faq обучение настройка
Текущее время: Пн июн 30, 2025 20:16

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: dfl режет пакеты из PPTP
СообщениеДобавлено: Сб окт 22, 2016 03:00 
Не в сети

Зарегистрирован: Чт янв 05, 2006 09:40
Сообщений: 132
Есть роутер Zyxel Ultra, который выполняет роль клиента PPTP и подключается к dfl-260.
На Zyxel PPTP не закрыт nat. адрес сервера PPTP 10.29.40.1, клиента 10.29.40.100. адрес сети за zyxel 192.168.1.0/24
Т.е. рабочие станции светят свои IP на DFL, но dfl их дропает на пути к сети за dfl(10.29.10.0/24):

Цитата:
2016-10-22
02:44:05 Warning RULE
6000051 Default_Access_Rule TCP pptp
192.168.1.42
10.29.10.100 59180
9001 ruleset_drop_packet
drop
ipdatalen=32 tcphdrlen=32 syn=1


Вложение:
1111Безымянный.png
1111Безымянный.png [ 10.59 KiB | Просмотров: 3662 ]


Почему dfl дропает пакеты?


Последний раз редактировалось konstsch Сб окт 22, 2016 12:44, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: режет пакеты из PPTP
СообщениеДобавлено: Сб окт 22, 2016 03:33 
Не в сети

Зарегистрирован: Чт янв 05, 2006 09:40
Сообщений: 132
при всем при этом
из пула pptp все пропускает

Вложение:
22222Безымянный.png
22222Безымянный.png [ 5.23 KiB | Просмотров: 3659 ]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: режет пакеты из PPTP
СообщениеДобавлено: Сб окт 22, 2016 10:54 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Читайте и исполняйте правильно инструкции по настройке pptp.

Возможно, у вас в настройках pptp клиента на DFL не указана сеть за ним и маршрут туда не создается динамически при подключении zyxel клиента.

И в заголовке лучше упомянуть DFL, поскольку он есть.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl режет пакеты из PPTP
СообщениеДобавлено: Сб окт 22, 2016 12:47 
Не в сети

Зарегистрирован: Чт янв 05, 2006 09:40
Сообщений: 132
маршрут создан статически и если пакеты приходят на ДФЛ то он работает, но они дропаются самим дфл, что видно выше на картинке

пакеты идут по такому пути

192.168.1.0/24 -> 10.29.40.100 (zyxel pptp client) -> 10.29.40.1 (pptp server dlink dfl-260e) -> 10.29.10.1 (lan interface dlink dfl-260e) -> 10.29.10.0/24

Вложение:
3333Безымянный.png
3333Безымянный.png [ 17.71 KiB | Просмотров: 3647 ]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl режет пакеты из PPTP
СообщениеДобавлено: Сб окт 22, 2016 13:34 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
попробуйте правило, расположенное выше всех остальных IP-папок и правил
NAT pptp all-nets lan lannet all-services

А затем вместо него правило
Allow pptp all-nets lan lannet all-services

А еще можно попробовать отключить статический маршрут, указать сеть за pptp аккаунтом и убедиться, что маршрут создается автоматически и верный.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl режет пакеты из PPTP
СообщениеДобавлено: Пн окт 24, 2016 07:58 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
покажите правило all_icmp (оно проходит)
и еще раз распишите что куда должно идти с указанием интерфейсов и адресации, на скринах путаница


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl режет пакеты из PPTP
СообщениеДобавлено: Пн окт 24, 2016 08:06 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
из скринов следует, что есть попытка достучаться с pptp клиента (192.168.1.41) до компа в lan (10.29.10.24) по порту 9001, но правила такого нет, создайте отдельное правило для сервиса и поместите его на верх
или неправильно настроена маршрутизация, покажите таблицу

при схеме "сеть за пользователаем" во всех местах вместо аллоу нужен нат (т.к. пакет проходит 2 шлюза, при аллоу он пройдет в один конец, но не сможет вернуться, на первом шлюзе обратно его срежет)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl режет пакеты из PPTP
СообщениеДобавлено: Пн окт 24, 2016 10:21 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Shkiper писал(а):
...
при схеме "сеть за пользователаем" во всех местах вместо аллоу нужен нат (т.к. пакет проходит 2 шлюза, при аллоу он пройдет в один конец, но не сможет вернуться, на первом шлюзе обратно его срежет)
Нет. При верных настройках везде возможен Allow.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl режет пакеты из PPTP
СообщениеДобавлено: Пн окт 24, 2016 22:38 
Не в сети

Зарегистрирован: Чт янв 05, 2006 09:40
Сообщений: 132
нат конечено же был не нужен, после причесывания правил все заработало, так и не понял что помогло


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl режет пакеты из PPTP
СообщениеДобавлено: Вт окт 25, 2016 09:06 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
konstsch писал(а):
, после причесывания правил все заработало,

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 253


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB