Size: a a a

2020 September 02

K

Kirill in Continent
Иван К.
у цуса два интерфейса внешних, на обоих висят сети где кш
Тогда ответ на твой вопрос - да ))
источник

K

Kirill in Continent
Алексей Якимов
На удаленном кш прописать маршрут через внутренний адрес кш? Не совсем понял
Ну ты же хочешь его в тунеле пингануть?
источник

АЯ

Алексей Якимов... in Continent
Kirill
Ну ты же хочешь его в тунеле пингануть?
Да
источник

K

Kirill in Continent
Ну вот, чтобы попасть в туннель ответный icmp echo replay должен будет прийти на внутренний интерфейс, который входит в защищаемую сеть КШ чтобы в дальнейшем пройти по сетевому стеку ядра и попасть под хук шифратора. В ином случае сообщение будет отправлено самой системой по стандартному пути и трафик уйдет с внешнего интерфеса без шифрования
источник

АЯ

Алексей Якимов... in Continent
Kirill
Ну вот, чтобы попасть в туннель ответный icmp echo replay должен будет прийти на внутренний интерфейс, который входит в защищаемую сеть КШ чтобы в дальнейшем пройти по сетевому стеку ядра и попасть под хук шифратора. В ином случае сообщение будет отправлено самой системой по стандартному пути и трафик уйдет с внешнего интерфеса без шифрования
Типа я на удаленном кш маршрутизирую ip пк на внутренний интерфейс кш за которым этот пк находится?
источник

ИК

Иван К. in Continent
Kirill
Ну вот, чтобы попасть в туннель ответный icmp echo replay должен будет прийти на внутренний интерфейс, который входит в защищаемую сеть КШ чтобы в дальнейшем пройти по сетевому стеку ядра и попасть под хук шифратора. В ином случае сообщение будет отправлено самой системой по стандартному пути и трафик уйдет с внешнего интерфеса без шифрования
кстати Кирилл, а если в такой ситуации внутренний адрес пингуется в тоннеле с "защищенной сети" но при этом и с просто "внутренней" тоже, по трассировке видно что в первом случае тоннель, во втором открытая сеть, при этом есть явное правило запрещающее пинги  до ресурса этого кроме как в тоннеле
источник

K

Kirill in Continent
Алексей Якимов
Типа я на удаленном кш маршрутизирую ip пк на внутренний интерфейс кш за которым этот пк находится?
Нет, на удалённом КШ ты маршрутизируешь IP ПК через внутренний интерфейс удаленного КШ
источник

K

Kirill in Continent
Иван К.
кстати Кирилл, а если в такой ситуации внутренний адрес пингуется в тоннеле с "защищенной сети" но при этом и с просто "внутренней" тоже, по трассировке видно что в первом случае тоннель, во втором открытая сеть, при этом есть явное правило запрещающее пинги  до ресурса этого кроме как в тоннеле
Тут смотреть надо маршрутизацию и правила в техотчете, явно что то его разрешает
источник

ИК

Иван К. in Continent
чтото - всмысле в логике кш?
источник

ИК

Иван К. in Continent
не может же маршрутизация влиять
источник

K

Kirill in Continent
Иван К.
не может же маршрутизация влиять
Кто сказал )) надо смотреть маршрутизацию и правила, ну и этои объект может входить в подсеть защищаемую
источник

ИК

Иван К. in Continent
не, там три правила, два обьекта, утрировано
источник

ИК

Иван К. in Continent
правило на впн, правило на запрет доступа всего остального к этому ресурсу
источник

ИК

Иван К. in Continent
и вот каким то образом даже явный запрет не помогает((
источник

ИК

Иван К. in Continent
спасибо) пойду техотчет поизучаю
источник

KR

Kirill Rogozin in Continent
Kirill
@dronmdf а где в 3.9 теперь топорик то???
Там теперь другая пиктограмма. Стрелка кажется
источник

K

Kirill in Continent
Kirill Rogozin
Там теперь другая пиктограмма. Стрелка кажется
Там теперь написано "Таблица соединений" вроде, ну и как бы нелогично что она сбрасывает таблицу ))
источник

K

Kirill in Continent
Иван К.
и вот каким то образом даже явный запрет не помогает((
А NAT для объекта или подсети есть?
источник

ИК

Иван К. in Continent
Kirill
А NAT для объекта или подсети есть?
да
источник

ИК

Иван К. in Continent
в нем косяк?
источник