Перейти к контенту

Рекомендуемые сообщения

Всем привет!

В файле firewall.conf в секции tunell прописываю правило запрещающее прохождение пакетов от определенного узла на определенный адрес:

rule= num 1 proto any from 0x107d0097 to 192.168.0.100 drop

rule= num 2 proto any from 192.168.0.100 to 0x107d0097 drop

Запускаю iplir, однако после этого пинги на 192.168.0.100 все ровно бегут.

Что не так? Может какую ещё  службу надо перестартовать?

Ссылка на комментарий
Поделиться на других сайтах

Ничего кроме iplir перезапускать не нужно. Может с ID ошиблись? Именно  0x107d0097  указан в секции необходимого узла в iplir.conf на HW1000?

Ссылка на комментарий
Поделиться на других сайтах

В 26.02.2016в06:43, ingenico сказал:

Ничего кроме iplir перезапускать не нужно. Может с ID ошиблись? Именно  0x107d0097  указан в секции необходимого узла в iplir.conf на HW1000?

Не, с ID не ошибся, если что это ID программного клиента.  Пробовал правила по разному прописывать, и разрешать только на определенный IP, и вообще все запрещать со всех узлов, все ровно  пропускает, такое ощущение что правила вообще не применяются.

Ссылка на комментарий
Поделиться на других сайтах

Проверил у себя специально.

ViPNet Coordinator Linux v.3.7.5(6980)

Аналогичное блокирующее правило по идентификатору работает нормально. Доступ к туннелируемому адресу пропадает. В журнале пакетов на Координаторе событие 37 (IP packet is blocked by tunnel filter).

 

Секция firewall.conf должна называться [tunnel].

Проверьте. А то у вас в первом посте неверное название секции указано.

Ссылка на комментарий
Поделиться на других сайтах

В  firewall.conf секция [tunnel], в первом посте просто описался, вы идентификатор указывали железного пака или программного клиента который хотите блокировать, просто у меня программный клиент.

Ссылка на комментарий
Поделиться на других сайтах

В правиле указывается идентификатор сетевого узла, которому вы запрещаете доступ к некоему туннелируемому ресурсу. Т.е. соответственно идентификатор Клиента. И именно тот идентификатор, под которым этот самый Клиент зарегистрирован на Координаторе (секция данного Клиента в iplir.conf)

Ссылка на комментарий
Поделиться на других сайтах

В 01.03.2016в14:34, ingenico сказал:

В правиле указывается идентификатор сетевого узла, которому вы запрещаете доступ к некоему туннелируемому ресурсу. Т.е. соответственно идентификатор Клиента. И именно тот идентификатор, под которым этот самый Клиент зарегистрирован на Координаторе (секция данного Клиента в iplir.conf)

Все верно, указан идентификатор сетевого узла под которым этот самый Клиент зарегистрирован на Координаторе, однако почему то  правило не срабатывает.

Ссылка на комментарий
Поделиться на других сайтах

Не знаю что и посоветовать. И pass и drop правила для туннелей у меня всегда работали нормально.

Может где-то в синтаксисе ошибка?

Что в журнале IP-пакетов?

 

Вот мои вчерашние скриншоты. Закрыл доступ к туннелю 192.168.5.2 для проверки, блокирует нормально.

https://yadi.sk/i/fuBpBHjTpqydu

https://yadi.sk/i/UI5IYhBCpqykj

 

 

Ссылка на комментарий
Поделиться на других сайтах

Кажется потихоньку начинаю понимать что у меня не так. Посмотрел журнал на координаторе, там 44 событие "осуществлена маршрутизация", программный клиент через интернет соединяется с координатором 1, далее  координатор1 соединен с координатором 2, и координатор 2 с сервером который пингую. Похоже писать правила для секции [tunnel] надо на координаторе2.  Придет человек который это настраивал, попытаю его, что к чему.

Ссылка на комментарий
Поделиться на других сайтах

13 часов назад, bmm сказал:

Кажется потихоньку начинаю понимать что у меня не так. Посмотрел журнал на координаторе, там 44 событие "осуществлена маршрутизация", программный клиент через интернет соединяется с координатором 1, далее  координатор1 соединен с координатором 2, и координатор 2 с сервером который пингую. Похоже писать правила для секции [tunnel] надо на координаторе2.  Придет человек который это настраивал, попытаю его, что к чему.

Все верно. Координатор-2 должен туннелировать сервер, соответственно и туннель и правило доступа к этому туннелю должны быть именно на этом координаторе.

Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Ответить в этой теме...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

×
×
  • Создать...

Важная информация

Продолжая пользоваться сайтом вы принимаете Условия использования.