|
Ключ
Эта строка удалена.
Это слово было удалено. Это слово было добавлено.
Эта строка добавлена.
|
Изменения (9)
просмотр истории страницы... |
| 2. Нажмите *OK*. После того, как группа создана, в нее можно добавлять правила Firewall. |
| СОЗДАНИЕ ПРАВИЛА FIREWALL Для создания правила в группе, выделите ее и нажмите на кнопку !image276.png! в панели инструментов справа. |
| |
| h2. СОЗДАНИЕ ПРАВИЛА FIREWALL Для создания правила в группе, выделите ее и нажмите на кнопку !image276.png! в панели инструментов справа. |
| !worddav49e6b37f1e786fd33df58fea9c940dd4.png|height=220,width=473! |
... |
| *QOS* -- Назначить приоритет трафика. Всего есть 8 приоритетов трафика, которые можно назначить трафику, отобранному по критериям, указанным в общих правилах Firewall. При выборе этого действия, появится поле для ввода приоритета. В первую очередь будет обрабатываться (передаваться) трафик с приоритетом 1, а в последнюю очередь -- трафик с приоритетом 8. *Важно:* |
| Правила QOS и Шейпер будут работать только в случае, если в консоли включен параметр "*Включить интеллектуальное распределение канала*". Подробнее, см. [Безопасность#process60]{color:#0000ff}+[asrdocnew:Qos и Шейпер]+{color} канала*" в разделе *Конфигурирование сервера \-> Qos. Шейпер...* |
| Не рекомендуется создавать более 100 правил с действием *QOS* или *Шейпер* *Portmapper (DNAT)* -- Перенаправить трафик. При выборе этого правила, появятся поля: !worddav82809eb4df9f56c33d678df4b313ceda.png|height=27,width=366! . Здесь необходимо указать адрес и, опционально, порт назначения. Порт имеет смысл указывать, только если протокол TCP или UDP. С помощью этой возможности можно прозрачно переадресовать трафик на другой адрес или порт. Например, для использования внутреннего прозрачного прокси-сервера или для публикации внутреннего веб-сервера. Можно перенаправить HTTP-запросы ко внешнему IP-адресу на внутренний веб-сервер. Или, например, перенаправить все запросы пользователей на определенный сайт на внутренний прокси-сервер. При учете трафика будет использованы параметры уже после перенаправления. Перенаправление осуществляется на сетевом уровне. |
| *Примечание:* Для перенаправления на встроенный прокси сервер необходимо сделать перенаправление на IP-адрес 169.254.254.254, порт 80. В большинстве случаев, необходимо перенаправлять только *TCP с портом назначения 80*. Для использования такого правила, встроенный прокси сервер должен быть включен. Подробнее см [{color:#0000ff}{+}Веб кэш, веб антивирус, proxy{+}{color}|DNS-сервер#process68]. |
| Следует учесть, что если будет использовано перенаправление WEB-трафика на сторонний прокси сервер, то он должен быть настроен на такой режим работы. |
| *Filter: Название фильтра* -- С помощью этого действия можно запретить трафик, если передаваемые данные удовлетворяют критерию фильтра. Фильтры настраиваются отдельно -- на вкладке "*Контент фильтр*", подробнее см. [#process158]{color:#0000ff}+[asrdocnew:Ключевые слова]+{color} |
| *(больше не поддерживается) Filter: Название фильтра* -- С помощью этого действия можно запретить трафик, если передаваемые данные удовлетворяют критерию фильтра. Фильтры настраиваются отдельно -- на вкладке "*Контент фильтр*" |
| *Путь* Далее необходимо выбрать какие пакеты будут проверяться. Для этого необходимо выбрать из списка *Путь* одно из следующих значений: |
... |
| *INPUT* -- Входящие пакеты, предназначенные для самого сервера. *OUTPUT* -- Пакеты, исходящие от самого сервера. |
| Если вы хотите ограничить доступ к серверу Ideco АСР, Carbon Billing, например, для блокировки серверов "спамеров", используйте путь *INPUT* и *OUTPUT*. Для ограничения доступа пользователя или нескольких пользователей к сайту, используйте путь *FORWARD*. Для более удобного ограничения нескольких пользователей одним правилом, назначьте этим пользователям IP-адрес из отдельного пула. Тогда в качестве IP-адресов источника или назначения можно будет указать подсеть, соответствующую этому пулу. |
| |
| h6. {color:#ff0000}Внимание:{color} {color:#000000}После создания правила в файерволе необходимо нажать кнопку "Применить" (зеленая галочка на верхней панели {color} !galka.png|border=1! ){color:#000000}, которая перезапустит файервол с новым правилом.{color} |
| h2. Проверка добавленных правил Если после добавления правил в системный файрвол в менеджере они не работают: # Проверьте что правило включено и включена группа, в которой это правило находится. Выключите/включите правило, группу и заново нажмите кнопку "Применить" (зеленая галочка на верхней панели), которая перезапустит файервол с новым правилом # Проверить что правила вообще добавлены, для этого в консоли введите {code} iptables -nvL fw_custom_forward iptables -nvL fw_custom_input iptables -nvL fw_custom_output {code} и проверьте вывод каждой команды, соответствуют ли правила тем, что вы добавили в менеджере h2. Отключение Firewall Если оказалось, что Firewall случайно сконфигурирован неверно и стало невозможным подключение к серверу с помощью Carbon Manager, то отключить все правила Firewall можно в локальной консоли Сервис, выбрав пункт *Отключить пользовательский Firewall*. При выборе этого пункта отключатся все группы правил Firewall. Никакие правила при этом не удалятся. После этой операции можно подключиться к серверу с помощью Carbon Manager и разобраться в ситуации. |