Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Настройка firewall. Ping & Trace

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
Agp



Зарегистрирован: 26.03.2003
Сообщения: 101

СообщениеДобавлено: Ср Апр 02 2003 17:13    Заголовок сообщения: Настройка firewall. Ping & Trace Ответить с цитатой

Здравствуйте.
Подскажите кто знает теорию, можно ли закрыть на фаерволе пинг и открыть трайсерт; причем именно MS tracert. Или трэйс использует те же echo_request, echo_reply что и пинг??
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Апр 02 2003 22:55    Заголовок сообщения: Re: Настройка firewall. Ping & Trace Ответить с цитатой

ping и tracert используют протокол ICMP. В нем есть несколько видов сообщений. Некоторые можно запретить, некоторые разрешить.

Почитай доки по TCP/IP на этом сайте.

Полный ответ не даю из принципа. Почитаешь - глядишь ума наберешься.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Agp



Зарегистрирован: 26.03.2003
Сообщения: 101

СообщениеДобавлено: Чт Апр 03 2003 08:20    Заголовок сообщения: В чем принцип? Ответить с цитатой

(без обид) просто может тоже стоит взять на вооружение
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Чт Апр 03 2003 08:50    Заголовок сообщения: Re: В чем принцип? Ответить с цитатой

Ну я тебе расскажу.
Ты только подробнее опиши ситуацию.
Необходимо запретить прохождение пинга или компьютер на котором стоит файрвол не должен отвечать на пинг ?
Вернуться к началу
Agp



Зарегистрирован: 26.03.2003
Сообщения: 101

СообщениеДобавлено: Чт Апр 03 2003 09:17    Заголовок сообщения: Продолжение Ответить с цитатой

to and3008: а вы сами то знаете?
то что ping & tracert используют протокол ICMP это вы поняли из моего вопроса(echo_request, ..)
По моему скромному мнению полный ответ подразумевает объяснение, а не полный это 'можно ' или 'нельзя'; чего-то я не заметил у вас ни того ни другого.

А теперь для всех повторяю предположение что MS tracert использует echo_request & echo_reply при трасерте, и потому ничего не выйдет. ICMP сообщения типа 8 и 0, единственные, они не имеют разделения по коду.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Agp



Зарегистрирован: 26.03.2003
Сообщения: 101

СообщениеДобавлено: Чт Апр 03 2003 09:23    Заголовок сообщения: to bss Ответить с цитатой

Проблема теоритическая. Не спрашивайте какой у меня firewall, os, ... не скажу, вопрос о реализации мелкософтом tcp/ip протокола.
Признаюсь я просто поспорил с коллегой на бутылку клинского.

Можно или нельзя запретить прохождение через фаерволл пакетов программы пинг, и разрешить пакетов программы tracert(от майкрософта).

Спасибо за понимание
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
crash



Зарегистрирован: 02.11.2001
Сообщения: 1836
Откуда: Бердск

СообщениеДобавлено: Чт Апр 03 2003 09:41    Заголовок сообщения: Re: to bss Ответить с цитатой

можно.. у меня так настроено...
пинги не идут, а трейсроут пжалуста))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Agp



Зарегистрирован: 26.03.2003
Сообщения: 101

СообщениеДобавлено: Чт Апр 03 2003 10:08    Заголовок сообщения: можно??? прошу объяснение?? Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Чт Апр 03 2003 10:47    Заголовок сообщения: Re: Продолжение Ответить с цитатой

А теперь для всех повторяю предположение что MS tracert использует echo_request & echo_reply при трасерте, и потому ничего не выйдет. ICMP сообщения типа 8 и 0, единственные, они не имеют разделения по коду.

так и есть!!!
только для того чтобы работал трасерт надо еще разрешить прохождение пакетов 11 -го типа в обратную сторону. Это теория!!!

Счас закрою на файрволе прохождение пакетов 8 го типа - это будет практика.

