<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: permit tcp any any established - unsupported SDM rule</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18779.html</link>
    <description>Добрый день, &lt;br&gt;после создания правила, с параметром established&lt;br&gt;конфигурация Firewall правил через Web-интерфейс стала невозможна.&lt;br&gt;&lt;br&gt;подскажите пожалуйста:&lt;br&gt;1. так и должно быть или можно этого избежать?&lt;br&gt;2. можно ли не использовать параметр established? но чтоб все работало? &lt;br&gt;</description>

<item>
    <title>permit tcp any any established - unsupported SDM rule (Remy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18779.html#18</link>
    <pubDate>Thu, 27 Aug 2009 09:43:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ip inspect name SDM_LOW tcp &lt;br&gt;&amp;gt;ip inspect name SDM_LOW udp &lt;br&gt;&amp;gt;! &lt;br&gt;&amp;gt;interface FastEthernet0/0/0 &lt;br&gt;&amp;gt; description Provider &lt;br&gt;&amp;gt; ip address xxx.xxx.xxx.xxx 255.255.255.252 &lt;br&gt;&amp;gt; ip access-group FireWall in &lt;br&gt;&amp;gt; ip access-group FireWall_out out &lt;br&gt;&amp;gt; ip nat outside &lt;br&gt;&amp;gt; ip inspect SDM_LOW out &lt;br&gt;&lt;br&gt;Почему вы прописали &lt;br&gt;ip inspect SDM_LOW на внешнем интерфейсе, но с ключом out?!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>permit tcp any any established - unsupported SDM rule (CrAzOiD)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18779.html#17</link>
    <pubDate>Thu, 14 May 2009 16:34:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Файервольные правила имеет смысл располагать на внешнем интерфейсе. Что бы ненужные пакеты &lt;br&gt;&amp;gt;&amp;gt;не попадали в маршрутизатор. &lt;br&gt;&amp;gt;&amp;gt;Кроме этого, это необходимо для Ip inspect. Именно во входящем правиле &quot;пробивается&quot; &lt;br&gt;&amp;gt;&amp;gt;брешь для входящих пакетов. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;неправильно выразился: входящие пакеты я отсеиваю на внешнем интерфейсе, а исходящиие на &lt;br&gt;&amp;gt;внутреннем, или имеет смысл все перенести на внешний? &lt;br&gt;&lt;br&gt;Это зависит от того как у вас все организовано.&lt;br&gt;Приведенный в моем примере ACL служит для исключения случайного выброса в сеть провайдера фейковых адресов. Поэтому он на in входящего интерфейса.&lt;br&gt;А бест практис звучит так: расширенный ACL лучше размещать ближе к блокируемому трафику.&lt;br&gt;</description>
</item>

<item>
    <title>permit tcp any any established - unsupported SDM rule (Remy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18779.html#16</link>
    <pubDate>Thu, 14 May 2009 14:52:19 GMT</pubDate>
    <description>&amp;gt;Файервольные правила имеет смысл располагать на внешнем интерфейсе. Что бы ненужные пакеты &lt;br&gt;&amp;gt;не попадали в маршрутизатор. &lt;br&gt;&amp;gt;Кроме этого, это необходимо для Ip inspect. Именно во входящем правиле &quot;пробивается&quot; &lt;br&gt;&amp;gt;брешь для входящих пакетов. &lt;br&gt;&lt;br&gt;неправильно выразился: входящие пакеты я отсеиваю на внешнем интерфейсе, а исходящиие на внутреннем, или имеет смысл все перенести на внешний?&lt;br&gt;</description>
</item>

