Navigation

    Netgate Discussion Forum
    • Register
    • Login
    • Search
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search

    Pfsense 2.0 Layer7 как включить?

    Russian
    3
    15
    6085
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • A
      alexandrnew last edited by

      написано Choose a Layer7 container to apply application protocol inspection rules. These are valid for TCP and UDP protocols only.
      ставил тср и хттп протокол - чего то еще не хватает, чего?

      1 Reply Last reply Reply Quote 0
      • D
        dvserg last edited by

        Куда ставил? Где скриншоты?

        SquidGuardDoc EN  RU Tutorial
        Localization ru_PFSense

        1 Reply Last reply Reply Quote 0
        • A
          alexandrnew last edited by

          что значит куда ставил?
          в правилах файрволов есть опция Layer7, что для нее ставить надо?

          1 Reply Last reply Reply Quote 0
          • D
            dvserg last edited by

            @alexandrnew:

            что значит куда ставил?
            в правилах файрволов есть опция Layer7, что для нее ставить надо?

            В шейпере создать контейнер Layer7

            SquidGuardDoc EN  RU Tutorial
            Localization ru_PFSense

            1 Reply Last reply Reply Quote 0
            • A
              alexandrnew last edited by

              разобрался, включил, еще два вопроса:
              контейнер Layer7 - может работать независимо от шейпера?
              возможно создать запрещающее правило? (скайп например) - он пишет что можно только разрешающие…

              1 Reply Last reply Reply Quote 0
              • A
                alexandrnew last edited by

                попробовал запретить скайп, добавив Layer7 группы скайпа, и перенаправив его на несуществующий шлюз - перенаправляет все, включая http.


                1 Reply Last reply Reply Quote 0
                • D
                  dvserg last edited by

                  В контейнере Layer7 установи Block на скайп.
                  Как я понял трогать шейпер не обязательно.
                  Правило, к котрому подключается контейнер должно быть разрешающее, по которому ходит скайп. Отдельного правила для скайпа не нужно. Этом правилом может быть общее разрешающее на ЛАН.

                  SquidGuardDoc EN  RU Tutorial
                  Localization ru_PFSense

                  1 Reply Last reply Reply Quote 0
                  • A
                    alexandrnew last edited by

                    @dvserg:

                    В контейнере Layer7 установи Block на скайп.
                    Как я понял трогать шейпер не обязательно.

                    установлено, там другого нету…

                    @dvserg:

                    Правило, к котрому подключается контейнер должно быть разрешающее, по которому ходит скайп. Отдельного правила для скайпа не нужно. Этом правилом может быть общее разрешающее на ЛАН.

                    пробовал и так - ходит гад…
                    причем пробовал убрать остальные разрешающие правила,оставив только одно где л7...  - все равно ходит...

                    1 Reply Last reply Reply Quote 0
                    • D
                      deutsche last edited by

                      А как ходит? У скайпа жеж куча вариантов пролезть. udp, tcp, https прокси.

                      http://ru.doc.pfsense.org/

                      1 Reply Last reply Reply Quote 0
                      • A
                        alexandrnew last edited by

                        только хттпс
                        хттп идет через прозрачную проксю - и там белый список

                        1 Reply Last reply Reply Quote 0
                        • D
                          dvserg last edited by

                          @alexandrnew:

                          @dvserg:

                          В контейнере Layer7 установи Block на скайп.
                          Как я понял трогать шейпер не обязательно.

                          установлено, там другого нету…

                          @dvserg:

                          Правило, к котрому подключается контейнер должно быть разрешающее, по которому ходит скайп. Отдельного правила для скайпа не нужно. Этом правилом может быть общее разрешающее на ЛАН.

                          пробовал и так - ходит гад…
                          причем пробовал убрать остальные разрешающие правила,оставив только одно где л7...  - все равно ходит...

                          В леере для скайпа 2 варианта In и Out. Так-же логи должны быть..

                          SquidGuardDoc EN  RU Tutorial
                          Localization ru_PFSense

                          1 Reply Last reply Reply Quote 0
                          • A
                            alexandrnew last edited by

                            @dvserg:

                            В леере для скайпа 2 варианта In и Out. Так-же логи должны быть..

                            оба добавлены.
                            в логах - прохождение видно…
                            причем через это же правило идет обычный хттпс трафик (в случае когда все остальное закрыто) - такое впечатление,  что либо л7 не срабатывает, либо неправльно срабатывает
                            как можно увидеть лог именно л7? срабатывает или нет в шейпере лог самого шейпера.

                            1 Reply Last reply Reply Quote 0
                            • D
                              dvserg last edited by

                              Ну это вот х/з. Где-то была ссылка на внешние источники по скайпу в Layer7. Там дословно 50/50 что эта функция будет работать.

                              SquidGuardDoc EN  RU Tutorial
                              Localization ru_PFSense

                              1 Reply Last reply Reply Quote 0
                              • D
                                deutsche last edited by

                                Возможно в пакете устаревшие описания протокола. Попробуйте выдрать его из последней версии пакета.

                                http://ru.doc.pfsense.org/

                                1 Reply Last reply Reply Quote 0
                                • A
                                  alexandrnew last edited by

                                  дело в том что снорт на скайп тоже не реагирует, правда снорт вроде с хттпс не особо дружит (хттп проверил - таки пашет, на нмап реагирует)..

                                  1 Reply Last reply Reply Quote 0
                                  • First post
                                    Last post