Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Фаервол, правила и разрыв соединений

    Scheduled Pinned Locked Moved Russian
    13 Posts 3 Posters 4.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T
      the4
      last edited by

      @intronet:

      Здравствуйте всем!
      Платформа 2.1, на 2.0.2 пока не смотрел.
      Создаю правило разрешающее ping на внешнем интерфейсе, и он сразу начинает работать, с этим пока всё хорошо.
      Выключаю это правило, но пинги продолжают идти (с учетом того что пинговал постоянно этот адрес ). Правило закрывается, если нет постоянного соединения в течении примерно 13 секунд.
      Вопрос, как разорвать соединение если правило уже выключено или запрещено? Перезагрузку сервера не предлагать.

      удали это правило из states, там строка для поиска есть

      1 Reply Last reply Reply Quote 0
      • I
        intronet
        last edited by

        @the4:

        удали это правило из states, там строка для поиска есть

        Не помогло.
        Нужно исходить из того что соединений ну допустим 300(постоянно) и например соединения идут веб сайт, музыкальный поток, и мне его предположим нужно закрыть на ремонт, что я делаю-выключаю разрешающее правило и система должна отбросить все соединения относящиеся к этому правилу, банально отрабатывать правила по умолчанию, т.е. что не разрешено, то запрещено.

        1 Reply Last reply Reply Quote 0
        • D
          dvserg
          last edited by

          @intronet:

          @the4:

          удали это правило из states, там строка для поиска есть

          Не помогло.
          Нужно исходить из того что соединений ну допустим 300(постоянно) и например соединения идут веб сайт, музыкальный поток, и мне его предположим нужно закрыть на ремонт, что я делаю-выключаю разрешающее правило и система должна отбросить все соединения относящиеся к этому правилу, банально отрабатывать правила по умолчанию, т.е. что не разрешено, то запрещено.

          Запрещаются все новые соединения, старые продолжают работать до разрыва. Для их сброса нужно сбросить таблицу состояний, лучше полностью. Это не баг, а фишка системы.

          SquidGuardDoc EN  RU Tutorial
          Localization ru_PFSense

          1 Reply Last reply Reply Quote 0
          • I
            intronet
            last edited by

            @dvserg:

            Запрещаются все новые соединения, старые продолжают работать до разрыва. Для их сброса нужно сбросить таблицу состояний, лучше полностью. Это не баг, а фишка системы.

            В общем получается только со сбросом всех соединений, что равносильно перезагрузке системы. Но теперь ясно как сбросить связи
            К чему всё это, допустим идет атака на внешний интерфейс и одновременно с этим производится оплата через банк-клиент или передается какая другая не маловажная информация изнутри сети, разрывать соединение естественно нельзя, правило не будет отрабатывать на уже установленные соединения, вот как тогда быть в такой ситуации?

            1 Reply Last reply Reply Quote 0
            • D
              dvserg
              last edited by

              Вот описание http://www.openbsd.org/faq/pf/ru/filter.html#state
              Не нужно драматизировать и пытаться вручную управлять системой. Положитесь на ум людей, решивших подобные вопросы за нас с Вами. К тому-же для защиты от "атак" в системе есть много хороших опций.

              SquidGuardDoc EN  RU Tutorial
              Localization ru_PFSense

              1 Reply Last reply Reply Quote 0
              • I
                intronet
                last edited by

                @dvserg:

                Вот описание http://www.openbsd.org/faq/pf/ru/filter.html#state
                Не нужно драматизировать и пытаться вручную управлять системой. Положитесь на ум людей, решивших подобные вопросы за нас с Вами. К тому-же для защиты от "атак" в системе есть много хороших опций.

                И всё таки, я могу через веб интерфейс разорвать отдельно-взятое соединение?

                1 Reply Last reply Reply Quote 0
                • D
                  dvserg
                  last edited by

                  @intronet:

                  @dvserg:

                  Вот описание http://www.openbsd.org/faq/pf/ru/filter.html#state
                  Не нужно драматизировать и пытаться вручную управлять системой. Положитесь на ум людей, решивших подобные вопросы за нас с Вами. К тому-же для защиты от "атак" в системе есть много хороших опций.

                  И всё таки, я могу через веб интерфейс разорвать отдельно-взятое соединение?

                  Конечно. В таблице States справа кнопка есть против каждого соединения. Как сказано выше - в фильтре задаете параметр и фильтруете все подходящие.

                  SquidGuardDoc EN  RU Tutorial
                  Localization ru_PFSense

                  1 Reply Last reply Reply Quote 0
                  • I
                    intronet
                    last edited by

                    @dvserg:

                    Конечно. В таблице States справа кнопка есть против каждого соединения.

                    Да вот что-то не получается разорвать ping. Может потому что бета версия.

                    1 Reply Last reply Reply Quote 0
                    • D
                      dvserg
                      last edited by

                      @intronet:

                      @dvserg:

                      Конечно. В таблице States справа кнопка есть против каждого соединения.

                      Да вот что-то не получается разорвать ping. Может потому что бета версия.

                      Что и откуда пингуете?

                      SquidGuardDoc EN  RU Tutorial
                      Localization ru_PFSense

                      1 Reply Last reply Reply Quote 0
                      • I
                        intronet
                        last edited by

                        @dvserg:

                        Что и откуда пингуете?

                        А это важно? Пингую "внешний" интерфейс pfsense. pfsense на виртуальной машине vmware player.

                        1 Reply Last reply Reply Quote 0
                        • D
                          dvserg
                          last edited by

                          @intronet:

                          @dvserg:

                          Что и откуда пингуете?

                          А это важно? Пингую "внешний" интерфейс pfsense. pfsense на виртуальной машине vmware player.

                          Важно. Если пингуете с самого pfSense, то на нем все исходящие разрешены. Рулятся только входящие.

                          SquidGuardDoc EN  RU Tutorial
                          Localization ru_PFSense

                          1 Reply Last reply Reply Quote 0
                          • I
                            intronet
                            last edited by

                            @dvserg:

                            @intronet:

                            @dvserg:

                            Что и откуда пингуете?

                            А это важно? Пингую "внешний" интерфейс pfsense. pfsense на виртуальной машине vmware player.

                            Важно. Если пингуете с самого pfSense, то на нем все исходящие разрешены. Рулятся только входящие.

                            Я знаю.

                            1 Reply Last reply Reply Quote 0
                            • First post
                              Last post
                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.