Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » настройка фильтров Zyxel Prestige 660

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

garbals



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите разобраться в фильтрах Zyxel Prestige 660
мно нужно  
как банить пользователя но модеме  
по ip по мак
как сделать чтобы доступ к модему был только определённым пользавателям остальным закрыт
открыт всем а некоторым закрыт  
как закрыть опредёлюнный порт определённому пользавателю  
вот в чем мне надо разобраться

Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 00:26 26-09-2006
kelta

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Настройка фильтор происходит в меню 21.1 Filter set configuration.
Проще всего банить по mac-адресам, так как ip может сменить каждый, а mac... почти каждый))
Вводим Filter Set Number to Configure    1
            Edit Comments                          ban (например)
жмем enter...
 
Появляется окно Filter Rules:
в нем, в нашем случае, можем забанить 6 mac адресов. на каждый адрес -  отдельное подправило.
 
например:
Menu 3.1 - LAN Port Filter Setup
 
Input Filter Sets:
protocol filters=  
device filters= 1                                           <------------ если по mac, то 1 ставим напротив
Output Filter Sets:                                                           device filters (неважно, input или
protocol filters=                                                              output)
device filters=                                                                 Данное меню заполняем после
-------------------------------------------------                        настройки меню 21.1 со всеми
Menu 21.1 - Filter Rules Summary                                     подменю.
 
# A Type Filter Rules M m n
- - ---- --------------------------------------------------------------- - - -
1 Y ......................................................................
2 N
3 N
4 N
5 N
6 N
-------------------------------------------------
Menu 21.1.1 - TCP/IP Filter Rule
 
Filter #: 1,1
Filter Type= Generic Filter Rule
Active= Yes
Offset=6
Length=6
Mask= ffffffffffff                                                  
Value= фильтруемый mac-adress  
More= No Log= None
Action Matched= Drop
Action Not Matched= Check Next Rule         <--------------- если это последнее подправило,
                                                                                     то ставим forward, иначе модем                      
                                                                                     повиснет.
 
Добавлено:
Что касается разрешения доступа только определенным пользователям, то данная модель не хочет работать с разрешениями по mac (сам пока не проверил). Можно настроить фильтры таким образом, что доступ будет разрешен определенному диапазону ip. Но с этим пока сам не разобрался (кто знает, можете помочь).  
Насчет закрытия порта: в том же menu 21.1 предусмотрена такая возможность:
 
Menu 21.1.1 - TCP/IP Filter Rule
 
Filter #: 1,1
Filter Type= TCP/IP Filter Rule
Active= Yes
IP Protocol= 6 IP Source Route= No
Destination: IP Addr= 0.0.0.0
IP Mask= 0.0.0.0
Port #=
Port # Comp= None
Source: IP Addr= .........................
IP Mask= ...........................
Port #=                                                   <------------- кажется, это...хотя, могу и ошибаться
Port # Comp= None
TCP Estab= No
More= No Log= None
Action Matched= .................
Action Not Matched= ................
 
 
Ну и еще раз обращаюсь к тем. кто разобрался в настройке фильтров для диапазона ip....

Всего записей: 13 | Зарегистр. 28-09-2006 | Отправлено: 00:20 14-10-2006
chifram

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Что касается разрешения доступа только определенным пользователям, то данная модель не хочет работать с разрешениями по mac

???
под пользователем ведь (насколько я понял) имеется ввиду определенный ПК (а не аккаунт ОС)
ну так 1правило - соответствие forward, нет check next
2правило - соответствие forward, нет drop
 

Цитата:
Ну и еще раз обращаюсь к тем. кто разобрался в настройке фильтров для диапазона ip...

не разбирался, но логика такая

Цитата:
Чтобы определить, принадлежит ли IP-адрес к диапазону, установленному
в правиле фильтрации, маршрутизатор рассматривает IP-адрес не как
десятичное число, а как двоичное
число11000000.10101000.00001010.00000010.
Адрес маски подсети - 255.255.255.192. Маршрутизатор воспринимает это
число как 11111111.11111111.11111111.11 000000. Маска подсети
указывает на то, что маршрутизатор заимствовал шесть бит для создания
подсетей. Маршрутизатор берет эти два фрагмента информации, IP-адрес
источника, передаваемый с данными, и маску подсети, и умножает их бит
за битом с помощью логического "И".  
При логическом умножении двоичного разряда на 1 значение двоичного
разряда не меняется. При логическом умножении на 0 значение двоичного
разряда всегда равно становится равным нулю. Поэтому, когда
маршрутизатор выполняет операцию умножения с помощью логического "И",
часть IP-адреса, относящаяся к хост-машине, обнуляется.
Маршрутизатор рассматривает только левую часть IP-адреса,
представляющую собой номер сети, включая подсеть. В данном примере при
умножении 192.168.10.2 на 255.255.255.192 с помощью логического "И"
получается 192.168.10.0, что является адресом данной подсети. В то же
время, при умножении 192.168.10.65 на 255.255.255.192 с помощью
логического "И" получается 192.168.10.64, что является адресом другой
подсети.
 
