<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Вопрос по ACL</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18649.html</link>
    <description>Вроде с написанием ACL никогда проблем не было, но тут реально мозг сломал ... &lt;br&gt;&lt;br&gt;Суть в чём : за роутером стоит MAIL сервер. Работает наружу он только по SMTP=25 порт (как сказали). Просят прикрыть весь стек остальных протоколов. Но проблема в том что надо применять access-list  не на том интерфейсе куда включена сервачина (Fa0/1), а на общем входном из WANa (Fa0/0). Ну в принципе на первый взгялд это не сложно, написал обычный access-list :&lt;br&gt;&lt;br&gt;access-list 100 .............................................&lt;br&gt;access-list 100 permit   tcp any host AAA.BBB.CCC.DDD eq smtp&lt;br&gt;access-list 100 deny     ip  any host AAA.BBB.CCC.DDD&lt;br&gt;access-list 100 .............................................&lt;br&gt;&lt;br&gt;Но не тут бо было, перестала почта отправляться. начал рыть, оказалось что DNS у неё через эту же соскеу пашет ... ну открыл DNS &lt;br&gt;&lt;br&gt;&lt;br&gt;access-list 100 .............................................&lt;br&gt;access-list 100 permit   tcp any host AAA.BBB.CCC.DDD eq smtp&lt;br&gt;access-list 100 permit   tcp any host AAA.BBB.CCC.DDD eq 53&lt;br&gt;acces</description>

<item>
    <title>Вопрос по ACL (skyregent)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18649.html#9</link>
    <pubDate>Wed, 22 Apr 2009 09:02:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;permit   tcp any host AAA.BBB.CCC.DDD eq smtp &lt;br&gt;&amp;gt;этого правила достаточно, &lt;br&gt;&amp;gt;однако если у вас там же еще и днс-сервер то помимо &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;permit   tcp any host AAA.BBB.CCC.DDD eq 53 &lt;br&gt;&amp;gt;permit   udp any host AAA.BBB.CCC.DDD eq 53 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;надо еще добавить правило: &lt;br&gt;&amp;gt;permit udp any eq 53 host AAA.BBB.CCC.DDD gt 1023 &lt;br&gt;&amp;gt;это правило разрешает обращаться к внешним днс-серверам, например днс-провайдера &lt;br&gt;&lt;br&gt;благодарю ! Всё пошло !&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по ACL (сашка)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18649.html#8</link>
    <pubDate>Sun, 12 Apr 2009 21:50:54 GMT</pubDate>
    <description>Для того чтобы почта работала &lt;br&gt;permit   tcp any host AAA.BBB.CCC.DDD eq smtp&lt;br&gt;этого правила достаточно, &lt;br&gt;однако если у вас там же еще и днс-сервер то помимо &lt;br&gt;&lt;br&gt;permit   tcp any host AAA.BBB.CCC.DDD eq 53&lt;br&gt;permit   udp any host AAA.BBB.CCC.DDD eq 53&lt;br&gt;&lt;br&gt;надо еще добавить правило:&lt;br&gt;permit udp any eq 53 host AAA.BBB.CCC.DDD gt 1023&lt;br&gt;это правило разрешает обращаться к внешним днс-серверам, например днс-провайдера &lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по ACL (ре)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18649.html#7</link>
    <pubDate>Sun, 12 Apr 2009 17:54:05 GMT</pubDate>
    <description>&#091;URL=http://2ip.ru/spambot&#093;&#091;IMG&#093;http://2ip.ru/spambot/spam_protect.php?md5=TW1sd2MzQmhiWEJ5YjNSbFkzUmljblZ1WkdGemIzWkFaMjFoYVd3dVkyOXQ=&amp;style&#091;face&#093;=Arial&amp;style&#091;size&#093;=10&amp;style&#091;color&#093;=000000&amp;style&#091;bgcolor&#093;=FFFFFF&#091;/IMG&#093;&#091;/URL&#093;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по ACL (brr)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18649.html#6</link>
    <pubDate>Sun, 12 Apr 2009 10:46:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;---согласен  но проблема в том, что человек который настраивал сервер утверждает, &lt;br&gt;&amp;gt;что сервак должен ходить в WAN только по протоколу SMTP ... &lt;br&gt;&amp;gt;а на самом деле рублю все пртоколы окромя SMTP, всё, сразу &lt;br&gt;&amp;gt;почта перестаёт ходить ... по логам выяснил что не отправляется потому &lt;br&gt;&amp;gt;как Kerio (на серваке стоит) не может установить соединение с удалённым &lt;br&gt;&amp;gt;хостом. порылся, обратил внимание что на сетевом ин-се (сервера)смотрящим в реальную &lt;br&gt;&amp;gt;сеть (у сервака две сетевых (одна наружу, другая внутрь) висят 4 &lt;br&gt;&amp;gt;DNSa... открыл нифига... такое очучение что SMTP поднимает что-то на портах &lt;br&gt;&amp;gt;выше 1023 (но это явно бред какой-то) .... понять не могу &lt;br&gt;&amp;gt;в чём прикол... &lt;br&gt;&lt;br&gt;я думаю администратор сервер должен знать это...&lt;br&gt;smtp еще можно использовать ident rfc #1413&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по ACL (skyregent)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18649.html#5</link>
