Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Брандмауэр блокирует возвратный трафик?, UniFi Network
 
Привет! Недавно вернулся к UDMP, во время настройки правил файрвола заметил проблему. Не уверен, связано ли это с недостатком опыта работы с файрволом Unifi, или мне чего-то не хватает в конфигурации.

Проблема: у меня есть правило файрвола, которое разрешает нескольким моим ВМ доступ к Cloudflare/Google DNS (1.1.1.1, 8.8.8.8). Правило довольно строгое: Когда я пытаюсь связаться с этими DNS-сервисами через Test net connection в PowerShell, я получаю таймаут на порту 53. Если я не определяю группу адресов "Ext DNS" (в которой находятся 1.1.1.1, 8.8.8.8) и устанавливаю её на "Any", то Test net connection работает нормально. Заметил, что обратный трафик с 1.1.1.1 возвращается с какого-то случайного IP-адреса, и это, похоже, причина, по которой, когда я устанавливаю группу адресов на "Ext DNS", оно не работает. Потому что возвращающийся адрес отличается.

Я что-то упускаю? Или мне просто придётся сделать это правило более открытым?

Спасибо заранее! :)
 
Похоже, тебе нужно разрешить исходящий DNS-трафик на 1.1.1.1 и 8.8.8.8, как ты изначально и планировал. Затем тебе нужно добавить правило разрешения исходящего DNS-трафика на любой для установленных/связанных соединений.
 
Спасибо за ответ, @travis.vitek. Верно, я думаю, что мне понадобится какой-то другой правила, чтобы разрешить его повторное использование, но вот тут я немного застрял. Я пытался изменить состояние совпадения для правила выше, но, похоже, это не решает мою проблему. Буду очень благодарен за любые подсказки относительно того, какое дополнительное правило мне может потребоваться. Еще раз спасибо!
 
Эти адреса — это "лицо" сети доставки контента... трафик, направленный на адрес, маршрутизируется на "лучший" хост в этой системе, и этот хост отвечает. После этого я не уверен, какой адрес источника будет в пакетах ответа, но, судя по вашим находкам, он отличается. Я бы ожидал, что вы сможете разрешить входящий трафик, связанный с установленными соединениями, с помощью дополнительного правила, чтобы это обработать.
Страницы: 1
Читают тему (гостей: 1)