Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Идиотский затык с Winroute 4.1.25

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Вт Май 10 2005 10:40    Заголовок сообщения: Идиотский затык с Winroute 4.1.25 Ответить с цитатой

Товарищи! Что я делаю не так?

Создаю Группы пользователей

"Можно и прокси, и мимо"
192.168.0.4
192.168.0.16
192.168.0.1

"Только прокси"
192.168.0.4
192.168.0.12
192.168.0.11
192.168.0.10
192.168.0.15
и т.д.

Далее настраиваю пакетный фильтр, внутренний интерфейс

Permit TCP Any Host All Ports -> Можно и прокси, и мимо , All Ports
Permit UDP Any Host All Ports -> Можно и прокси, и мимо , All Ports
Permit TCP Any Host All Ports -> Только прокси=3128
Permit UDP Any Host All Ports -> Только прокси=3128
Deny TCP Any Host All Ports -> Any host=80
Deny TCP Any Host All Ports -> Any host=8080

В итоге получается, что "Можно и прокси, и мимо" работает точно также как "Только прокси". Тоесть при выключенном прокси группа пользователей "Можно и прокси, и мимо" в инет не ходит. Где я ошибся, почему такая лажа?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
a_bao_a_ku



Зарегистрирован: 06.04.2004
Сообщения: 21

СообщениеДобавлено: Вт Май 10 2005 14:03    Заголовок сообщения: Ответить с цитатой

у меня winroute 4.1.25 правда пользователей я не создавал, они у меня берутся с сервера win 2000 , winroute применяет правила фильтра последовательно, с первой по последнюю, в твоём примере в фильтре сначала разрешается доступ в прокси и мимо всем хостам, потом всем же доступ указывается в 3128, возможно правила перекрывают одно другое и применяется последнее правило..возможно поэому..
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Вт Май 10 2005 14:24    Заголовок сообщения: Ответить с цитатой

Провел эксперимент.
Самым верхним правилом поставил разрешение:

Permit TCP Any Host All Ports -> 192.168.0.4 All Ports

Увы - результат тот же. Компьютер с адресом 192.168.0.4 ходит в инет только через прокси. Что делать?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Ср Май 11 2005 13:18    Заголовок сообщения: Ответить с цитатой

Неужели никто не знает?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
lagin



Зарегистрирован: 07.04.2002
Сообщения: 38
Откуда: Москва

СообщениеДобавлено: Ср Май 11 2005 13:37    Заголовок сообщения: для тех кто ходит мимо Ответить с цитатой

Нужно включить NAT для тех кто ходит мимо.

т.е. вход соед для группы всё можно делаем нат на внешнем интерфейсе.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Ср Май 11 2005 16:23    Заголовок сообщения: Ответить с цитатой

Можно подробнее? Дело в том, что на внешнем интерфейсе NAT и так включен...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Пт Май 13 2005 13:09    Заголовок сообщения: Ответить с цитатой

Методом тыка было обнаружено, что Winroute 4.1.25 не может обработать правило для конкретного IP-адреса или конкретной выбранной группы IP-адресов. Например, пытаюсь запретить прокси хосту с адресом 192.168.0.4

Во внутреннем входящем интерфейсе (входящий поток внутренней сетевой карты) задаю:

Deny TCP Any Host All Ports -> 192.168.0.4 Port=3128

И, черт побери, это правило не работает!!!! Прокси все равно доступен! Кто объяснит, что это за бред?

Зато если задать такое правило, то нет проблем:

Deny TCP Any Host All Ports -> Any Host All Port=3128

Здесь все работает.
Помогите!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Пн Май 16 2005 15:12    Заголовок сообщения: Ответить с цитатой

Поскольку никто не ответил, отвечаю сам Wink
Для всех страждущих, вот настройки WinRoute 4.1.25, разделяющие юзеров по группам для контроля доступа к Интернет.


Входящий внутренний интерфейс

Создаем группы пользователей: Settings-> Advanced -> Address groups
Распределяем пользователей предприятия, используя IP-адреса.
Пользователей, которым разрешен выход в Интернет как через прокси-сервер, так и напрямую, объединяем в группу «Proxy and without». Пользователей, которым разрешен выход в Интернет только через прокси-сервер, объединим в группу «Inet users». Пользователей, которым запрещен Интернет объединим в группу «Internet denied». Настроим правила в пакетном фильтре.

Permit TCP Proxy and without All ports => Any host all ports
Permit TCP Inet users all ports => <IP-адрес прокси> port=3128
Deny TCP Internet denied All ports => <IP-адрес прокси> port=3128
Deny TCP Any host all ports => Any host port=80
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...