WIGF, спасибо
ждал твоего комментария по поводу настроек
fixist -- а то опасался, что это либо я чего-то сильно недопонимаю, либо специфика двойки -- но теперь понятно, что для версий принципы одни и те же, поэтому:
fixist, дружище, пожалей тех, кто пытается тебе помочь -- разобраться как все это безумие будет работать бесконечно сложно, по
первым постам однозначно можно сказать только следующее:
a. 1-е не зависит ни от каких других и влияет на 2-е и 3-е и 4-е
b. 2-е правило может повлиять на правило № 3 и №4 и чучтвует влияние номера 1
c. №3 не дествует на верхние 1 и 2-ые правила (при этом считаясь с их условиями)
d. 4-е - не действует на все три, но включает в себя ихние оговорки Так? Так и есть, но ты как-то очень своеобразно это понял: обычно в связи с этим, последним правилом запрещают все и для всех, а выше чего-нибудь все-таки разрешают, а ты наоборот последним разрешил, а выше начал кое-что блокировать..
10-е правило никакого смысла не имеет, т.к. ниже него нет ни одного запрета -- поскольку все, что не запрещено -- разрешено, то разрешения имеют смысл лишь тогда, когда ниже них находятся запрещения по тем же портам/протоколам, иначе они и так разрешены
правилами 3,4,5 ты блокируешь как раз те ICMP-запросы, которые нужно разрешить, при этом все остальные ICMP, кот. следовало бы запретить у тебя пройдут, т.к. ни явного на них, ни общего на всех запрета нет -- возможно политикой интернет-зон ты пытался получить обратный результат, но интернет-зоны регулируют не принадлежность твоего компа к той или иной сети, а принадлежность входящего/исходящего IP к той или иной сети, а указанные тобой ICMP приходят как раз на твой внешний IP
также у тебя пройдут ВСЕ входящие TCP/UDP на ВСЕ порты, кроме указанных в 7
также пройдут ВСЕ исходящие TCP/UDP по портам [0 - 1023], кроме тех, что указаны в 6
в целом можно было оставить "разрешить все и для всех" и не париться -- результат был бы тот же
по
исправленному варианту никаких значимых изменений не заметил
вобщем, как сказал
WIGF:
Цитата: В целом принцип построения должен быть иной: сначала разрешить нужное, а остальное запретить. А ты, наоборот, запретил ненужное, а остальное разрешил, но ведь так можешь что-то упустить и будет дырка.
Поэтому, имеет смысл реализовать базисную стратегию:
+ Allow
TCP Out From IP
Any To IP
Any Where Source Port Is
In [1024 - 65535] And Destination Port Is
Any + Allow
UDP Out From IP
Any To IP
[DNS-Server-1] Where Source Port Is
In [1024 - 65535] And Destination Port Is
53 + Allow
UDP Out From IP
Any To IP
[DNS-Server-2] Where Source Port Is
In [1024 - 65535] And Destination Port Is
53 + Allow
ICMP Out From IP
Any To IP
Any Where ICMP Message Is
ECHO REQUEST + Allow
ICMP In From IP
Any To IP
Any Where ICMP Message Is
FRAGMENTATION NEEDED + Allow
ICMP In From IP
Any To IP
Any Where ICMP Message Is
TIME EXCEEDED - Block And Log
IP In/Out From IP
Any To IP
Any Where Protocol Is
Any *Правил для DNS столько, сколько DNS-серверов
И уже ВЫШЕ всех этих правил добавлять те РАЗРЕШЕНИЯ, которые тебе нужны под конкретные задачи
Добавлено: AlaRic По торренту все очень просто, выше всех правил, например тех что в сообщении выше, нужно добавить еще два:
+ Allow
UDP Out From IP
Any To IP
Any Where Source Port Is
[Torrent-Port] And Destination Port Is
In [1024 - 65535] + Allow
TCP or UDP In From IP
Any To IP
Any Where Source Port Is
In [1024 - 65535] And Destination Port Is
[Torrent-Port] В AR для p2p-клиента обязательно добавить:
+ Allow
TCP Out From IP
Any To IP
Any Where Source Port Is
In [1024 - 65535] And Destination Port Is
In [1024 - 65535] + Allow
UDP Out From IP
Any To IP
Any Where Source Port Is
[Torrent-Port] And Destination Port Is
In [1024 - 65535] Входящие в ТЕКУЩЕЙ ВЕРСИИ фаера можно не добавлять, но ситуация может измениться и тогда придется добавить входящие в AR:
+ Allow
TCP or UDP In From IP
Any To IP
Any Where Source Port Is
In [1024 - 65535] And Destination Port Is
[Torrent-Port] Кроме того, клиенту нужно общаться не только с пирами, но и с треккером, но это он будет делать по TCP/HTTP-портам, так что сам спросит и ты ему разрешишь
Еще заметил, что мой uTorrent при закачке с torrents.ru ломится по UDP с порта 6771 на такой же на треккере, поэтому и в AR и в GR добавил:
+ Allow
UDP Out From IP
Any To IP
Any Where Source Port Is
6771 And Destination Port Is
6771 но насколько это универсально для различных клиентов/треккеров пока не выяснил