Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Firewall - [решено] Закрыть 25 исходящий порт

Ответить
Настройки темы
Firewall - [решено] Закрыть 25 исходящий порт

Старожил


Сообщения: 340
Благодарности: 51


Конфигурация

Профиль | Отправить PM | Цитировать


Здравствуйте. Подскажите, как в Windows 2003 sp 2 закрыть для локальной сети через службу RRAS или другими способами исходящие соединения на 25 порт, оставив при этом возможность подключения на локальный smtp сервер?
Дело в том, что в RRAS есть два варианта фильтрации: можно заблокировать все соединения на 25 порт или прописывать правила для работы всех портов и протоколов. В первом случае отсутствует возможность разрешить один или несколько адресов для соединения на 25 порт. Во втором случае нужно создать кучу правил, чтобы интернет в локальной сети полноценно работал. Это займет физически дня два и скорее всего, будет сильно есть ресурсы.
Пробовал портированную версию wipfw, но она не работает с NAT.
Какие могут быть варианты. Пожалуйста, подскажите. Спасибо.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 23:34, 02-06-2012

 

Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Код: Выделить весь код
ipfw add 00101 deny tcp from 192.168.0.1 1-65535 to any 25 out
Значит неправильно?

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 02:16, 03-06-2012 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
Значит неправильно? »
это правило блокирует хост 192.168.0.1
а у клиента 192.168.0.3 - я писал вам об этом. клиент не попадает под это правило.

-------
Вежливый клиент всегда прав!


Отправлено: 02:19, 03-06-2012 | #22


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


При правиле
Код: Выделить весь код
ipfw add 00101 deny tcp from 192.168.0.0/24 1-65535 to any 25 out
и без маски подсети тоже самое.
Кстати, эти настройки пропадают при перезапуске службы.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 02:28, 03-06-2012 | #23

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
Кстати, эти настройки пропадают при перезапуске службы. »
конфликт с другим правилом?

-------
Вежливый клиент всегда прав!


Отправлено: 02:30, 03-06-2012 | #24


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Код: Выделить весь код
C:\WINDOWS\system32\wipfw\bin>ipfw sh
00100     18       906 allow ip from any to any via lo*
00101      0         0 deny tcp from 192.168.0.0/24 1-65535 to any 25 out
00110      0         0 deny log ip from any to 127.0.0.0/8 in
00110      0         0 deny log ip from 127.0.0.0/8 to any in
00210      0         0 check-state
00310 164868  95862442 allow ip from me to any keep-state out
00410 173438  93279708 count log ip from any to any
65535 478236 246455406 allow ip from any to any
Вот команда show. Все остальные правила, даже после их удаления и перезагрузки службы появляются заново. Хз.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 02:34, 03-06-2012 | #25

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Redew:
00100 18 906 allow ip from any to any via lo* »
lo* случайно определён ни как интерфейс 192.168.0.1
попробуйте:
Цитата:
ipfw add 00101 deny tcp from 192.168.0.3 1-65535 to any 25 out
на сегодня всё...

-------
Вежливый клиент всегда прав!


Отправлено: 02:37, 03-06-2012 | #26


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Нет, все по-прежнему. Пробовал и удалять и т. д.
Все равно спасибо. Может завтра что-нибудь и получится.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 02:44, 03-06-2012 | #27


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26453
Благодарности: 4446

Профиль | Отправить PM | Цитировать


Redew, может, не мудрствовать лукаво, установить на шлюз бесплатную версию TMeter и настроить один единственный фильтр с 2-мя правилами:
1-е разрешает трафик по 25-му порту к почтовику:
Источник: IP адреса локальной сети
Порт: любой порт
Действие: не обрабатывать вообще
Через сетевой адаптер: внутренний
Протокол: TCP
Назначение: определённый IP адрес (адрес почтовика)
Порт: Равно: 25

2-е блокирует весь трафик по 25-му порту.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 07:08, 03-06-2012 | #28


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Angry Demon, надо попробовать. Только есть определенные опасения совместимости со службой RRAS например или еще с чем-либо. А то я установил однажды вроде бы безобидную программу Lansafety, у меня после этого полгода подряд компьютер самопроизвольно выключался. Еле докопался до гада. Удалил - все пошло как по маслу. Не хотелось бы повторений.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 11:47, 03-06-2012 | #29


Старожил


Сообщения: 340
Благодарности: 51

Профиль | Отправить PM | Цитировать


Здравствуйте. Утро вечера мудреней.
Разобрался с сохранением настроек wipfw. Нужно отредактировать соответстующим образом файл wipfw.conf и затем запустить на выполнение файл loadrules.cmd.
Заблокировать 25 порт для пользователей локальной сети помогла команда
Код: Выделить весь код
ipfw add deny tcp from 192.168.0.0/24 1-65535 to any 25 setup keep-state
Ну, понятно, вначале с меньшим номером правила должна идти команда
Код: Выделить весь код
ipfw add allow tcp from 192.168.0.0/24 1-65535 to 10.4.81.32 25 setup keep-state
Тема решена.
P. S. Версия wipfw-0.2.8.

-------
Все познается в сравнении
http://www.nadolinskiy.dn.ua
Я Вконтакте


Отправлено: 15:50, 03-06-2012 | #30



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Firewall - [решено] Закрыть 25 исходящий порт

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] закрыть 445 порт s2s Автоматическая установка Windows 2000/XP/2003 11 11-10-2018 09:08
Закрыть порт на маршрутизаторе win2003 Donner Microsoft Windows NT/2000/2003 16 22-05-2009 08:59
Redhat/Fedora - [iptables] Пусть весь исходящий трафик на 25 порт, через определённый интерфейс Gangabass Общий по Linux 0 15-05-2009 11:33
Разное - Как в Vista закрыть 135 порт? rumbo Microsoft Windows Vista 2 23-06-2008 17:42
Закрыть 80 порт для группы пользователей Solitude Microsoft Windows NT/2000/2003 6 26-03-2008 22:59




 
Переход