banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận mạng và thiết bị mạng Rules firewall trong modem Zyxel cần giúp  XML
  [Question]   Rules firewall trong modem Zyxel cần giúp 20/08/2010 01:49:33 (+0700) | #1 | 218702
cuty01
Member

[Minus]    0    [Plus]
Joined: 22/09/2006 02:50:01
Messages: 9
Offline
[Profile] [PM]
Xin chào các bạn. Mình có vấn đề này mong các bro cho ý kiến. Cụ thể là nhà mình dùng modem Zyxel P-600. Minhf có cấu hình firewall giói hạn thời gian truy cập internet. Block từ 00h00 đến 05h30.Sau khi cài đặt thì okei vấn đề ở đây là tại sao khi trước 00h cụ thể là 23h 50 phủt chẳng hạn mình có truy cập chơi game online (giới hạn giờ chơi cho mấy đứa trẻ) hay bât cứ dich dịch vụ nào thì khi qua 24h dịch vụ đó vẫn chạy cụ thể là game vẫn chơi được mà sao ko bị block ( khi logon vào các dịch vụ này từ 00h đến 05h30 đều ko được) có cách nào fix cái logon trước 24h kia ko. Cụ thể là dù logon vao h nao di chăng nữa thi cứ đúng h mình block là mang tự out ko làm đựoc gì. Mong bro chỉ giáo ( máy mình có điạ chỉ là 192.168.1.45. block theo hướng LAN to WAN địa chỉ nguồn la 192.168.1.45, địa chỉ đích là any, services la any(all) )
Thank for reply smilie
[Up] [Print Copy]
  [Question]   Rules firewall trong modem Zyxel cần giúp 20/08/2010 07:30:58 (+0700) | #2 | 218703
[Avatar]
invalid-password
Member

[Minus]    0    [Plus]
Joined: 09/03/2010 21:22:46
Messages: 161
Offline
[Profile] [PM]
Đây là một hiện tượng chung của các firewall (mà nhiều người quản trị chưa chắc đã biết)
Firewall hiện nay là "stateful firewall", bạn chỉ cần tạo rule chiều đi (A to B) mà không cần tạo rule chiều về (B to A) thì A và B vẫn trao đổi được thông tin 2 chiều. Đó là do firewall sẽ ghi nhớ session khi A tạo kết nối đến B nên bản tin trả về sẽ tự động được cho qua, trong khi kết nối từ B đến A mới bị chặn.
Khi nhận bản tin A > B thì firewall sẽ xem connection đó có trong bảng các session đang active hay không. Nếu có thì nó sẽ cho qua mà không cần duyệt lại rule, nếu không thì nó mới đem bộ rule ra so, nếu pass được 1 rule nào đó thì connection này sẽ được đưa vào bảng session và từ đó không cần duyệt lại rule nữa.
Vì vậy chỉ khi nào một connection được tạo mới thì nó mới được đem xét với rule, còn connection đang tồn tại thì không. Ví dụ nếu đang có 1 kết nối A > B và bạn tạo 1 rule "deny A to B" thì kết nối cũ vẫn duy trì chứ không bị "đá" ra, chỉ kết nối mới thì mới bị deny.
Riêng về tính năng giới hạn thời gian của con Zyxel này thì nó cũng được thiết kế theo nguyên tắc như vậy, mình cũng không rõ có loại firewall nào có thể thường xuyên check lại giờ hệ thống để tự động đá ra hay không.
Spam thêm một bài là góp một viên gạch xây diễn đàn lớn mạnh
[Up] [Print Copy]
  [Question]   Rules firewall trong modem Zyxel cần giúp 20/08/2010 07:51:33 (+0700) | #3 | 218705
[Avatar]
invalid-password
Member

