sax Опубликовано 6 Ноября 2020 Жалоба Поделиться Опубликовано 6 Ноября 2020 Коллеги, добрый день! Есть две площадки, на границах обоих стоят HW1000. Между площадками настроен туннель, внутренние адреса площадок туннелируются. Каким типом правил МЭ должен регулироваться доступ с какого-либо хоста одной площадки на внешний интерфейс випнета второй площадки? Ни local, ни tunnel результата не дают: доступ тестовой машине на випнет перекрыть не получается. local src IP_хоста dst @local drop - не работает local src @any dst IP_адреса_випнета drop - не работает tunnel src IP_хоста dst ID_випнета drop - не работает tunnel src IP_хоста dst IP_адреса_випнета drop - не работает tunnel src IP_хоста dst @any drop - не работает Что-то я завис вообще. Модель HW1000, версия 4.2.0-1958 Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
sax Опубликовано 26 Ноября 2020 Автор Жалоба Поделиться Опубликовано 26 Ноября 2020 up Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
R.Sheyn Опубликовано 26 Ноября 2020 Жалоба Поделиться Опубликовано 26 Ноября 2020 впн. вы идете с туннеля на защищенный хост, на защищенном хосте это впн правила. правила туннелей работают только между туннелями правила local для нешифрованного трафика. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
sax Опубликовано 26 Ноября 2020 Автор Жалоба Поделиться Опубликовано 26 Ноября 2020 В VPN правилах можно оперировать только идентификаторами узлов сети. Тестовый ПК не является узлом сети Vipnet. Что писать в правиле? Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
KostiK2011IT Опубликовано 26 Ноября 2020 Жалоба Поделиться Опубликовано 26 Ноября 2020 Проверьте фильтры по умолчанию для туннелей и порядок следования правил. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
sax Опубликовано 26 Ноября 2020 Автор Жалоба Поделиться Опубликовано 26 Ноября 2020 29 минут назад, KostiK2011IT сказал: Проверьте фильтры по умолчанию для туннелей и порядок следования правил. Фильтр по умолчанию (если мы говорим про секцию default) - не пускать: Default: +====+=================================================+============+==========+ |Num |Name |Option |Schedule | +----+------------------------+------------------------+------------+----------+ |Act |Source |Destination |Protocol | +====+========================+========================+============+==========+ |1 |Block All Traffic |User | | +----+------------------------+------------------------+------------+----------+ |drop|@any |@any |@any | +====+========================+========================+=======================+ В секции user первым стоит правило, разрешающее ICMP. Следующим правилом я пытаюсь явным образом запретить доступ с тестовой машины - не получается. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
KostiK2011IT Опубликовано 26 Ноября 2020 Жалоба Поделиться Опубликовано 26 Ноября 2020 Смотреть надо фильтры для туннелей - firewall tunnel show . По дефолту трафик от всех туннелей ко всем туннелям разрешен, поэтому, если правила дописывать за правилом по умолчанию, то они не отработают. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
sax Опубликовано 26 Ноября 2020 Автор Жалоба Поделиться Опубликовано 26 Ноября 2020 5 минут назад, KostiK2011IT сказал: Смотреть надо фильтры для туннелей - firewall tunnel show . По дефолту трафик от всех туннелей ко всем туннелям разрешен, поэтому, если правила дописывать за правилом по умолчанию, то они не отработают. У всех правил МЭ 4 секции: Служебные фильтры Фильтры политик безопасности Пользовательские фильтры Блокирующий фильтр по умолчанию. Редактировать можно только пользовательские правила. В этой секции (user) первым правилом стоит any any icmp pass, следующими за ним правилами я пытаюсь заблокировать тестовую машину - не получается. User: +====+=================================================+============+==========+ |Num |Name |Option |Schedule | +----+------------------------+------------------------+------------+----------+ |Act |Source |Destination |Protocol | +====+========================+========================+============+==========+ |1 | |User | | +----+------------------------+------------------------+------------+----------+ |pass|@any |@any |icmp:any | +====+========================+========================+============+==========+ |2 | |User | | +----+------------------------+------------------------+------------+----------+ |drop|IP_ПК |@any |@any | +====+========================+========================+============+==========+ |3 | |User | | +----+------------------------+------------------------+------------+----------+ |drop|IP_ПК |ID_Координатора |@any | +====+========================+========================+============+==========+ |4 | |User | | +----+------------------------+------------------------+------------+----------+ |drop|IP_ПК |IP_Координатора |@any | +====+========================+========================+============+==========+ Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
KostiK2011IT Опубликовано 26 Ноября 2020 Жалоба Поделиться Опубликовано 26 Ноября 2020 это вывод какой команды? firewall local show? firewall vpn show? firewall forward show? firewall tunnel show? Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
sax Опубликовано 26 Ноября 2020 Автор Жалоба Поделиться Опубликовано 26 Ноября 2020 Ну мы же про туннели говорим. Fire tunnel show Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
KostiK2011IT Опубликовано 26 Ноября 2020 Жалоба Поделиться Опубликовано 26 Ноября 2020 На свои правила внимательнее поглядите - разрешающее правило стоит первым номером, а следующими вы все дропаете, следует, пинг на тестовую машину пройдет при любом раскладе, а блокирующее правила (следующие ниже) отработают для всех протаколов кроме icmp. Блокирующее правила выше поднимите - для этого надо указать номер при создании. firewall <тип> add [<номер>] [rule <имя>] src <адрес отправителя> dst <адрес получателя> [<протокол>] [<расписание>] <действие> - это полный синтакси команды для создания фильтров - Настройка через командный интерпритатор, стр. 121, там же и примеры, только они расчитаны на то, что удалено правило по умолчанию. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
sax Опубликовано 26 Ноября 2020 Автор Жалоба Поделиться Опубликовано 26 Ноября 2020 Уточнение: правила писались на координаторе, доступ к которому надо закрыть. Пойду попробую написать на ближнем к ПК координаторе. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
KostiK2011IT Опубликовано 26 Ноября 2020 Жалоба Поделиться Опубликовано 26 Ноября 2020 По идеи, все равно на каком координаторе написать правила, только разрешающий фильтр по умолчанию (именно по умолчанию, который автоматом создается в секции User) в самый низ списка опустить. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
Рекомендуемые сообщения
Присоединиться к обсуждению
Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.