Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Зональный брандмауэр Горячая точка -> Внутренняя сеть, UniFi Network
 
Привет всем, у меня проблема с настройкой правил межсетевого экрана на основе зон между Hotspot зоной и Internal зоной. В целом, я пытаюсь разрешить связь по определенным портам из Hotspot зоны во внутреннюю, чтобы я мог предоставлять определенные веб-сайты или разрешать доступ к принтерам, которые находятся во Internal зоне. Даже после добавления этих правил, я все равно не могу связаться по этим портам. Я настроил эти правила, но все равно не могу подключиться к порту 80 или 443. К слову, я использую изоляцию клиентских устройств в настройках Guest wifi. Буду очень признателен за любую помощь!
 
Обратная связь для Ubiquiti: это уже второй раз, когда настройка готовой к использованию точки доступа вызывает раздражение. Во-первых, поведение по умолчанию — принудительное использование captive portal. Это довольно сложно/раздражает, когда настраиваешь SSID для IoT-устройства и пытаешься понять, почему они не работают на нем. Даже когда ты выясняешь, что происходит, совершенно не очевидно из настроек Wi-Fi, что captive portal потребуется. Во-вторых, правила брандмауэра по умолчанию для зоны позволяют весь трафик из Internal в Hotspot, и разрешают весь возвратный трафик в обратном направлении, но там есть эта коварная блокировка после авторизации. Она по умолчанию блокирует все адреса RFC 1918, которые скорее всего используются в твоей внутренней сети. Опять же, очень сложно понять, откуда идет блокировка.
 
Конечно, не за что! Правило блокировки по умолчанию для зоны точки доступа уже должно блокировать доступ к оставшейся сети, так что тебе не нужны эти правила ограничений. 🙂
 
Ограничения удалось снять! Спасибо за подсказку!
 
Привет @KyleLeMarbe, да, правило Post-Auth убрать нельзя, но можно определить подсети, которые входят в это правило. Судя по твоей скриншоту, у тебя 4 подсети связаны с правилом Post-Auth. Если убрать целевую подсеть в настройках портала точки доступа, подключение заработает? https://img.community.ui.com/9beb4d9f-a6a5-4b9e-8b69-ab7bfc09f5f5/answers/67d40f3c-d1bc-429f-8a55-0824135f125d/65bc45f0-85c7-4731-841c-fc66f24d0b01
 
Вот правила возврата из режима Internal в Hotspot. Мне кажется, всё в порядке :shrugs:. К сожалению, правило Post-Auth — это встроенное правило, и его нельзя удалить или переместить.
 
Привет, @KyleLeMarbe, случайно не находится ли веб-сервер во внутренней зоне в подсети, заблокированной ограничениями "Post Authentication Restrictions"? Моя версия событий такова: -> Клиент в зоне Hotspot пытается подключиться к внутренней зоне -> Соединение разрешено, веб-сервер получает трафик и хочет ответить -> Даже если у вас есть правило "Allow Return traffic", ответ от веб-сервера может быть заблокирован правилом "Post Authentication Restrictions", которое стоит выше правила разрешения обратного трафика. Чтобы это заработало, возможно, вам нужно удалить целевую подсеть из ограничений. В теории, гостевая сеть и так не должна иметь доступа к ней, даже без ограничений, потому что правило по умолчанию для внутренней зоны – "Block All Traffic". Надеюсь, это поможет.
Страницы: 1
Читают тему (гостей: 1)