[Minus]    0    [Plus]
Joined: 09/03/2010 21:22:46
Messages: 161
Offline
[Profile] [PM]
(post bài bị trùng, nhờ admin xoá)
Spam thêm một bài là góp một viên gạch xây diễn đàn lớn mạnh
[Up] [Print Copy]
  [Question]   Rules firewall trong modem Zyxel cần giúp 22/08/2010 21:09:31 (+0700) | #4 | 218907
[Avatar]
hrck127
Member

[Minus]    0    [Plus]
Joined: 19/07/2008 02:37:23
Messages: 52
Offline
[Profile] [PM] [Yahoo!]
thời gian trong modem có đúng với thời gian thực ở ngoài chưa bạn?
bạn xem coi modem có hẹn giờ khởi động lại không, lúc 24h cho nó khởi động lại cũng là 1 cách
Nắm vững nền tảng smilie
[Up] [Print Copy]
  [Question]   Rules firewall trong modem Zyxel cần giúp 22/08/2010 21:11:48 (+0700) | #5 | 218908
[Avatar]
hrck127
Member

[Minus]    0    [Plus]
Joined: 19/07/2008 02:37:23
Messages: 52
Offline
[Profile] [PM] [Yahoo!]

invalid-password wrote:
Đây là một hiện tượng chung của các firewall (mà nhiều người quản trị chưa chắc đã biết)
Firewall hiện nay là "stateful firewall", bạn chỉ cần tạo rule chiều đi (A to B) mà không cần tạo rule chiều về (B to A) thì A và B vẫn trao đổi được thông tin 2 chiều. Đó là do firewall sẽ ghi nhớ session khi A tạo kết nối đến B nên bản tin trả về sẽ tự động được cho qua, trong khi kết nối từ B đến A mới bị chặn.
Khi nhận bản tin A > B thì firewall sẽ xem connection đó có trong bảng các session đang active hay không. Nếu có thì nó sẽ cho qua mà không cần duyệt lại rule, nếu không thì nó mới đem bộ rule ra so, nếu pass được 1 rule nào đó thì connection này sẽ được đưa vào bảng session và từ đó không cần duyệt lại rule nữa.
Vì vậy chỉ khi nào một connection được tạo mới thì nó mới được đem xét với rule, còn connection đang tồn tại thì không. Ví dụ nếu đang có 1 kết nối A > B và bạn tạo 1 rule "deny A to B" thì kết nối cũ vẫn duy trì chứ không bị "đá" ra, chỉ kết nối mới thì mới bị deny.
Riêng về tính năng giới hạn thời gian của con Zyxel này thì nó cũng được thiết kế theo nguyên tắc như vậy, mình cũng không rõ có loại firewall nào có thể thường xuyên check lại giờ hệ thống để tự động đá ra hay không.
 

vậy nó cũng giống như ACL smilie đó giờ mình cũng chưa biết firewall như thế này
Nắm vững nền tảng smilie
[Up] [Print Copy]
  [Question]   Rules firewall trong modem Zyxel cần giúp 22/08/2010 21:49:42 (+0700) | #6 | 218915
[Avatar]
invalid-password
Member

[Minus]    0    [Plus]
Joined: 09/03/2010 21:22:46
Messages: 161
Offline
[Profile] [PM]

hrck127 wrote:
vậy nó cũng giống như ACL smilie đó giờ mình cũng chưa biết firewall như thế này 

ACL cho throughput trên các thiết bị như router thì có tác dụng ngay lập tức sau khi apply, nó không lưu session gì cả. Tuy nhiên ACL cho kết nối quản lý trên một số thiết bị (kết nối telnet vào nó) thì sẽ apply trên user-inteface dành riêng cho telnet và loại này thì có thiết bị tác dụng ngay, có thiết bị thì chỉ có tác dụng trên kết nối mới.
Riêng firewall thì có lẽ tất cả firewall đều có tác dụng đối với kết nối mới, vì nếu không nó sẽ bị quá tải vì phải check bảng rule liên tục mỗi khi có packet in, out
Spam thêm một bài là góp một viên gạch xây diễn đàn lớn mạnh
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|