доложу через 30 минут.
Вернуться к началу
Agp



Зарегистрирован: 26.03.2003
Сообщения: 101

СообщениеДобавлено: Чт Апр 03 2003 11:14    Заголовок сообщения: Re: Продолжение Ответить с цитатой

Не согласен не нужно разрешать пакеты 11 типа для Microsoft tracert, у меня и без них работает.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Agp



Зарегистрирован: 26.03.2003
Сообщения: 101

СообщениеДобавлено: Чт Апр 03 2003 11:21    Заголовок сообщения: Прошу прощения нужны 11е Ответить с цитатой

Это я ошибся. Выборку неправильную сделал.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Agp



Зарегистрирован: 26.03.2003
Сообщения: 101

СообщениеДобавлено: Чт Апр 03 2003 11:24    Заголовок сообщения: Для промежуточных узлов, конечный ответит echo_reply, kod Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Чт Апр 03 2003 11:46    Заголовок сообщения: Re: Для промежуточных узлов, конечный ответит echo_reply, kod Ответить с цитатой

Докладываю
практическое задание выполнено
практика полностью подтверждает теорию

будет требовать у господина crash объяснения как же это у него работает ?
Вернуться к началу
crash



Зарегистрирован: 02.11.2001
Сообщения: 1836
Откуда: Бердск

СообщениеДобавлено: Пт Апр 04 2003 07:40    Заголовок сообщения: Re: Для промежуточных узлов, конечный ответит echo_reply, kod Ответить с цитатой

а хз... все настраивалось до меня, и все работает...))))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
crash



Зарегистрирован: 02.11.2001
Сообщения: 1836
Откуда: Бердск

СообщениеДобавлено: Пт Апр 04 2003 07:46    Заголовок сообщения: Re: например так..))) Ответить с цитатой

permit icmp any any echo
permit icmp any any traceroute
permit icmp any any host-unreachable
...
...
deny ip any any
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Пт Апр 04 2003 08:30    Заголовок сообщения: Re: например так..))) Ответить с цитатой

Ты лучше напиши как у тебя это выглядит.
Если я правильно понял то пинг любого хоста в интернет не проходит через файрвол а трасерт проходит ?
Вернуться к началу
crash



Зарегистрирован: 02.11.2001
Сообщения: 1836
Откуда: Бердск

СообщениеДобавлено: Пт Апр 04 2003 10:02    Заголовок сообщения: Ответ на: "Re: например так..)))- bss- 04-04-2003 09:30" Re: например так..))) Ответить с цитатой

угу, ты правильно понял
ну я написал как
входящие
permit icmp any any echo-reply log
permit icmp any any traceroute log
permit icmp any any host-unreachable log
permit icmp any any time-exceeded log
permit icmp any any echo log
deny ip any any
исходящие
permit icmp any any echo
permit icmp any any traceroute
permit icmp any any host-unreachable
deny ip any any

там еще куча правил, но к icmp отношения уже не имеют... фаервол стоит на циске..
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Пт Апр 04 2003 10:22    Заголовок сообщения: Есть знатоки по циске разжуйте че написано Ответить с цитатой

входящие
permit icmp any any echo-reply log
permit icmp any any traceroute log
permit icmp any any host-unreachable log
permit icmp any any time-exceeded log
permit icmp any any echo log
deny ip any any
исходящие
permit icmp any any echo
permit icmp any any traceroute
permit icmp any any host-unreachable
deny ip any any
Вернуться к началу
crash



Зарегистрирован: 02.11.2001
Сообщения: 1836
Откуда: Бердск

СообщениеДобавлено: Пт Апр 04 2003 13:42    Заголовок сообщения: Re: Есть знатоки по циске разжуйте че написано Ответить с цитатой

а чего разжовывать то скажи???)))
входящие пакеты и исходящие описаны...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Пт Апр 04 2003 15:44    Заголовок сообщения: что значит входящие пакеты описаны ????? какие действия к этим пакетам применяются ????? Ответить с цитатой

нет у меня желания разбираться в синтаксисе файрвола циски

либо расскажи какие действия применяются к пакетам в этих правилах либо не гони пургу

трасерт использует также как и пинг Icmp Echo Request а посему если прохождение пакетов Icmp Echo Request закрыто на файрволе то и трасерт работать не будет т.ч.к.
Вернуться к началу
MiK



Зарегистрирован: 03.04.2002
Сообщения: 333
Откуда: пос. Ново-%буново

СообщениеДобавлено: Сб Апр 05 2003 15:42    Заголовок сообщения: Могу перечислить массу IP на которые ping проходит а tracert нет Ответить с цитатой

У меня этим вопросом занимается банальный WinGate
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Сб Апр 05 2003 15:46    Заголовок сообщения: ты бы внимательно прочитал о чем речь идет а потом писал !!!!! Ответить с цитатой

ты бы внимательно прочитал о чем речь идет а потом писал !!!!!
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...