basstard
Junior Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору WIGF, спасибо ждал твоего комментария по поводу настроек fixist -- а то опасался, что это либо я чего-то сильно недопонимаю, либо специфика двойки -- но теперь понятно, что для версий принципы одни и те же, поэтому: fixist, дружище, пожалей тех, кто пытается тебе помочь -- разобраться как все это безумие будет работать бесконечно сложно, по первым постам однозначно можно сказать только следующее: a. 1-е не зависит ни от каких других и влияет на 2-е и 3-е и 4-е b. 2-е правило может повлиять на правило № 3 и №4 и чучтвует влияние номера 1 c. №3 не дествует на верхние 1 и 2-ые правила (при этом считаясь с их условиями) d. 4-е - не действует на все три, но включает в себя ихние оговорки Так? Так и есть, но ты как-то очень своеобразно это понял: обычно в связи с этим, последним правилом запрещают все и для всех, а выше чего-нибудь все-таки разрешают, а ты наоборот последним разрешил, а выше начал кое-что блокировать.. 10-е правило никакого смысла не имеет, т.к. ниже него нет ни одного запрета -- поскольку все, что не запрещено -- разрешено, то разрешения имеют смысл лишь тогда, когда ниже них находятся запрещения по тем же портам/протоколам, иначе они и так разрешены правилами 3,4,5 ты блокируешь как раз те ICMP-запросы, которые нужно разрешить, при этом все остальные ICMP, кот. следовало бы запретить у тебя пройдут, т.к. ни явного на них, ни общего на всех запрета нет -- возможно политикой интернет-зон ты пытался получить обратный результат, но интернет-зоны регулируют не принадлежность твоего компа к той или иной сети, а принадлежность входящего/исходящего IP к той или иной сети, а указанные тобой ICMP приходят как раз на твой внешний IP также у тебя пройдут ВСЕ входящие TCP/UDP на ВСЕ порты, кроме указанных в 7 также пройдут ВСЕ исходящие TCP/UDP по портам [0 - 1023], кроме тех, что указаны в 6 в целом можно было оставить "разрешить все и для всех" и не париться -- результат был бы тот же по исправленному варианту никаких значимых изменений не заметил вобщем, как сказал WIGF: Цитата: В целом принцип построения должен быть иной: сначала разрешить нужное, а остальное запретить. А ты, наоборот, запретил ненужное, а остальное разрешил, но ведь так можешь что-то упустить и будет дырка. | Поэтому, имеет смысл реализовать базисную стратегию: + Allow TCP Out From IP Any To IP Any Where Source Port Is In [1024 - 65535] And Destination Port Is Any + Allow UDP Out From IP Any To IP [DNS-Server-1] Where Source Port Is In [1024 - 65535] And Destination Port Is 53 + Allow UDP Out From IP Any To IP [DNS-Server-2] Where Source Port Is In [1024 - 65535] And Destination Port Is 53 + Allow ICMP Out From IP Any To IP Any Where ICMP Message Is ECHO REQUEST + Allow ICMP In From IP Any To IP Any Where ICMP Message Is FRAGMENTATION NEEDED + Allow ICMP In From IP Any To IP Any Where ICMP Message Is TIME EXCEEDED - Block And Log IP In/Out From IP Any To IP Any Where Protocol Is Any *Правил для DNS столько, сколько DNS-серверов И уже ВЫШЕ всех этих правил добавлять те РАЗРЕШЕНИЯ, которые тебе нужны под конкретные задачи Добавлено: AlaRic По торренту все очень просто, выше всех правил, например тех что в сообщении выше, нужно добавить еще два: + Allow UDP Out From IP Any To IP Any Where Source Port Is [Torrent-Port] And Destination Port Is In [1024 - 65535] + Allow TCP or UDP In From IP Any To IP Any Where Source Port Is In [1024 - 65535] And Destination Port Is [Torrent-Port] В AR для p2p-клиента обязательно добавить: + Allow TCP Out From IP Any To IP Any Where Source Port Is In [1024 - 65535] And Destination Port Is In [1024 - 65535] + Allow UDP Out From IP Any To IP Any Where Source Port Is [Torrent-Port] And Destination Port Is In [1024 - 65535] Входящие в ТЕКУЩЕЙ ВЕРСИИ фаера можно не добавлять, но ситуация может измениться и тогда придется добавить входящие в AR: + Allow TCP or UDP In From IP Any To IP Any Where Source Port Is In [1024 - 65535] And Destination Port Is [Torrent-Port] Кроме того, клиенту нужно общаться не только с пирами, но и с треккером, но это он будет делать по TCP/HTTP-портам, так что сам спросит и ты ему разрешишь Еще заметил, что мой uTorrent при закачке с torrents.ru ломится по UDP с порта 6771 на такой же на треккере, поэтому и в AR и в GR добавил: + Allow UDP Out From IP Any To IP Any Where Source Port Is 6771 And Destination Port Is 6771 но насколько это универсально для различных клиентов/треккеров пока не выяснил | Всего записей: 58 | Зарегистр. 05-08-2008 | Отправлено: 22:06 05-08-2008 | Исправлено: basstard, 22:17 05-08-2008 |
|