Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Не работает правило

    Scheduled Pinned Locked Moved Russian
    32 Posts 3 Posters 3.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @oxigen1987
      last edited by

      @oxigen1987
      Верно - мы закрыли с Вами 53 порт ( DNS) - хосты не могут определить адрес почтового сервера
      Вариантов опять 2
      1 Открываем DNS для подсети
      2 прописываем ip ручками в почтовой программе

      1 Reply Last reply Reply Quote 0
      • O
        oxigen1987
        last edited by

        0_1535878027156_6.png

        K 1 Reply Last reply Reply Quote 0
        • K
          Konstanti @oxigen1987
          last edited by Konstanti

          @oxigen1987

          Пазл сложился
          И еще вопрос - DNS сервер 192.168.0.1 работает ?

          1 правило - открываем хосту 192.168.0.5/32 доступ по UDP порт 53 к 192.168.0.254/32
          делаем его самым первым
          2 исправляем во всех правилах маску 192.168.0.5 на 32
          и все должно работать

          1 Reply Last reply Reply Quote 1
          • O
            oxigen1987
            last edited by

            0_1535878236106_7.png

            1 Reply Last reply Reply Quote 0
            • O
              oxigen1987
              last edited by

              Точно 192.168.0.1 не работает. А можно без него ? Обычная рабочая сеть не домен.

              K 1 Reply Last reply Reply Quote 0
              • K
                Konstanti @oxigen1987
                last edited by Konstanti

                @oxigen1987
                Логика такая
                Хост 192.168.0.5 ломится за адресом на 192.168.0.1
                он не отвечает
                Начитает ломиться на 192.168.0.254
                тот тоже не отвечает
                ошибка
                Варианты решения
                1 из настроек хоста ( DHCP сервера ) убираете DNS сервер 192.168.0.1
                2 открываете доступ хосту 192.168.0.5/32 по UDP порт 53 на хост 192.168.0.254
                это делается в PFSENSE по шаблону
                главное , поставить это правило выше запрещающего
                3 или ручками прописываем ip адреса серверов в настройках bat
                и проверяем
                Маску хоста в правилах исправить не забудьте
                Достаточно выбрать опцию Source - Single Host or Alias

                1 Reply Last reply Reply Quote 1
                • O
                  oxigen1987
                  last edited by

                  Получилось! Огромное спасибо!
                  0_1535879156660_8.png

                  Еще вопрос. Машины будут отправлять только по 25 и 110 протоколу в интернет. Все остальные закрыты так?

                  Если можно подскажите как еще сильней ограничить отправку. Скажем только на группу адресов маила. 217.69.139.160, 94.100.180.160, 217.69.128.43, 94.100.180.200, 94.100.180.201, 217.69.139.200, 217.69.139.201

                  K 1 Reply Last reply Reply Quote 0
                  • K
                    Konstanti @oxigen1987
                    last edited by Konstanti

                    @oxigen1987
                    Делаете Алиас - с адресами хостов , которые перечислили
                    во втором , третьем правиле в качестве destination выбираете алиас, который создали
                    адреса портов оставляете 25 и 110
                    да , для посети NET_ХХХХ открыты 25,110 и 53
                    для ZHU - открыто все через gateway PPPOE + 192.168.0.254
                    для всех остальных ( подсети не NET_XXXX) открыто все

                    1 Reply Last reply Reply Quote 0
                    • O
                      oxigen1987
                      last edited by

                      После указания алиаса Бат выдает сообщение

                      02.09.2018, 12:18:37: FETCH - Подключение к POP3-серверу pop.mail.ru через порт 110
                      !02.09.2018, 12:18:58: FETCH - Невозможно соединиться с сервером. Попытка установить соединение была безуспешной, т.к. от другого компьютера за требуемое время не получен нужный отклик, или было разорвано уже установленное соединение из-за неверного отклика уже подключенного компьютера

                      K 1 Reply Last reply Reply Quote 0
                      • K
                        Konstanti @oxigen1987
                        last edited by Konstanti

                        @oxigen1987
                        Лезем в логи и смотрим - на какой адрес лез бат
                        и был ли этот адрес в списке разрешенных
                        если пинговать pop.mail.ru
                        получаем 217.69.139.74 - у вас его в списке нет
                        0_1535880176897_47071a01-2db7-4ad8-84e9-5ea73002db2a-image.png

                        1 Reply Last reply Reply Quote 0
                        • O
                          oxigen1987
                          last edited by

