Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Firewall - [решено] Закрыть 25 исходящий порт

Ответить
Настройки темы
Firewall - [решено] Закрыть 25 исходящий порт

Старожил


Сообщения: 340
Благодарности: 51


Конфигурация

Профиль | Отправить PM | Цитировать


Здравствуйте. Подскажите, как в Windows 2003 sp 2 закрыть для локальной сети через службу RRAS или другими способами исходящие соединения на 25 порт, оставив при этом возможность подключения на локальный smtp сервер?
Дело в том, что в RRAS есть два варианта фильтрации: можно заблокировать все соединения на 25 порт или прописывать правила для работы всех портов и протоколов. В первом случае отсутствует возможность разрешить один или несколько адресов для соединения на 25 порт. Во втором случае нужно создать кучу правил, чтобы интернет в локальной сети полноценно работал. Это займет физически дня два и скорее всего, будет сильно есть ресурсы.
Пробовал портированную версию wipfw, но она не работает с NAT.
Какие могут быть варианты. Пожалуйста, подскажите. Спасибо.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 23:34, 02-06-2012

 
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
wipfw, но она не работает с NAT »
а если почитать документацию?

-------
Вежливый клиент всегда прав!


Отправлено: 00:08, 03-06-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


exo, что, работает? Честно, не нашел. Как раз и в интернете пишут, что портированная под Windows версия nat не поддерживает. Локально при этом все работает.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 00:16, 03-06-2012 | #3

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
Как раз и в интернете пишут »
http://sourceforge.net/projects/wipf.../topic/1475065
Цитата:
you can try do NAT over server OS resurses
wipfw сам не создаёт НАТ

-------
Вежливый клиент всегда прав!


Отправлено: 00:43, 03-06-2012 | #4


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Ну хорошо. Nat у меня через RRAS. Вот я установил wipfw и прописал команду
Код: Выделить весь код
ipfw add 00101 allow tcp from 192.168.0.1 1-65535 to 10.4.81.32 25 out
ipfw add 00102 deny from 192.168.0.1 1-65535 to any 25 out
Локально доступа нет, все нормально, через nat все работает. Может, версия не та, или синтаксиса не хватает?

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 00:57, 03-06-2012 | #5

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
Локально доступа нет »
не совсем понимаю

вы хотите, что бы для всех кроме одного сервера был закрыт доступ?

-------
Вежливый клиент всегда прав!


Отправлено: 01:07, 03-06-2012 | #6


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Да может и я перегрелся
192.168.0.1 это шлюз для клиентов локальной сети.
Соответственно, логика такова, что пакеты от ip шлюза как-бы должны фильтроваться wipfw. Может, я ошибаюсь?
То есть, если локально установить этот wipfw на компьютер из локальной сети, при аналогичной раскладке все работает. При установке на шлюзе через нат не работает. Вот и загвоздка.

exo, я хочу, чтобы компьютеры из локальной сети, могли подключаться только к одному smtp серверу - в данном случае локальному. Просто через нат можно подключиться к любому smtp серверу.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 01:12, 03-06-2012 | #7

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
Соответственно, логика такова, что пакеты от шлюза как-бы должны фильтроваться wipfw. Может, я ошибаюсь? »
всё правильно.
Цитата Redew:
при аналогичной раскладке все работает »
я так и не понял вашей задачи. Что вам нужно в итоге? только не в общих словах, а в конкретных примерах, пожалуйста.

-------
Вежливый клиент всегда прав!


Отправлено: 01:17, 03-06-2012 | #8


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Смотрите. Есть почтовый сервер в локальной сети. Его ip 10.4.81.32.
И есть много других почтовых серверов в интернете.
На серере-шлюзе настроена служба RRAS - один интерфейс смотрит в интернет, другой в локальную сеть.
Интернет ip 10.4.81.32
ip интерфейса в локальную сеть 192.168.0.1

У клиентов локальной сети шлюз 192.168.0.1

Клиент локальной сети может у себя настроить отправку писем через любой почтовый сервер, а нужно, чтобы мог отправлять почту только через 10.4.81.32

Вот такая задача. Если я ставлю wipfw на клиентский компьютер, и прописываю выше приведенные команды, естественно с заменой ip все работает, клиент не может достучаться никуда, кроме как на 10.4.81.32. Стоит прописать это же на шлюзе, у клиента все работает.
Может быть, действительно версия wipfw не та?

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 01:25, 03-06-2012 | #9

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
Смотрите. »
Цитата Redew:
сервер в локальной сети. Его ip 10.4.81.32. »
Цитата Redew:
На серере-шлюзе настроена служба RRAS - один интерфейс смотрит в интернет, другой в локальную сеть.
Интернет ip 10.4.81.32 »
не понимаю... сервер в локальной сети и в тоже время в "интернет" сети.
Локальная сеть у вас 192-ая...

читали эту тему? http://forum.oszone.net/thread-137467.html

-------
Вежливый клиент всегда прав!


Отправлено: 01:29, 03-06-2012 | #10



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Firewall - [решено] Закрыть 25 исходящий порт

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] закрыть 445 порт s2s Автоматическая установка Windows 2000/XP/2003 11 11-10-2018 09:08
Закрыть порт на маршрутизаторе win2003 Donner Microsoft Windows NT/2000/2003 16 22-05-2009 08:59
Redhat/Fedora - [iptables] Пусть весь исходящий трафик на 25 порт, через определённый интерфейс Gangabass Общий по Linux 0 15-05-2009 11:33
Разное - Как в Vista закрыть 135 порт? rumbo Microsoft Windows Vista 2 23-06-2008 17:42
Закрыть 80 порт для группы пользователей Solitude Microsoft Windows NT/2000/2003 6 26-03-2008 22:59




 
Переход