WinXP. В работе участвуют 3 interface:BroadbandReceiver(карточка, общающаяся с со спутниковой антенной), который Wizard KWF выбирать почему-то не дает(руками-то я его вставлю)Dial-up Modem, который сначала коннектится к наземному прову, а затем коннектимся ксерверу VPN провайдера СКД
Мне удалось в KWF5 разрешить подключение к VPN(в лоб: разрешил адреса провайдера) после успешного подключения к наземному dial-up провайдеру.
НО
Трафик блокируется.
Мне известна причина блокировки - срабатывает Anti-Spoofing на интерфейс BroadBand Receiver. *Отключение Anti-Spoofing - *освобождает трафик. Но так я, кажется, теряю всю защиту от этого класса атак.
Вопрос: как настроить возможность прохождения трафика с тарелки ко мне в обход Anti-Spoofing только для данного интерфейса и предотвратить спуффинг со стороны агрессора?
Приятно будет видеть сценарий корректной настройки с иным подходом(можeт быть, грамотный routing), т.е. "как это было" от тех, кто успешно использует СКД в своих LAN.
Для начала можно попробовать "поднять" трафик только для машины с KWF, если это удастся, поговорим и о раздаче Internet в LAN.
Есть локальная сеть из восьми компьютеров (W2k, XP), созданная на основе рабочей группы. На одном компьютере (W2k sp4, P530 Mz, 256 Mb), решил сделать шлюз. В нём две сетевых карточки.
Одна со статическим адресом 192.168.ААА.ААА, смотрит в локальную сеть, предпочитаемый DNS-сервер 192.168.ААА.ААА (ретранслирую DNS запросы).
Это интерфейс А.
Вторая со статическим адресом 192.168.ВВВ.ВВВ (до меня, он раздавался динамически, но с помощью утилиты ipconfig /all, я понаблюдал, что этот адрес не меняется и задал его статически), смотрит, думаю на маршрутизатор, комутатор или другой компьютер расположеный в этом здании. Короче смотрит в сторону провайдера. Предпочитаемый DNS-сервер, (раздавался динамически, прописал статически) 81.20.ВВВ.ВВВ. IP-адрес шлюза 192.168.ВВВ.ВВ1 .
Это интерфейс В.
_192.168.ВВВ.ВВВ_||шлюз||_192.168.ААА.ААА_
Через это соединение (интерфейс В) проложен VPN тунель к провайдеру. IP-адреса задаются динамически, в диапазоне 81.20.ССС.1-254 (IP-адрес и IP-адрес шлюза). В WinRoute создал группу адресов -- "81.20.ССС". IP-адрес DNS-cервера 81.20.ССС.ССС.
Это интерфейс С.
В общем получается в контролёре удалённого доступа три сетевых интерфейса (физических два -- А и В).
____________________________________________
Установил программный маршрутизатор Kerio WinRoute v.4.2.5.
Включил ретрансляцию DNS (ретранслировать 81.20.ССС.ССС), в "Таблице интерфейсов" -- преобразовыть IP-адрес для *VPN интерфейса (NAT). В "Пакетном фильтре", правил, *практически нет, пока, нет. Включил прокси-сервер. Порт 3128.
Завёл пользователей. *Аутентификацию пользователей средствами Windows не делал. У пользователей имена написаны кириллицей, плюс пароль.
У пользователей, в настройках TCP/IP, в качестве шлюза и DNS-сервера стоит 192.168.ААА.ААА. В IE, в Opere, в настройках прокси сервера, HTTP, HTTPS -- 192.168.ААА.ААА:3128.
_____________________________________________
Теперь проблема. За месяц пришёл внушительный счёт, провайдер кричит, что это может быть из-за вирусов. Вирусы, которые были, я удалил (сеть досталась по наследству).
1.Вопрос такой, преобразую адреса, я с VPN соединения, пакеты проходят на интерфейс А. Могут ли пакеты проходить на интерфейс В, т.е. ещё кто-то в сети 192.168.ВВВ.1-254 может ли, "кушать" трафик нахаляву?
2.Если, да, то какие правила необходимо создать в пакетном фильтре для интерфейса В?
Пока стоят такие:
Входящие:
TCP_любой адрес_любой порт-->>>192.168.ВВВ.ВВВ_порт более 1023 *разрешить;
TCP_группа адресов"81.20.ССС"_1723-->>>192.168.ВВВ.ВВВ_порт более 1023 *разрешить;
TCP_любой адрес_любой порт-->>>любой адрес_любой порт *запретить;
Задача: научить сабжевую связку слать/принимать файлы директом. Если я шлю файл на комп с реальным ip и являюсь инициатором коннекта, то все ОК. Мне с того компа - реквест проходит, но соединение не устанавливается. Кто-нибудь решал такие вопросы? Подскажите где покрутить или чего из доков покурить... Спасибо.