                          Sep 2 12:13:00 LAN 192.168.0.5:65378 192.168.0.255:1947 UDP
                          Sep 2 12:13:06 LAN 192.168.0.5:137 192.168.0.255:137 UDP
                          Sep 2 12:13:07 LAN 192.168.0.5:137 192.168.0.255:137 UDP

                          1 Reply Last reply Reply Quote 0
                          • O
                            oxigen1987
                            last edited by

                            0_1535880366297_9.png

                            K 1 Reply Last reply Reply Quote 0
                            • K
                              Konstanti @oxigen1987
                              last edited by

                              @oxigen1987
                              Ну , у вас же все написано
                              Хост ищет днс сервер 192.168.0.1 - а он , по вашим словам , не работает

                              1 Reply Last reply Reply Quote 1
                              • O
                                oxigen1987
                                last edited by

                                убрал днс из сетевых настроек. Повторил nslookup. Выдал мне адрес сервера маил, которого нет в списке алиаса. Добавил его - все заработало, даже с указанным днс. Можно вместо адресов, которые постоянно меняются указать скажем pop.mail.ru?

                                K 1 Reply Last reply Reply Quote 0
                                • K
                                  Konstanti @oxigen1987
                                  last edited by

                                  @oxigen1987
                                  0_1535880960689_f2f24c02-7e7a-4f69-9f23-248fd3969ce4-image.png

                                  Не поленитесь , переведите
                                  и все сразу поймете
                                  и тут тоже подсказка
                                  https://ru.wikipedia.org/wiki/FQDN

                                  1 Reply Last reply Reply Quote 0
                                  • O
                                    oxigen1987
                                    last edited by oxigen1987

                                    БИНГО!
                                    0_1535882869446_10.png
                                    Создал Алиасы
                                    1.PopMailRu (здесь указал хост pop.mail.ru)
                                    2.SmtpMail.Ru (здесь указал хост smtp.mail.ru)

                                    1 Reply Last reply Reply Quote 0
                                    • O
                                      oxigen1987
                                      last edited by oxigen1987

                                      Наша сеть имеет диапазон 192.168.0.1-192.168.0.254 (Алиас "Net")
                                      Компьютер 192.168.0.1 (в таблице он алиас "Zhu") имеет доступ полный к интернету
                                      Компьютеры 192.168.0.2-192.168.0.8 имеют право отправлять почту через 25 и 110 порт.
                                      Остальные участники 192.168.0.9-192.168.0.254 не должны иметь никакого доступа к интернет (но сеть общая должна быть).

                                      Если я создам новый алиас, к примеру "Team", и пропишу там адреса с 192.168.0.2-192.168.0.8.
                                      Заменю в таблице выше в поле Source (вместо алиаса "Net" на "Team"), только там где 53,110,25 порты.

                                      Будет ли это значить следующее?

                                      1. Zhu имеет полный доступ
                                      2. Team (192.168.0.2-192.168.0.8) имеют право только на почту
                                      3. Остальные не имеют доступа к интернету вообще

                                      Запрещающее правило оставляю как есть.

                                      K 1 Reply Last reply Reply Quote 0
                                      • werterW
                                        werter
                                        last edited by werter

                                        Добрый.
                                        @oxigen1987

                                        Что такое 192.168.0.254? Внутри сети пф ничего не блокирует и ничем не рулит. Только из локальн. сети во вне.
                                        И DNS - 53 TCP\UDP

                                        Зачем для Zhu явно указан gw ? В чем суть такого решения.

                                        Запрещающее правило оставляю как есть.

                                        Не нужно. Если того не требует ситуация (ваша - не требует). Напишите верно только разрешающие. Остальное пф блокирует по-умолчанию.

                                        1 Reply Last reply Reply Quote 0
                                        • O
                                          oxigen1987
                                          last edited by

                                          @werter said in Не работает правило:

                                          192.168.0.254

                                          Это шлюз Pf

                                          1 Reply Last reply Reply Quote 0
                                          • K
                                            Konstanti @oxigen1987
                                            last edited by Konstanti

                                            @oxigen1987
                                            Доброе утро
                                            У PF есть скрытое правило "запретить все" - т е все что явно не разрешено , то запрещено
                                            В вашем случае нужно сделать так
                                            1 разрешаем доступ к dns (хосты 0.2-0.8)
                                            2 то же самое 110 порт
                                            3 тоже самое 25 порт
                                            4 ZHU разрешаем все
                                            5 ,6 правила не нужны
                                            на этом все - больше никаких правил не надо
                                            Это при условии , что больше нет никаких новых вводных

                                            1 Reply Last reply Reply Quote 1
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.