Packet-filtering op Vigor 2200E lukt niet

Pagina: 1
Acties:

  • vandenberg
  • Registratie: Maart 2001
  • Laatst online: 04-03-2016
Het lukt mij niet (een) regel(s) te maken waardoor toegang tot een bepaalde poort op een lokaal adres beperkt wordt tot 1 publiek adres. Stel, ik heb een ftp-server op lokaal adres 192.168.1.5, hoe kan ik dan instellen dat alleen publiek adres x.x.x.x toegang krijgt?

Ik heb imho het meest logische geprobeerd: block if no further match op poort 21 op alle adressen in regel 1, en in regel 2 pass immediately op poort 21 voor x.x.x.x. Dit werkt niet: alles wordt doorgelaten.

Uiteraard heb ik de manual al doorgekeken, topics hier en elders op I-net en zelfs Draytek gemaild (niets meer van gehoord). Firmware-versie is 2.00a (nieuwere versies zorgen voor problemen).

Systeem


  • ijdod
  • Registratie: April 2000
  • Laatst online: 17:52
Heb je al eens geprobeerd die regels om te draaien? Normale volgorde is van specifiek naar algemeen. Bovendien kan je dan volstaan met block immediately.

Dus

1. van x.x.x.x naar y.y.y.y:21 pass immediately
2. van any naar y.y.y.y:21 block immediately

Edit: heb er even wat mee lopen spelen, en het werkt bij mij op deze manier.

Ik gebruik overigens 2.1a als firmware.

Edit: wat foute info verwijderd

Root don't mean a thing, if you ain't got that ping...


  • vandenberg
  • Registratie: Maart 2001
  • Laatst online: 04-03-2016
Ik dacht dat ik alle varianten wel zo'n beetje had gehad :), maar ik zal deze nog 's checken.

edit:

Voor de volledigheid: ik heb het dest. adress hier niet ingevuld; alles op deze poort wordt al gemapped naar het goede adres in de NAT-setup.

Systeem


  • ijdod
  • Registratie: April 2000
  • Laatst online: 17:52
vandenberg schreef op 19 augustus 2002 @ 14:03:

edit:

Voor de volledigheid: ik heb het dest. adress hier niet ingevuld; alles op deze poort wordt al gemapped naar het goede adres in de NAT-setup.
ff checken...

Ik ook niet. Any:21 hebbik gebruikt.

Root don't mean a thing, if you ain't got that ping...


  • ijdod
  • Registratie: April 2000
  • Laatst online: 17:52
Hmm, paar foutjes gemaakt:

verkeer van binnen kan wel je externe IP benaderen, maar gaat zo te zien NIET door de filter rules heen.

Verkeer wat niet aan de 1e rule voldeed, maar dus wel aan de 2e (deny any any:21), werd echter niet doorgelaten. Dat gedeelte werkt dus.

Paar foutjes in de filterrules gemaakt; had any protocol nog aanstaan. Alles wat niet expliciet wordt gewijgerd, wordt doorgelaten. Implicit permit dus.

Root don't mean a thing, if you ain't got that ping...


  • vandenberg
  • Registratie: Maart 2001
  • Laatst online: 04-03-2016
Inderdaad, het omdraaien van de regels zorgt er nu voor dat alles geblocked wordt. Volgens de manual zou het trouwens mogelijk moeten zijn om wat ik wil in 1 regel te proppen, maar mij is dit niet gelukt.

Systeem


  • ijdod
  • Registratie: April 2000
  • Laatst online: 17:52
Bedoel je dat voorbeeld met poort 80? Da's net andersom: 1 niet, de rest wel.

Root don't mean a thing, if you ain't got that ping...


  • vandenberg
  • Registratie: Maart 2001
  • Laatst online: 04-03-2016
Nee, ik bedoel dit (quote uit manual):
IP Address: Op welk afzender en/of doel IP-adres dit filter moet worden toegepast. Door een '!' voor een IP-adres te plaatsen kan er voor worden gezorgd dat de regel niet op dat adres wordt toegepast. Het uitroepteken komt overeen met de logische niet functie.
Door '!' voor x.x.x.x te plaatsen, zouden alle pakketjes van alle andere adressen geblocked moeten worden, maar van x.x.x.x worden doorgelaten. Werkt helaas ook niet (ook niet icm een extra regel waarin alle andere adressen worden geblocked).

Systeem


  • vandenberg
  • Registratie: Maart 2001
  • Laatst online: 04-03-2016
Vandaag heb ik Draytek.nl weer 's gemaild, hopelijk komt er nu wel een antwoord. Vreemd dat dit zo moeilijk te doen is/lijkt. Met Proxy Server bijvoorbeeld (of welke andere firewall dan ook) is het een peuleschil om zo'n filter in te stellen.

Systeem

Pagina: 1