторону.

Если же Вы вставляете после SAT-правила какое-то другое правило (Вашем случае NAT-правило), то связка теряется.
В результате: Пакет прилетел на wan1, ему дали направление куда лететь дальше, а пинка никто не дал! Выполняется другая операция.
Потом пинок ищет пакет, который надо пнуть куда-то, и не находит или пакет, или куда именно его надо пнуть, потому что мгновением ранее сервак отправил пару пакетов наружу, и файер уже забыл про то что было SAT-правило.

Такова логика работы DFL'ек.

В Логах должно пестрить на эту тему!

Я популярно объяснил?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 28, 2015 17:11 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Это даже в FAQ'е описано: http://www.dlink.ru/ru/faq/85/481.html

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 28, 2015 17:17 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
Очень популярно объяснили! Большущее спасибо! :)
К сожалению, логи dfl`я я смотрел на предмет других проблем... На записи связанные с почтой не обращал внимание, потому что, вроде как, оно работало. Но сообщений с таким смыслом было, действительно, много. :)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 243


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB