Firewall - [решено] Закрыть 25 исходящий порт

Аватара пользователя
Redew

Firewall - [решено] Закрыть 25 исходящий порт

Сообщение Redew »

Здравствуйте. Подскажите, как в Windows 2003 sp 2 закрыть для локальной сети через службу RRAS или другими способами исходящие соединения на 25 порт, оставив при этом возможность подключения на локальный smtp сервер?

Дело в том, что в RRAS есть два варианта фильтрации: можно заблокировать все соединения на 25 порт или прописывать правила для работы всех портов и протоколов. В первом случае отсутствует возможность разрешить один или несколько адресов для соединения на 25 порт. Во втором случае нужно создать кучу правил, чтобы интернет в локальной сети полноценно работал. Это займет физически дня два и скорее всего, будет сильно есть ресурсы.

Пробовал портированную версию wipfw, но она не работает с NAT.

Какие могут быть варианты. Пожалуйста, подскажите. Спасибо.
Аватара пользователя
Angry Demon

Re: Firewall - [решено] Закрыть 25 исходящий порт

Сообщение Angry Demon »

Цитата Redew:



wipfw, но она не работает с NAT
Firewall - [решено] Закрыть 25 исходящий порт




а если почитать документацию?
Аватара пользователя
exo

Re: Firewall - [решено] Закрыть 25 исходящий порт

Сообщение exo »

exo, что, работает? Честно, не нашел. Как раз и в интернете пишут, что портированная под Windows версия nat не поддерживает. Локально при этом все работает.
Аватара пользователя
Redew

Re: Firewall - [решено] Закрыть 25 исходящий порт

Сообщение Redew »

Цитата Redew:



Как раз и в интернете пишут
Firewall - [решено] Закрыть 25 исходящий порт




http://sourceforge.net/projects/wipf.../topic/1475065



Цитата:



you can try do NAT over server OS resurses



wipfw сам не создаёт НАТ
Аватара пользователя
exo

Re: Firewall - [решено] Закрыть 25 исходящий порт

Сообщение exo »

Ну хорошо. Nat у меня через RRAS. Вот я установил wipfw и прописал команду



Код:

Код: Выделить всё

ipfw add 00101 allow tcp from 192.168.0.1 1-65535 to 10.4.81.32 25 out
ipfw add 00102 deny from 192.168.0.1 1-65535 to any 25 out

Локально доступа нет, все нормально, через nat все работает. Может, версия не та, или синтаксиса не хватает?
Аватара пользователя
Redew

Re: Firewall - [решено] Закрыть 25 исходящий порт

Сообщение Redew »

Цитата Redew:



Локально доступа нет
Firewall - [решено] Закрыть 25 исходящий порт




не совсем понимаю



вы хотите, что бы для всех кроме одного сервера был закрыт доступ?
Аватара пользователя
exo

Re: Firewall - [решено] Закрыть 25 исходящий порт

Сообщение exo »

Да может и я перегрелся Изображение

192.168.0.1 это шлюз для клиентов локальной сети.

Соответственно, логика такова, что пакеты от ip шлюза как-бы должны фильтроваться wipfw. Может, я ошибаюсь?

То есть, если локально установить этот wipfw на компьютер из локальной сети, при аналогичной раскладке все работает. При установке на шлюзе через нат не работает. Вот и загвоздка.



exo, я хочу, чтобы компьютеры из локальной сети, могли подключаться только к одному smtp серверу - в данном случае локальному. Просто через нат можно подключиться к любому smtp серверу.
Аватара пользователя
Redew

Re: Firewall - [решено] Закрыть 25 исходящий порт

Сообщение Redew »

Цитата Redew:



Соответственно, логика такова, что пакеты от шлюза как-бы должны фильтроваться wipfw. Может, я ошибаюсь?
Firewall - [решено] Закрыть 25 исходящий порт




всё правильно.


Цитата Redew:



при аналогичной раскладке все работает
Firewall - [решено] Закрыть 25 исходящий порт




я так и не понял вашей задачи. Что вам нужно в итоге? только не в общих словах, а в конкретных примерах, пожалуйста.
Аватара пользователя
exo

Re: Firewall - [решено] Закрыть 25 исходящий порт

Сообщение exo »

Смотрите. Есть почтовый сервер в локальной сети. Его ip 10.4.81.32.

И есть много других почтовых серверов в интернете.

На серере-шлюзе настроена служба RRAS - один интерфейс смотрит в интернет, другой в локальную сеть.

Интернет ip 10.4.81.32

ip интерфейса в локальную сеть 192.168.0.1



У клиентов локальной сети шлюз 192.168.0.1



Клиент локальной сети может у себя настроить отправку писем через любой почтовый сервер, а нужно, чтобы мог отправлять почту только через 10.4.81.32



Вот такая задача. Если я ставлю wipfw на клиентский компьютер, и прописываю выше приведенные команды, естественно с заменой ip все работает, клиент не может достучаться никуда, кроме как на 10.4.81.32. Стоит прописать это же на шлюзе, у клиента все работает.

Может быть, действительно версия wipfw не та?
Аватара пользователя
Redew

Re: Firewall - [решено] Закрыть 25 исходящий порт

Сообщение Redew »

Цитата Redew:



Смотрите.
Firewall - [решено] Закрыть 25 исходящий порт





Цитата Redew:



сервер в локальной сети. Его ip 10.4.81.32.
Firewall - [решено] Закрыть 25 исходящий порт





Цитата Redew:



На серере-шлюзе настроена служба RRAS - один интерфейс смотрит в интернет, другой в локальную сеть.

Интернет ip 10.4.81.32
Firewall - [решено] Закрыть 25 исходящий порт




не понимаю... сервер в локальной сети и в тоже время в "интернет" сети.

Локальная сеть у вас 192-ая...



читали эту тему?
Firewall - Static packet filters на Windows 2003 Server
Ответить

Вернуться в «Сетевые технологии»