• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

[РЕШЕНО] Проблемка с правилами

Scheduled Pinned Locked Moved Russian
9 Posts 3 Posters 3.7k Views
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • D
    Destiny
    last edited by Feb 8, 2010, 10:03 AM Feb 8, 2010, 8:11 AM

    Настроил разрешающие правила,все работает,настроил запрещающие,тоже все работает,а вот последнее что мне надо настроить не получается. Вообщем, надо одной машине запретить доступ ко всему кроме POP и SMTP,как не бился,какие только правила не придумывал,не хочет работать и все тут (( Подскажите как оно должно выглядеть.

    Заранее благодарю за ответ.

    1 Reply Last reply Reply Quote 0
    • G
      garald50
      last edited by Feb 8, 2010, 8:15 AM

      @Destiny:

      Настроил разрешающие правила,все работает,настроил запрещающие,тоже все работает,а вот последнее что мне надо настроить не получается. Вообщем, надо одной машине запретить доступ ко всему кроме POP и SMTP,как не бился,какие только правила не придумывал,не хочет работать и все тут (( Подскажите как оно должно выглядеть.

      Заранее благодарю за ответ.

      Правила выполняются сверху вниз. От этого и пляши. Т.е запрещающее правило для конкретной машины можно добавить наверх.

      1 Reply Last reply Reply Quote 0
      • D
        Destiny
        last edited by Feb 8, 2010, 8:35 AM

        Сверху вниз т.е. как в ISA ? Смотрите что получается,добавляю правило допустим под номером 1

        1. Блокирую -протокол TCP - Source все кроме данного IP -Port POP3 -Destination any - Port POP3- Gateway указываю.
        2. Такое же правило для SMTP
        3. Ниже идут запрещающие правило на определенные Ip
        4. Еще ниже разрешающее для всех.

        Если я добавляю этот IP в правило 3,то все блокируется и ничего не работает. Если убираю этот IP c 3 правила,то у этой машины полный доступ на все.

        Хотя по идее,я первым правилом блокирую почтовые протоколы для всех кроме данного IP. Где я тут не прав?

        1 Reply Last reply Reply Quote 0
        • D
          dvserg
          last edited by Feb 8, 2010, 9:11 AM Feb 8, 2010, 9:08 AM

          @Destiny:

          Сверху вниз т.е. как в ISA ? Смотрите что получается,добавляю правило допустим под номером 1

          1. Блокирую -протокол TCP - Source все кроме данного IP -Port POP3 -Destination any - Port POP3- Gateway указываю.

          Проблема в понимании сетей. У вас выходит
          block TCP src=myIP srcport=POP3 to dest=any destport= POP3

          Кто и где сказал что исходящий Src порт будет POP3? По стандарту кроме отдельных протоколов исходящие пакеты отправляются с последнего свободного в списке номера порта (практически рандомно). Отсюда srcport почти всегда должен быть any
          block TCP src=myIP srcport=any to dest=any destport= POP3

          SquidGuardDoc EN  RU Tutorial
          Localization ru_PFSense

          1 Reply Last reply Reply Quote 0
          • D
            Destiny
            last edited by Feb 8, 2010, 9:33 AM

            Изменил первое и второе правило как вы сказали,добавил в 3 данный IP. Результат тот же (((

            1 Reply Last reply Reply Quote 0
            • D
              dvserg
              last edited by Feb 8, 2010, 9:35 AM

              @Destiny:

              Изменил первое и второе правило как вы сказали,добавил в 3 данный IP. Результат тот же (((

              Скриншот правил в формате JPG/PNG ?

              SquidGuardDoc EN  RU Tutorial
              Localization ru_PFSense

              1 Reply Last reply Reply Quote 0
              • D
                Destiny
                last edited by Feb 8, 2010, 9:41 AM

                В алиасы SMTP и Zapret  я добавляю конкретный IP,на картинке шлюзы затер

                ???????1.JPG
                ???????1.JPG_thumb

                1 Reply Last reply Reply Quote 0
                • D
                  dvserg
                  last edited by Feb 8, 2010, 9:53 AM Feb 8, 2010, 9:50 AM

                  Нет
                  1 разрешить все и вся ICMP - важно
                  pass ICMP src=any dest= any

                  2 разрешить всем DNS - очень важно
                  pass TCP/UDP src = any dest=any port=53

                  3 разрешить компьютеру  ААА Pop
                  pass tcp src=AAA dest=any port=Pop

                  4 разрешить компьютеру ААА SMTP
                  pass tcp src=AAA dest=any port=SMTP

                  5 запретить компьютеру ААА Все
                  pass tcp src=AAA dest=any port=any

                  далее по списку

                  SquidGuardDoc EN  RU Tutorial
                  Localization ru_PFSense

                  1 Reply Last reply Reply Quote 0
                  • D
                    Destiny
                    last edited by Feb 8, 2010, 10:02 AM

                    При такой схеме все заработало. Огромное спасибо!

                    1 Reply Last reply Reply Quote 0
                    7 out of 9
                    • First post
                      7/9
                      Last post
                    Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                      This community forum collects and processes your personal information.
                      consent.not_received