Если Вы хотите работать с другим диапазоном IP-адресов, напр.,
192.168.10.64 - 127, следует установить IP-адрес источника
192.168.10.64.
Если Вы хотите работать с конкретным IP-адресом, следует установить
этот IP-адрес непосредственно с маской подсети 255.255.255.255.

Всего записей: 495 | Зарегистр. 13-09-2004 | Отправлено: 00:50 14-10-2006
kelta

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
 под пользователем ведь (насколько я понял) имеется ввиду определенный ПК (а не аккаунт ОС)

именно ПК

Цитата:
 ну так 1правило - соответствие forward, нет check next
2правило - соответствие forward, нет drop  

Теоретически Да, но как мне поясняли, так модем работать  не хочет. Хотя, повтарюсь, сам я такой расклад не пробовал...
 

Всего записей: 13 | Зарегистр. 28-09-2006 | Отправлено: 00:55 14-10-2006
garbals



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
спосибо разобрался  
а вот можно ли  упровлять так  
запустил бат файл и нет у пользователя доступа к модему  

Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 00:38 15-10-2006
chifram

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Теоретически Да, но как мне поясняли, так модем работать  не хочет. Хотя, повтарюсь, сам я такой расклад не пробовал...

у меня все висит и по IP и по MAC и плюс еще кое-что отдельно по портам, но все без логов ибо если большая локалка то проц модема не успевает!

Цитата:
запустил бат файл и нет у пользователя доступа к модему  

а смысл? ну сделай 2 конфига и бат для залива, но смысла никакого! или zynbatch попробуй
 
кстати у ZYXEL очень хороший оффициальный суппорт! рекомендую!

Всего записей: 495 | Зарегистр. 13-09-2004 | Отправлено: 02:39 15-10-2006
kelta

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
у ZYXEL очень хороший оффициальный суппорт

 
))) там мне вообще ответили, что Zyxel 660 не фильтрует доступ по mac-адресам (причем, вопрос был задан корректно и по ответу было видно, что суппорт его понял).
 

Цитата:
запустил бат файл и нет у пользователя доступа к модему  

 
как я понял, имеется ввиду запуск файла на пользовательской машине. в таком случае проблема легко решается сбросом таблицы маршрутов. Хотя, как для кого)))
 
 
у нас в сети вообще беспредел: маки меняют как вздумается, ip тоже. Интересено, поддерживает ли данная модель (Zyxel 660R EE) ARP таблицы. я такого не нашел.
 
 
Хотя, попробовал разрешить доступ по mac, а всех оных обрезать, так получилось только разрешить доступ 6 компам (1 правило, 6 подправил). маловато, но действует отменно.
 
ну и если не сложно: как именно прописывать правила доступа по диапазону ip?
В меню 21 никак понять не могу что куда сунуть. Например, необходимо дать доступ машинам с 130 по 154 включительно, а всем остальным из этой подсети закрыть.

Всего записей: 13 | Зарегистр. 28-09-2006 | Отправлено: 01:24 16-10-2006
garbals



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вот потак я я настроил 8 фильтр  это провильно ?
                        Menu 21.8 - Filter Rules Summary
 
 # A Type                       Filter Rules                              M m n
 - - ---- --------------------------------------------------------------- - - -
 1 Y Gen  Off=6, Len=6, Mask=ffffffffffff, Value=000795db357b            N D F
 2 Y Gen  Off=6, Len=6, Mask=ffffffffffff, Value=005534535755            N D F
 3 Y Gen  Off=6, Len=6, Mask=ffffffffffff, Value=0ef6679456bb             N D F
 4 N
 5 N
 6 N
или в место Forward в двух первых фильтрах надо поставить Check Next Rule
чтобы вышло так  
 
                        Menu 21.8 - Filter Rules Summary
 
 # A Type                       Filter Rules                              M m n
 - - ---- --------------------------------------------------------------- - - -
 1 Y Gen  Off=6, Len=6, Mask=ffffffffffff, Value=000796453335            N D N
 2 Y Gen  Off=6, Len=6, Mask=ffffffffffff, Value=0015656565b7            N D N
 3 Y Gen  Off=6, Len=6, Mask=ffffffffffff, Value=4c0053543535            N D F
 4 N
 5 N
 6 N
 
Menu 3.1 - LAN Port Filter Setup  
 
Input Filter Sets:  
protocol filters=  
device filters= 1,5,8    тут через запятую ??                                      
Output Filter Sets:                                                            
protocol filters=                                                              
device filters=    
 
Добавлено:
и ещё когда ставлю  
device filters= 6,7,8  
не работает ни один фильтр ни 6 ни 7 ни 8
когда по одному то работает

Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 01:37 16-10-2006 | Исправлено: garbals, 01:46 16-10-2006
kelta

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
в твоем примере, как я понял, ты банишь определенные mac. В таком случае 2-й вариант правильный. Логика такая: если значение mac совпадает (action matched), то drop (не пускать), если не совпадает (action not matched), то проверяем следуещее подправило (check next rule). Последнее подправило в строке action not matched ставим forward, чтобы все mac, отличные от забаненных, пропускались. Если в последнем подправиле поставить "check next rule", то при активации правила модем виснет, если же ставить "forward" во всех строках (как в твоем примере 1, то баниться вообще никто не будет.
 

