Lesha L
ограничил доступ по 500 порту, пока только одно представительство отвалилось, остальные работают....
Евгений
Сергей
А у меня ошибки пропали, но впн переподключаются с записью в логе Delete duplicate IPSec SA, но быстро
Сергей
время коннекта пару минут держит
Lesha L
Сергей
https://community.zyxel.com/en/discussion/17081/app-watch-dog-recover-sshipsecpm-dead
Обещают скоро решение
Александр
Lesha L
ровный
Lesha L
проблемы начались сегодня
Lesha L
закрыл еще 4500 UDP, буду посмотреть....
cloud_tg_captcha_bot
User passed the validation.
Lesha L
cloud_tg_captcha_bot
User passed the validation.
onatoli4
Проверьте, что ограничения создаются по направлению WAN to ZyWALL. По умолчанию есть такое правило с разрешением vpn сервисов (они входят в группу Default Allow from WAN to ZyWALL).
onatoli4
ИХ нужно удалить из этой группы
onatoli4
onatoli4
Это полностью закроет доступ
Lesha L
cloud_tg_captcha_bot
User passed the validation.
onatoli4
Затем можно создать отдельную группу IPSec сервисов
Dmitry
The root cause for this issue is that Zyxel devices are being targeted in buffer overflow attacks on larger scale. The buffer overflow attacks causes VPN connections to disconnect, web interfaces to be inaccessible etc. Please note that this is an issue that disrupts the stability of the devices, the devices are not compromised by the attacker so they gain access.
 
HQ is developing an urgent patch firmware for all models to prevent this issue and is expected to arrive later today or tomorrow latest.
onatoli4
и добавить для них разрешающее правило только для российских IP к примеру
onatoli4
onatoli4
onatoli4
или только для своих IP
Lesha L
Ну я так и сделал, разрешил только для своих IP, только не удалил сначала из дефолта, и 2 порта блочил, а не 4. Сейчас сделано как сказали, вроди пока не жалуются...
Artur
Lesha L
Все равно рвутся vpn-ы...
cloud_tg_captcha_bot
User passed the validation.
Евгений
Catharos
Сообщение в 14.30
Если я правильно понимаю работу файрволла, то он будет пропускать ВСЕ коннекты с Российских адресов, не смотря на то, что ниже есть ограничения по конкретным. Мне же нужно, чтобы первое правило проверяло адрес и если он не из Российского пула, то сразу отбрасывать.
Aleksandr
Зато как подросла аудитория группы 😅
Catharos
Что означает "правило на региональность"? К примеру, в Микротике есть условие NOT. И если бы можно было составить условие "Не из России", я бы сделал давно))
Catharos
Хорошо. Как я понимаю работу файрволла. Он бежит от первого правила до последнего и проверяет все условия до тех пор, пока не найдёт полное соответствие (FROM, TO, Source и т.д.), после этого применяет к пакету allow, deny или reject и дальнейшее сравнение с ниже идущими правилами прекращается. Я правильно понимаю работу?
Федор
Поставить russia на wan)
Федор
Но первым правилом не надо, а только те который from: wan
onatoli4
https://1drv.ms/f/s!An3fjcN1TTyjgeN9FZtfKpZ72KU08Q?e=VJSSyN
По этой ссылке можно скачать патч с решением для всех моделей
onatoli4
Оф релиз скорее всего будет завтра
Aleksandr
Попробовал поставить 😡
Alexey
Коллеги, со вчера странная картина с USG FLEX 200
- отваливаются впн l2tp и ipsec и самое странное - при авторизации через веб-консоль зависает и не пускает никуда. Интернет и внутренняя сеть работает. помогает только перезагрузка. через пару часов повторяется.
провайдер МТС + Унител
Aleksandr
Aleksandr
Тут многие по этому поводу пришли в чатик
Aleksandr
Aleksandr
Поделитесь: у кого-то получилось поставить патч?
Федор
Поставил russia разрешение только, вопрос сразу решился
cloud_tg_captcha_bot
User passed the validation.
Evgeny
Коллеги, из интересного словили на USG40w и FLEX 200, но не можем обновить прошивки ни на просто последние cloud и с папки, ни на фикс.
вроде заливает, перезагружается, прошивка старая. что в standby раздел, что в running
Aleksandr
Так, у меня таки один прошился
Тестирую
Параллельно пытаюсь прошить остальные 18
2 умерло при попытке прошить до 5.36
Evgeny
еще штук 20 USG40, 60, 110 работают без сбоев))) боимся даже входить на них
Федор
Во люди, в рабочее время железки шьёте)) везёт
Aleksandr
Федор
Так выход оставить на доступ IP из России только
Федор
Правка нескольких (одного) правила
Aleksandr
Который потом где-нибудь, да аукнется
Федор
Федор
На нескольких устройствах однако
Aleksandr
Недружественный Mikrotik уже в дороге
Просто не успели 😅
Поэтому проще прошить. А потом в утиль
Федор
Ну микрот все-таки другой класс устройств
Федор
Он у меня стоит в самом главном месте, чтобы я был спокоен😂😂😂 а в других как-то скучно его юзать
Lesha L
посмотрел еще раз железку, не из того дефолта удалил порты... сделал все как надо, поменял доступ вместо группы IP, на только из Беларуси, полчаса полет нормальный... ближе к ночи шить попробуем...
Anthony
VPN100, VPN 50, USG20-VPN - все работают, VPN не отваливались. Сбоев не было. Откуда паника?
Aleksandr
Федор
Федор
По-любому есть что-то общее, типа провайдера, или что-то ещё
Федор
Билайн у меня страдал, дом.ру тоже
Федор
Мегафон (нбн) нет
Aleksandr
Evgeny
Aleksandr
Продам USG20-VPN 21 шт., недорого 😂
Aleksandr
Он же FLEX50
Дмитрий
Evgeny
это видать новые какие-то) старые вроде до флексов не повышаются
Дмитрий