    <pubDate>Sun, 12 Apr 2009 09:37:08 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;зачем Вам открывать dns - если речь идет об входящем smtp &lt;br&gt;&amp;gt;достаточно permit tcp any any eq smtp &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а если на вашем чудо-сервере работет столько сервисов, сколько горошен в мешке &lt;br&gt;&amp;gt;то лучше наверное строить политику както иначе... &lt;br&gt;&lt;br&gt;---согласен  но проблема в том, что человек который настраивал сервер утверждает, что сервак должен ходить в WAN только по протоколу SMTP ... а на самом деле рублю все пртоколы окромя SMTP, всё, сразу почта перестаёт ходить ... по логам выяснил что не отправляется потому как Kerio (на серваке стоит) не может установить соединение с удалённым хостом. порылся, обратил внимание что на сетевом ин-се (сервера)смотрящим в реальную сеть (у сервака две сетевых (одна наружу, другая внутрь) висят 4 DNSa... открыл нифига... такое очучение что SMTP поднимает что-то на портах выше 1023 (но это явно бред какой-то) .... понять не могу в чём прикол...&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по ACL (brr)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18649.html#4</link>
    <pubDate>Sun, 12 Apr 2009 07:47:46 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Если не ошибаюсь, DNS еще по UDP работает. Попробуйте и его открыть. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;--- не помогло :(((( &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;И на fa0/0 на in надеюсь вешаете? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;--- естественно :) &lt;br&gt;&lt;br&gt;зачем Вам открывать dns - если речь идет об входящем smtp&lt;br&gt;достаточно permit tcp any any eq smtp&lt;br&gt;&lt;br&gt;а если на вашем чудо-сервере работет столько сервисов, сколько горошен в мешке то лучше наверное строить политику както иначе...&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по ACL (skyregent)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18649.html#3</link>
    <pubDate>Sat, 11 Apr 2009 18:23:33 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если не ошибаюсь, DNS еще по UDP работает. Попробуйте и его открыть. &lt;br&gt;&lt;br&gt;--- не помогло :(((( &lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И на fa0/0 на in надеюсь вешаете? &lt;br&gt;&lt;br&gt;--- естественно :)&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по ACL (blank)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18649.html#2</link>
    <pubDate>Sat, 11 Apr 2009 13:15:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;access-list 100 ............................................. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;разрешил все порты ниже 100 ... фиг два короче  .... &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Подскажите в каком направлении рыть ... никогда с защитой серверов не сталкивался &lt;br&gt;&amp;gt;&amp;gt;так чтобы ... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если не ошибаюсь, DNS еще по UDP работает. Попробуйте и его открыть. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И на fa0/0 на in надеюсь вешаете? &lt;br&gt;&lt;br&gt;запросы от DNS клиентов идут по UDP, по TCP только рекурсия между серверами.&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по ACL (lumenous)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18649.html#1</link>
    <pubDate>Sat, 11 Apr 2009 12:40:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;, ничего общего ни с 25-м ни с 53 не имеющим... провёл &lt;br&gt;&amp;gt;эксперимент - &lt;br&gt;&amp;gt;access-list 100 ............................................. &lt;br&gt;&amp;gt;access-list 100 permit   tcp any host AAA.BBB.CCC.DDD gt 100 &lt;br&gt;&amp;gt;access-list 100 ............................................. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;разрешил все порты ниже 100 ... фиг два короче  .... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Подскажите в каком направлении рыть ... никогда с защитой серверов не сталкивался &lt;br&gt;&amp;gt;так чтобы ... &lt;br&gt;&lt;br&gt;Если не ошибаюсь, DNS еще по UDP работает. Попробуйте и его открыть.&lt;br&gt;И на fa0/0 на in надеюсь вешаете?&lt;br&gt;</description>
</item>

</channel>
</rss>
