Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Правило брандмауэра — заблокировать UDM Pro от Site-to-Site VPN, wifiman
 
Извините, снова вопрос по файрволу. У меня есть две локации (10.10.11.0/24 и 10.10.22.0/24), соединённые через IPSec Site-to-Site VPN. Одна локация (11) полностью доступна с другой (22). Чтобы заблокировать трафик с 22 на 11, у меня есть два правила:  

 
 

Однако я всё равно могу получить доступ к UDM Pro в подсети 11 с локации 22. Как это заблокировать? Я пробовал блокировать 'LAN local' для подсети 22, но UDM Pro остаётся доступен.  

Спасибо за помощь!
 
@gcsprojects Действительно, или добавьте цепочки VPN In, VPN Out, VPN Local с разрешением по умолчанию, чтобы сохранить текущее поведение после обновления для тех, кому не нужны какие-либо правила блокировки хостов с / на VPN-интерфейсы.
 
@UI-Marcus Если это изменение будет сделано, пожалуйста, убедись, что оно задокументировано в примечаниях к выпуску или всплывающем окне в интерфейсе, так как многие пользователи будут в замешательстве, почему теперь для VPN работают другие правила — то, что раньше блокировалось или разрешалось, теперь нет.
 
@UI-Marcus, можно ли добавить интерфейсы wgsrv+ и vti+ также в цепочки UBIOS_FORWARD_IN_USER и UBIOS_FORWARD_OUT_USER? Это очень бы пригодилось для правил коммуникации между VPN, да и избежать необходимости использовать цепочки LAN Out для управления трафиком VPN в локальную подсеть (если, конечно, они завершаются на интерфейсе).
 
LAN Local и WAN Local должны работать, но дайте знать, если что-то не получится.
 
Я как раз думал, что так и будет 🙂 Какая сеть теперь отвечает за VPN-трафик?
 
Похоже, я тут раньше не отвечал, но с версии 8.1 правила брандмауэра теперь работают и для VPN.
Страницы: 1
Читают тему (гостей: 1)