Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Firewall - [решено] Закрыть 25 исходящий порт

Ответить
Настройки темы
Firewall - [решено] Закрыть 25 исходящий порт

Старожил


Сообщения: 340
Благодарности: 51


Конфигурация

Профиль | Отправить PM | Цитировать


Здравствуйте. Подскажите, как в Windows 2003 sp 2 закрыть для локальной сети через службу RRAS или другими способами исходящие соединения на 25 порт, оставив при этом возможность подключения на локальный smtp сервер?
Дело в том, что в RRAS есть два варианта фильтрации: можно заблокировать все соединения на 25 порт или прописывать правила для работы всех портов и протоколов. В первом случае отсутствует возможность разрешить один или несколько адресов для соединения на 25 порт. Во втором случае нужно создать кучу правил, чтобы интернет в локальной сети полноценно работал. Это займет физически дня два и скорее всего, будет сильно есть ресурсы.
Пробовал портированную версию wipfw, но она не работает с NAT.
Какие могут быть варианты. Пожалуйста, подскажите. Спасибо.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 23:34, 02-06-2012

 

Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Цитата exo:
Интернет ip 10.4.81.32 »
Ладно, проехали Действительно, чего-то я немного напутал. Это адрес почтового сервера. Я имел в виду ip адрес, который выдает провайдер. Условно 192.168.1.2

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 01:32, 03-06-2012 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
прописываю выше приведенные команды »
может дело в том, что шлюз и почтовый сервер это одно и тоже?
Цитата Redew:
Я имел в виду ip адрес »
если вы описываете внешние сети в задании - то не берите для описании частные адреса...

-------
Вежливый клиент всегда прав!


Отправлено: 01:37, 03-06-2012 | #12


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Да здесь все просто. Естественно, почтовый сервер имеет внешний ip и все это прекрасно работает. Проблема в том, что нужно, чтобы к 25 порту можно было подключиться из локальной сети только к этому серверу и больше никакому. Что же тут непонятного?
Говорю условно

Ip адрес клиента 192.168.0.3
Ip адрес шлюза 192.168.0.1
Ip адрес провайдера 192.168.1.2
Ip адрес почтового сервера 10.4.81.32

Нужно, чтобы с адреса 192.168.0.3 можно было подключиться к 25 порту только на адрес 10.4.81.32
Все.
P. S Внешний адрес почтового сервера 194.146.196.243

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 01:40, 03-06-2012 | #13

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


так, по порядку. а если создать на шлюзе одно правило - блокировать все 25 порт - блокирует?
Цитата Redew:
Что же тут непонятного? »
читайте рекомендации.

-------
Вежливый клиент всегда прав!


Отправлено: 01:44, 03-06-2012 | #14


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Цитата exo:
так, по порядку. а если создать на шлюзе одно правило - блокировать все 25 порт - блокирует? »
С wipwf не пробовал. Фильтры RRAS блокируют, но в этом толку нет.
Сейчас буду пробовать. По идее
Код: Выделить весь код
ipfw add 00101 deny from 192.168.0.1 1-65535 to any 25 out
должно работать?

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 01:50, 03-06-2012 | #15

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
должно работать? »
если синтаксис правильный - да.
только у вас указан хост 192.168.0.1 а не сеть...
документацию так и не читали:
http://wipfw.sourceforge.net/doc-ru.html#synopsis

Цитата:
ip-адрес
Адрес указанный одним из следующих способов, произвольно которым предшествует оператор not:
any
Соответствует любому IP адресу.
числовой-ip | имя_хоста
Соответствует отдельному адресу IPv4, указанному в точечной нотации или именем хоста. Имя хоста разрешается во время добавления правила к списку правил системы сетевой защиты.
адрес/биты
IP-адрес в виде четверки чисел через точку плюс размер маски в битах, например, 1.2.3.4/24.
В данном случае соответствовать будут все IP-адреса в диапазоне от 1.2.3.0 до 1.2.3.255.

адрес:маска
IP-адрес в виде четверки чисел с маской через точку в виде четверки чисел через точку, например, 1.2.3.4:255.255.240.0.
В данном случае соответствовать будут все IP-адреса в диапазоне от 1.2.0.0 до 1.2.15.255.
Цитата:
IP-адрес в виде четверки чисел через точку
улыбнуло...

-------
Вежливый клиент всегда прав!


Отправлено: 01:51, 03-06-2012 | #16


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Цитата exo:
если синтаксис правильный - да. »
На клиентском компьютере работает.

Цитата exo:
только у вас указан хост 192.168.0.1 а не сеть... »
Да, так и есть, в случае с клиентом 192.168.0.3, в случае со шлюзом 192.168.0.1

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 01:52, 03-06-2012 | #17

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
, в случае со шлюзом 192.168.0.1 »
а у вас шлюз идёт к серверу или клиент???? видимо вам ещё следует почитать про работу NAT и модель OSI....

-------
Вежливый клиент всегда прав!


Отправлено: 01:56, 03-06-2012 | #18


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Цитата exo:
а у вас шлюз идёт к серверу или клиент???? »
То есть? Клиент идет к серверу почтовому через шлюз. 192.168.0.3 - 192.168.0.1 - 10.4.81.32
Только что ввел настройки - не работает. То есть на шлюзе прописано это правило, а клиент как подключался ко всем серверам, так и подключается. Службу ipfw перезапускал.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 02:05, 03-06-2012 | #19

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
192.168.0.3 - 192.168.0.1 - 10.4.81.32 »
и какой адрес видит шлюз ? что он анализирует?
Цитата Redew:
Только что ввел настройки »
что именно? сеть, шлюз, клиент ?

-------
Вежливый клиент всегда прав!


Отправлено: 02:07, 03-06-2012 | #20



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Firewall - [решено] Закрыть 25 исходящий порт

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] закрыть 445 порт s2s Автоматическая установка Windows 2000/XP/2003 11 11-10-2018 09:08
Закрыть порт на маршрутизаторе win2003 Donner Microsoft Windows NT/2000/2003 16 22-05-2009 08:59
Redhat/Fedora - [iptables] Пусть весь исходящий трафик на 25 порт, через определённый интерфейс Gangabass Общий по Linux 0 15-05-2009 11:33
Разное - Как в Vista закрыть 135 порт? rumbo Microsoft Windows Vista 2 23-06-2008 17:42
Закрыть 80 порт для группы пользователей Solitude Microsoft Windows NT/2000/2003 6 26-03-2008 22:59




 
Переход