Цитата:
тут через запятую ??  

 
да
 
 
номер фильтра не важен, просто нужно иметь ввиду, что тот фильтр, который работает 1-м, имеет определяющее значение. Т.е. если он перекрывает последующие фильтры, тогда те работать не будут. Необходимо избегать противоречий.
Поясняю на примере:
имеем правило в меню 21.1, в котором баним 6 mac адресов. 6-е подправило в строке action not matched заканчиваем параметром forward. Таким образом, мы можем настроить еще несколько правил на бан маков (21.5, 21.6...) и все они будут работать (активируй их в menu 3.1)
 
а теперь просмотрим обратный вариант с разрешением доступа по mac.
В menu 21.1 разрешаем доступ 6 mac:
action matched            ---------    forward
action not matched      ---------    check next rule
 
последнее подправило заканчивается так:
 
action matched            ---------    forward
action not matched      ---------     drop
 
В таком случае мы разрешаем доступ только 6 макам (хотя, как упоминалось выше, ходят слухи, что не работает)))) я проверил, было все ок)))))  Все остальные баним.  
Поэтому нет смысла настраивать правила в menu 21.5 и т.д, так как до них дело не дойдет.
 
 
думаю, ясно изложился))
 
 
 
 
............ip range............

Всего записей: 13 | Зарегистр. 28-09-2006 | Отправлено: 23:05 16-10-2006
garbals



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
спосибо с фильтрами разобрался  
вот токо вопрос сколько в белом списке может быть мак  
просто гдето видел (т.е. более 24 человек пустить в сеть по фильтрации только по МАС нельзя) из-за использования маски ffffffffffff

Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 00:18 17-10-2006
kelta

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
хм...
 
 

Цитата:
т.е. более 24 человек пустить в сеть по фильтрации только по МАС нельзя

 
нука подробнее.. у меня только 6 челов получается пускать по mac.

Всего записей: 13 | Зарегистр. 28-09-2006 | Отправлено: 01:10 17-10-2006
garbals



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вот и этого я тоже не знаю  

Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 13:49 18-10-2006
GawkV



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а как сделать что бы всем было запрещено, кроме одной машины???

Всего записей: 221 | Зарегистр. 09-06-2006 | Отправлено: 20:58 18-10-2006
garbals



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
одну машину в фильтрах прописать  
на пример  
тоесть если соответствует то протустить  
action matched            ---------    forward
если нет то  
action not matched      ---------     drop
 
Menu 21.1 - Filter Rules Summary
1 Y Gen  Off=6, Len=6, Mask=ffffffffffff, Value=4c0053543535            N F D
и добавить набор в неню
Menu 3.1
Input Filter Sets:  
protocol filters=    
device filters= 1                                    
Output Filter Sets:                                                            
protocol filters=                                                              
device filters=
 
Добавлено:
может кто знает как на можеме посмотреть кто в данный момент лазит в инете серез его  
и можно ли вести лог фильтров

Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 22:15 18-10-2006
chifram

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
лог фильтров конечно можно, но если большая сеть то модем не успевает

Цитата:
может кто знает как на можеме посмотреть кто в данный момент лазит в инете

ip nat iface wanif0 st
 

Всего записей: 495 | Зарегистр. 13-09-2004 | Отправлено: 20:33 19-10-2006
kelta

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
может ссылочку кинешь на мануал по командам модема в menu 24.8? ))

Всего записей: 13 | Зарегистр. 28-09-2006 | Отправлено: 21:21 19-10-2006
GawkV



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
что то у меня модем виснит.. если вводить правило что бы ток один мог через модем ходить....
может что то не то делаю...

Всего записей: 221 | Зарегистр. 09-06-2006 | Отправлено: 10:44 20-10-2006
Oceanforce



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Люди..не подскажите алгоритм настройки вручную ZyXel Prestige 782 ..пошагово ...что может быть причиной сброса настроек модем ни с того,ни с его? ((((  

Всего записей: 80 | Зарегистр. 18-07-2006 | Отправлено: 11:20 20-10-2006
chifram

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kelta
CI Command List на CD с модемом
или _http://rapidshare.com/files/10708/p660r_ci.rar.html

Цитата:
может что то не то делаю...

что-то не видно чтобы ты написал что именно делаешь

Всего записей: 495 | Зарегистр. 13-09-2004 | Отправлено: 13:21 20-10-2006
kelta

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GawkV

Цитата:
что бы ток один мог через модем ходить....  

 
если только модем для одного, то проще подключать модем через usb. и фильтров не надо)
 
если нет, то настройки в студию. будем разбираться...
 
chifram
 
тема! thanks.

Всего записей: 13 | Зарегистр. 28-09-2006 | Отправлено: 13:55 20-10-2006
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » настройка фильтров Zyxel Prestige 660


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru