Александр
Почти все. Началось с порта который подключен к роутеру. Мульткаст.
Значит роутер штормит мультикастом в локалку, ему отвечают и каждое устройство ответом превышает 100 pps (пакетов в секунду) на порте. Что за роутер?
Александр
Вроде не роутер, сейчас посмотрел клиенты некоторые так подключаются к сети.
Утилита сетевая какая-то, драйвер сетевого принтера или Win10, Win11 динамический IP запрашивают множеством протоколов, в том числе мультикастом. Нужно настраивать ОС, либо пороги на коммутаторе поднимать. Более старые ОС мультикастом не запрашивали динамику. С ними проще было.
Никита
Внимательно проверьте остальные политики “any to ZyWall”. И «WAN to ZyWALL». И дефолтное правило в самом низу должно быть deny
Еще раз здравствуйте, без помощи как без рук) по прежнему не получатся закрыть порты 21,22,53,80 вызывали подозрения следующие политики , в них, в настройках установил - Действие -> deny Какие из политик можно отключить еще ?
Felix
System - SSH (FTP, TELNET) - там правила задайте ALL-ALL-deny, и первым сделайте LAN-ALL - accept (при необходимости)
Никита
у правила Default (в самом низу) какое действие?
вы не поверите, я его не заметил
Александр
куда передать пиво ?)
Порты закрылись по сканеру?
Александр
куда передать пиво ?)
Спасибо, но тут безвозмездно помогаем )) Сессии убавились?
Никита
Спасибо, но тут безвозмездно помогаем )) Сессии убавились?
сессии убавились вчера, после включения контроля сессий, сеть хотя бы ожила
Никита
но кто то продолжает ломится ко мне )
Никита
Александр
но кто то продолжает ломится ко мне )
Ранее созданные сессии скорее всего. Нужно завтра перепроверить ещё раз.
Никита
а в 1 и 2 правилах в IP источника поставьте страну, откуда нужно разрешить трафик. Остальные страны заблокирует благодаря правилу Default,
как это можно сделать ? Это выбирается в источнике на сколько я понял, не понял где для этого создать объект
Александр
не страшно ?
Не знаю. На старых прошивках ГеоIP работал при наличии контентной фильтрации. А потом это условие упразднили. Но как это на USG60W, не подскажу. Не было таких железок в работе.
Yan
День добрый! Обрывается VPN соединение по IKEv2 примерно через 5 минут, устройство USG Flex 200. Возвращает код 829. В чем может быть проблема? В событиях видно, между подключением и разрывом около 5 минут.
Александр
Есть возможность пинговать с клиентского ПК VPN шлюз и Яндекс? Нужно убедиться, что интернет стабилен и не рвётся.
Александр
В этом вся соль, пока пингуешь шлюз, VPN не обрывается)
И если пинг оставить постоянным, у клиента нет проблем?
Yan
И если пинг оставить постоянным, у клиента нет проблем?
Около 30 мин пинговал, соединение держалось. То есть он обрывает после 5 мин бездействия.
Евгений
не страшно ?
Сервис GeoIP стал бесплатным с версии 4.64, у Вас 4.33… Работать не будет без лицензии, нужно обновлять прошивку.
Yan
Александр
Запросил у специалиста. Позже ответим.
Евгений
Если в настройках Gate VPN выбран динамический ip клиента, то параметр Постоянное соединение будет недоступен.
Yan
Если в настройках Gate VPN выбран динамический ip клиента, то параметр Постоянное соединение будет недоступен.
Понятно, а можно как-то сделать, чтобы соединение не обрывалось через 5 минут?
Евгений
На сайте zyxel есть порядок как обновлять такие старые версии. Ну и желательно сделать бэккап конфы. Были проблемные прошивки с которыми устройства не запускались , например присутствовали объекты FQDN.
Dmitry
Сначала у своего поставщика. Но удивился и стал смотреть продавцов по рознице. Тенденция сохраняется.
