Size: a a a

2020 December 24

А

Александр in Continent
Суть ясна, спасибо)
источник

В

Вадим in Continent
Сделал соответствующие правила, интерфейсы внутренние, разрешающие правила не работают, а вот как привязывать объекты - не совсем пойму. Разрешаю именно что не сети, а сетевые объекты объединенные в группы
источник

В

Вадим in Continent
В мануале этот момент читал, но смысл его понять не смог, не судите строго
источник

KR

Kirill Rogozin in Continent
Вадим
Сделал соответствующие правила, интерфейсы внутренние, разрешающие правила не работают, а вот как привязывать объекты - не совсем пойму. Разрешаю именно что не сети, а сетевые объекты объединенные в группы
В свойствах каждого объекта указывается к какому кш и интерфейсу он привязан. Фильтр пакетов  на интерфейсе будет работать исходя адресов и  привязок объектов. При этом в группе могут быть объекты с разными привязками.
источник

И

Иван in Continent
Александр
Ох
То есть если надо сделать над на 10 000 портов, то пиши руками?
Сделай нат 1:1, тогда все порты пробросятся. В ПФ добавь правило, закрывающее ненужные порты, остальные будут доступны.
Проброс портов для пассивного режима ftp так работал
источник

В

Вадим in Continent
Kirill Rogozin
В свойствах каждого объекта указывается к какому кш и интерфейсу он привязан. Фильтр пакетов  на интерфейсе будет работать исходя адресов и  привязок объектов. При этом в группе могут быть объекты с разными привязками.
Это я видел, принцип привязки интересен. Если группа объектов, например сервера, я их пробовал ставить «внутренними» и привязывал к тому интерфейсу, с которого они приходят (они с ним в одной сети), все равно не работает
источник

KR

Kirill Rogozin in Continent
Вадим
Это я видел, принцип привязки интересен. Если группа объектов, например сервера, я их пробовал ставить «внутренними» и привязывал к тому интерфейсу, с которого они приходят (они с ним в одной сети), все равно не работает
Тогда надо смотреть привязку того куда от них идут пакеты. Возможно, не хватает контроля состояния соединения
источник

В

Вадим in Continent
Kirill Rogozin
Тогда надо смотреть привязку того куда от них идут пакеты. Возможно, не хватает контроля состояния соединения
А это обязательный пункт, чтобы работало? Я не поставил его. Трейс рвется на интерфейсе на кш
источник

В

Вадим in Continent
Ддя них прописан маршрутом до сети нужной интерфейм кш, а на кш это коннектед сетка
источник

KR

Kirill Rogozin in Continent
Вадим
А это обязательный пункт, чтобы работало? Я не поставил его. Трейс рвется на интерфейсе на кш
Можете временно включить мягкий режим в свойствах. Если пакеты начнут ходить -  то проблема в правилах
источник

В

Вадим in Continent
Kirill Rogozin
Можете временно включить мягкий режим в свойствах. Если пакеты начнут ходить -  то проблема в правилах
Стоит мягкий
источник

В

Вадим in Continent
А, кстати, когда мягкий режим, то правила вообще не влияют?
источник

В

Вадим in Continent
Если есть явные правила даже, deny, allow итд
источник

В

Вадим in Continent
Крипта сейчас не используется
источник

KR

Kirill Rogozin in Continent
Вадим
А, кстати, когда мягкий режим, то правила вообще не влияют?
Все запрещающие становятся разрешающими. Nat работает как обычно
источник

В

Вадим in Continent
Получается, проблема не в правилах. Значит надо включить контроль состояния? Кирилл, а в объектах достаточно только? Или везде, в интерфейсах итд?
источник

K

Kirill in Continent
Вадим
Получается, проблема не в правилах. Значит надо включить контроль состояния? Кирилл, а в объектах достаточно только? Или везде, в интерфейсах итд?
Контроль состояния включается в правиле
источник

M

Marker in Continent
Какие особенности правил фильтрации при желании сделать доступ клиентов АП к ресурсам за связанными с КШ+СД     КШ?
источник

KR

Kirill Rogozin in Continent
Marker
Какие особенности правил фильтрации при желании сделать доступ клиентов АП к ресурсам за связанными с КШ+СД     КШ?
Если  ошибаюсь, поправьте.   в пу цус создать объект (защищаемый, интерфейс любой)с привязкой к кшссд, адрес соответствует пулу адресов ап. С ним строить правила с защ. объектом другого кш. Нужны ли доп. маршруты - не помню, может и нет
источник

M

Marker in Continent
Kirill Rogozin
Если  ошибаюсь, поправьте.   в пу цус создать объект (защищаемый, интерфейс любой)с привязкой к кшссд, адрес соответствует пулу адресов ап. С ним строить правила с защ. объектом другого кш. Нужны ли доп. маршруты - не помню, может и нет
Уже разобрался, не ходили пакеты обратно из-за того, что на СД на правиле не стоял стейт
источник