Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день, после установки новой версии KES возникла проблема с сетевым экраном, то есть к примеру мне нужна служба времени w32time на порту 123,  но доступа к ней я не получаю из-за KES, порт закрыт.   

  1. Я бы заподозрил себя в криворукости, но настройки KES были Импортированы с почти такого же сервера, где данная служба прекрасно работает и отдает время.
  2. При отключении Сетевого экрана все начинает работать 
  3. Перемещение приоритетность правила, ни как не меняет ситуацию 
  4. Настройки сетевых интерфейсов были повышена до доверенных 
  5. Скрины прилагаю 

Как убрать эту тотальную блокировку. 

 

Info.png

Info1.png

Изменено пользователем SergD29
Опубликовано (изменено)

А если отключить вот этот параметр - он пустой, и включите запись в журнал ... посмотрите правило вообще отрабатывает, поместите его повыше ... и пот вы UDP или TCP все же используете ?

Спойлер

21002728_.png.c8519e4a0586a44cc2b50e857dd7f9a5.png

 

как минимум выше этого, если UDP

Спойлер

1806158482_.thumb.png.ad3cb5c8f2a87afaea4d238ab8f38946.png

 

Изменено пользователем ElvinE5
Опубликовано
2 hours ago, ElvinE5 said:

А если отключить вот этот параметр - он пустой, и включите запись в журнал ... посмотрите правило вообще отрабатывает, поместите его повыше ... и пот вы UDP или TCP все же используете ?

  Reveal hidden contents

21002728_.png.c8519e4a0586a44cc2b50e857dd7f9a5.png

 

как минимум выше этого, если UDP

  Hide contents

1806158482_.thumb.png.ad3cb5c8f2a87afaea4d238ab8f38946.png

 

 

Сделал как написали, но толку ноль 

Info2.png

Опубликовано
7 hours ago, ElvinE5 said:

А если отключить вот этот параметр - он пустой, и включите запись в журнал ... посмотрите правило вообще отрабатывает, поместите его повыше ... и пот вы UDP или TCP все же используете ?

  Reveal hidden contents

21002728_.png.c8519e4a0586a44cc2b50e857dd7f9a5.png

 

как минимум выше этого, если UDP

  Reveal hidden contents

1806158482_.thumb.png.ad3cb5c8f2a87afaea4d238ab8f38946.png

 

Да, извините не обратил внимание UDP, хотя вот пример с другого сервера  

Info.png

Опубликовано (изменено)

таак ... давайте попробуем следующие ... я так понимаю KSC у вас нет раз настройки импортируются вручную ...предположим что импорт не совсем удачно прошел.

создать правило в сетевом экране ... Вашего сервера что должен раздавать время.

Спойлер

472318775_.thumb.png.f79b404a6de4f83171e008cc8253c5f2.png

Попробуйте тоже для TCP ... и разместите их в самом верху списка правил. проверте

можно еще создать правило такого вида ... для проверки ... разместив его тоже в самом верху ...это практически равносильно отключению

Спойлер

1693873323_.thumb.png.fe41b637dc3c33d04e62551ee7efd236.png

 

 

 

01.08.2023 в 00:26, SergD29 сказал:

Да, извините не обратил внимание UDP, хотя вот пример с другого сервера  

при использовании Nmap вы все же сканируете TCP порты ... для сканирования UDP используйте ключ -sU

 

31.07.2023 в 15:48, SergD29 сказал:

Настройки сетевых интерфейсов были повышена до доверенных

Верните в состояние как было, предполагаю что "локальные" ... перевод в доверенные это НЕ повышение :)

Спойлер

1031124040_.thumb.png.22afa0e58247f4373b2003e1cd7ec33b.png

и проверьте попадают ли ваши текущие сети в эти списки

Спойлер

1721336898_.thumb.png.a5868a3d7ad437bc6796096bc7ae7336.png

 