На самом деле 620 точка в производстве не сильно дороже 610, можно сказать себестоимость у них почти одинаковая. Сейчас сложно сказать почему партия 620 стоит дешевле. Скорее всего мы продавали их партнерам дешевле, может акция какая была или типа того. Но искать тут подвоха не стоит – берите смело ту, которая больше вам подходит.
Евгений
windows 10
На l2tp не проверяли, может в прошивке какая нибудь проблема. Какая у вас версия.?
Griz
На самом деле 620 точка в производстве не сильно дороже 610, можно сказать себестоимость у них почти одинаковая. Сейчас сложно сказать почему партия 620 стоит дешевле. Скорее всего мы продавали их партнерам дешевле, может акция какая была или типа того. Но искать тут подвоха не стоит – берите смело ту, которая больше вам подходит.
Спасибо. Что бы понять что мне подходит надо больше информации. Я пока только понял что нет поддержки патруля приложений и фильтра угроз. В домашнем применении не критично, а у меня в основном мелкие сетапы по 5-10 точек домашнего применения. Но возможно есть ещё что то? какие вообще перспективы непонятно. 610D снимается с производства и поддержки?
Dmitry
Что касается того что вам лучше подходит, то сформулируйте ваши требования, вам тут помогут подобрать что нужно, чтобы не тратить лишнего и не покупать с избыточными теххарактеристиками.
Griz
Я более менее понимаю что мне надо в данной задаче. Я не нашел в открытом доступе информации по отличиям точек кроме обозначенных мной. Поэтому и спросил об этом. Возможно есть какой то материал из серии было-стало?
Александр
Griz
MTBF у WAX620 почти в 2 раза больше и всё-таки он уже 6E
6Е тут палка о двух концах. Новый чип может не всегда так же стабилен как старый, на который и софт отладили, и аппаратные проблемы уже поняли и решили.
Griz
А в реальном применении 6ггц тоже такое себе. Покрытие сильно уступает.
Александр
Ответ: она не ставится, потому что туннель динамический же. пускай в тп напишет, скорее всего проблема на компе, если погуглить эту ошибку, то попадаются сообщения о баге в обновлении к 10 винде
Yan
Ну тогда это точно к Винде вопрос
Клиент один.. Попробую с другого устройства. Спасибо за помощь
Никита
у правила Default (в самом низу) какое действие?
После запрета по дефолту отвалились впн сети :(
Никита
И хотел доступ по фтп открыть извне конкретным ай пи, тоже не получается (
Александр
После запрета по дефолту отвалились впн сети :(
Это 12е правило. Подведите к нему мышку и увидите сервисы VPN.
Никита
Это 12е правило. Подведите к нему мышку и увидите сервисы VPN.
Да, я его разрешил, но ощущение что у дефолта приоритет выше
Никита
а нет, не разрешил
Александр
Да, я его разрешил, но ощущение что у дефолта приоритет выше
Сначала действует дефолтное политика. А потом вышестоящие политики. Сначала всё запрещаем дефолтным, а потом разрешаем доступ к железке из WAN (12я политика).
Никита
1. Создал 2 объекта типо хост, с ай пи 2. Создал политику, где источник группа ай пи, назначение фтп сервер
Никита
Александр
Никита
Александр
Ну в принципе всё нормально. Здесь включите логирование и проверьте, что действительно есть соединения к ФТП, когда подключаются.
Никита
Ну в принципе всё нормально. Здесь включите логирование и проверьте, что действительно есть соединения к ФТП, когда подключаются.
я в общем я не понимаю, попыток подключится в логах я не увидел просто открыть порт 21 для всех получается, но не получается его перенаправить на нужный адрес внутри сети, как только выбираю "Назначение" то порт схлопывается
Никита
в зоне назначения пробовал Lan1, и ZyWALL
Евгений
Сначала действует дефолтное политика. А потом вышестоящие политики. Сначала всё запрещаем дефолтным, а потом разрешаем доступ к железке из WAN (12я политика).
Правила работают сверху вниз: в начале разрешаете необходимые правила, а то что уже явно не разрешено отсекает правило по умолчанию на запрет.