Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Как ограничить доступ к правилам перенаправления портов с помощью межсетевых экранов на основе зон? В этой статье мы рассмотрим, как Zone Based Firewalls могут помочь вам защитить ваши устройства, контролируя, какие устройства и сети могут получить досту, UniFi Network
 
Ну вот, теперь с ZBF, когда создаешь переадресацию порта, оно автоматически создает нередактируемое и непереносимое правило брандмауэра для этой переадресации. В данном случае, это для TCP/25 к локальному Exchange-серверу. Нам нужен только наш облачный спам-провайдер, чтобы получить доступ к этому. Я не вижу способа ограничить этот доступ. У них есть такая "ограниченная" галочка при создании правила переадресации порта, которая позволяет ограничить доступ к сети или IP-адресу. Но мне нужно разрешить доступ ко многим сетям, и эта опция пока этого не поддерживает. Кто-нибудь уже придумал, как это сделать с ZBF?
 
Привет, только что увидел это, хотел сказать спасибо. Это довольно часто упускаемая из виду функция/опция, но она действительно выполняет то же самое, только с меньшим количеством шагов. Спасибо.
 
Скорее всего, DNAT был бы неплохим выбором для этого. Он бы выполнял ту же функцию, что и переадресация порта, но не создавал бы автоматически никаких правил брандмауэра. Так что, вероятно, вам пришлось бы создать только одно правило брандмауэра, чтобы разрешить конкретный трафик, который вы хотите пропустить. У DNAT также есть преимущество в том, что можно указать сетевой объект в качестве источника, а не просто "Любой" или отдельный IP-адрес, как в случае с переадресацией порта.
 
Понял. Клянусь, я уже пытался это сделать раньше, и тогда не получилось. Но чтобы это работало так, как мне нужно (ограничить доступ к перенаправлению порта), нужно создать перенаправление порта под маршрутизацией. Создайте правило брандмауэра, разрешающее доступ, для группы сетевых объектов, содержащей сети, с которых вы хотите разрешить трафик. Создайте правило брандмауэра, блокирующее любой/любой трафик на этот сервер и порт 25. К тому моменту, когда дойдет до автоматически созданного правила брандмауэра, разрешающего любой трафик, оно будет проигнорировано. Благословений.
 
Спасибо; у меня есть группа сетевых объектов, содержащая необходимые сети, которые я должен разрешить. Я отключил перенаправление порта и создал правило брандмауэра из внешней в внутреннюю зону, используя эту группу сетевых объектов в качестве источника, Exchange-сервер в качестве назначения и порт 25. Это ничего не делает и блокирует доступ к tcp/25 на сервере. Как только я включаю перенаправление порта, оно снова начинает работать, но позволяет трафик из любого источника.
 
При создании правила перенаправления порта можно выбрать "Любой" или "Ограниченный" и ввести один IP-адрес. Если вам нужно несколько IP-адресов, сначала нужно создать группу IP, а затем создать правило брандмауэра, которое работает аналогично правилу перенаправления порта, но применяется к группе IP. Создайте группу IP там, в разделе "Профили" > "Сетевые объекты". Если потребуется, вы также можете создать группы портов и группы IPv6. Группы портов идеально подходят для блокировки SSH, HTTP и HTTPS на шлюзы из VLAN.
Страницы: 1
Читают тему (гостей: 1)