в клиенте посмотрите нет ли блокировки узлов 

Спойлер

1003260931_.thumb.png.67d706af36a13cc22be0cff2ec1f950d.png1792706135_.thumb.png.123e9d19418bed43396d78514bab96a2.png

 

 

 

Изменено пользователем ElvinE5

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • imperiose
      Автор imperiose
      Добрый день. В политике на KSC настроены правила на сетевом экране, самым последним размещается блокировка трафика, выше есть правила на доступ вх/исх трафик и в локальных адресах прописаны пулы адресов локальных сегментов.
      При включении пк, клиент не успевает получить адрес по dhcp, т.к сетевой экран блокирует все подключения.
      Подскажите, как избежать этого или какое правило нужно прописывать, что бы не блокировался весь трафик внутри сети еще до момента получения ip.

    • infobez_bez
      Автор infobez_bez
      Здравствуйте! 

      На АРМ c АстраЛинукс установлен KES 12.1 , управляется политикой с нашего сервера администрирования. 
      Пытаемся в политике настроить управление сетевым экраном. Наша цель запретить всё, кроме определенного сайта, например pochta.ru.
      Перепробовали различные комбинации:
      Запрет нижним правилом всего и правилами выше разрешение определенных IP, разрешение "Входящие/Исходящие", "Входящие пакеты/Исходящие пакеты", группы и т.д. но итог практически всегда один, интернет действительно блокируется, сайты в браузере не открываются, через консоль ip нужного сайта пингуется, пакеты доходят, но в браузере нужный сайт все равно не открывается. На странице ошибка DNS_PROBE_FINISHED_NO_INTERNET.
      Может кто-то подсказать решение? Нужно чтобы через браузер открывался только один сайт, веб контроль в данном случае не подходит, нужен именно сетевой экран. Спасибо!
       
    • Дмитрий999
      Автор Дмитрий999
      Безопасно ли отключить Сетевой экран( я так понимаю это брандмауэр) на время единоразового обновление программы,  в то же время не выходить ни на какие сайты и больше никак не пользоваться сетью?
           Конкретно причина в том, что программа Microsoft Edge выдаёт такое сообщение: "Произошла ошибка при поиске обновлений: Не удалось подключиться к Интернету. Если вы используете брандмауэр, разрешите использование списка MicrosoftEdgeUpdate.exe. (код ошибки 7: 0x80072F7D -- system level)."
          Я добавил исключения для двух файлов c именем MicrosoftEdgeUpdate.exe. Не помогает, тот же результат - тоже сообщение.
          Возможно написать по подробней о возможных опасностях  при отключении Сетевого экрана.
       
    • veduschij
      Автор veduschij
      После переустановки KIS 21.3.10.391   и переустановки игры на другой диск перестал действовать сетевой экран для игры. Он включен, но все забанные IP подключаются. Естественно - я сохранил перед переустановкой все настройки, я открываю сетевой экран для этой програмы и вижу там все забаненные адреса, ничего не поменялось. Но они теперь подключаются. Что можно сделать? Мало того, что KIS раньше все равно пропускал некоторые забаненные IP даже  в пакетных правилах в верхнем приоритете , так теперь совсем не работает экран.
    • Xakerz
      Автор Xakerz
      Всем привет. В оргинизации есть парк компьютеров с выходом в интернет через общий коммутатор. На всех стоит KES 11 и управляются политиками с сервера KSC 11. Появилась необходимость на одном из ПК заблокировать все ip адреса и сайты. Сайты заблокировал через вэб контроль в режиме черного списка. А вот как заблокировать исходящие подключения на все ip адреса, чтобы был доступ к одному единственному ip адресу в интернете? По идее как-то реализовать блок исходящего трафика на все, кроме локальной сети (10.78.25.0/24) и в белый список добавить один единственный ip, к которому разрешён доступ?
      Может, конечно, я не так понял руководство, т.к. звучит бредово. Тем не менее интересно как 
×
×
  • Создать...