<item>
    <title>permit tcp any any established - unsupported SDM rule (CrAzOiD)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18779.html#15</link>
    <pubDate>Thu, 14 May 2009 14:39:27 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Спасибо, помогло. &lt;br&gt;&amp;gt;У себя прописал только это: &lt;br&gt;&amp;gt;&amp;gt;ip inspect name SDM_LOW dns &lt;br&gt;&amp;gt;&amp;gt;ip inspect name SDM_LOW ftp &lt;br&gt;&amp;gt;&amp;gt;ip inspect name SDM_LOW icmp &lt;br&gt;&amp;gt;&amp;gt;ip inspect name SDM_LOW tcp &lt;br&gt;&amp;gt;&amp;gt;ip inspect name SDM_LOW udp &lt;br&gt;&amp;gt;&amp;gt;interface FastEthernet0/0 &lt;br&gt;&amp;gt;&amp;gt; ip inspect SDM_LOW out &lt;br&gt;&lt;br&gt;Ну, по желанию/необходимости можно включить инспектирование других протоколов.&lt;br&gt;&lt;br&gt;&amp;gt;Скажите а это удобнее прописывать правила фаервола только на внешнем интерфейсе или &lt;br&gt;&amp;gt;без разнице (what is the best practice?) &lt;br&gt;&lt;br&gt;Файервольные правила имеет смысл располагать на внешнем интерфейсе. Что бы ненужные пакеты не попадали в маршрутизатор. &lt;br&gt;Кроме этого, это необходимо для Ip inspect. Именно во входящем правиле &quot;пробивается&quot; брешь для входящих пакетов.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>permit tcp any any established - unsupported SDM rule (Remy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18779.html#14</link>
    <pubDate>Thu, 14 May 2009 13:33:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ip access-list extended FireWall &lt;br&gt;&amp;gt; deny ip any any &lt;br&gt;&amp;gt;! &lt;br&gt;&amp;gt;ip access-list extended FireWall_out &lt;br&gt;&amp;gt; deny   ip any 10.0.0.0 0.255.255.255 &lt;br&gt;&amp;gt; deny   ip any 127.0.0.0 0.255.255.255 &lt;br&gt;&amp;gt; deny   ip any 172.16.0.0 0.15.255.255 &lt;br&gt;&amp;gt; deny   ip any 192.168.0.0 0.0.255.255 &lt;br&gt;&amp;gt; permit ip any any &lt;br&gt;&amp;gt;! &lt;br&gt;&lt;br&gt;Спасибо, помогло.&lt;br&gt;У себя прописал только это:&lt;br&gt;&amp;gt;ip inspect name SDM_LOW dns &lt;br&gt;&amp;gt;ip inspect name SDM_LOW ftp &lt;br&gt;&amp;gt;ip inspect name SDM_LOW icmp &lt;br&gt;&amp;gt;ip inspect name SDM_LOW tcp &lt;br&gt;&amp;gt;ip inspect name SDM_LOW udp &lt;br&gt;&amp;gt;interface FastEthernet0/0 &lt;br&gt;&amp;gt; ip inspect SDM_LOW out &lt;br&gt;&lt;br&gt;Скажите а это удобнее прописывать правила фаервола только на внешнем интерфейсе или без разнице (what is the best practice?)&lt;br&gt;</description>
</item>

<item>
    <title>permit tcp any any established - unsupported SDM rule (CrAzOiD)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18779.html#13</link>
    <pubDate>Thu, 14 May 2009 12:09:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;1. так и должно быть или можно этого избежать? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;2. можно ли не использовать параметр established? но чтоб все работало? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;SDM считает что вы будете использовать ip inspect &lt;br&gt;&amp;gt;&amp;gt;Поэтому и не принимает правила с established. Что логично. &lt;br&gt;&amp;gt;&amp;gt;Используйте ip inspect для возвратных пакетов. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;спасибо за ответ. &lt;br&gt;&amp;gt;вы могли бы дать пример необходимый (минимальный) для коректного использования? &lt;br&gt;&amp;gt;то что я использовал по умолчанию, намертво подвешивало девайс :( &lt;br&gt;&lt;br&gt;Минимально например так:&lt;br&gt;ip inspect name SDM_LOW dns&lt;br&gt;ip inspect name SDM_LOW ftp&lt;br&gt;ip inspect name SDM_LOW icmp&lt;br&gt;ip inspect name SDM_LOW tcp&lt;br&gt;ip inspect name SDM_LOW udp&lt;br&gt;!&lt;br&gt;interface FastEthernet0/0/0&lt;br&gt; description Provider&lt;br&gt; ip address xxx.xxx.xxx.xxx 255.255.255.252&lt;br&gt; ip access-group FireWall in&lt;br&gt; ip access-group FireWall_out out&lt;br&gt; ip nat outside&lt;br&gt; ip inspect SDM_LOW out&lt;br&gt;!&lt;br&gt;ip access-list extended FireWall&lt;br&gt; deny ip any any&lt;br&gt;!&lt;br&gt;ip access-list extended FireWall_out&lt;br&gt; deny   ip any 10.0.0.0 0.255.255.255&lt;br&gt; deny  </description>
</item>

<item>
    <title>permit tcp any any established - unsupported SDM rule (Remy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18779.html#12</link>
    <pubDate>Thu, 14 May 2009 11:14:05 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;после создания правила, с параметром established &lt;br&gt;&amp;gt;&amp;gt;конфигурация Firewall правил через Web-интерфейс стала невозможна. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;подскажите пожалуйста: &lt;br&gt;&amp;gt;&amp;gt;1. так и должно быть или можно этого избежать? &lt;br&gt;&amp;gt;&amp;gt;2. можно ли не использовать параметр established? но чтоб все работало? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;SDM считает что вы будете использовать ip inspect &lt;br&gt;&amp;gt;Поэтому и не принимает правила с established. Что логично. &lt;br&gt;&amp;gt;Используйте ip inspect для возвратных пакетов. &lt;br&gt;&lt;br&gt;спасибо за ответ.&lt;br&gt;вы могли бы дать пример необходимый (минимальный) для коректного использования?&lt;br&gt;то что я использовал по умолчанию, намертво подвешивало девайс :(&lt;br&gt;</description>
</item>

<item>
    <title>permit tcp any any established - unsupported SDM rule (CrAzOiD)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18779.html#11</link>
    <pubDate>Thu, 14 May 2009 10:59:43 GMT</pubDate>
    <description>&amp;gt;Добрый день, &lt;br&gt;&amp;gt;после создания правила, с параметром established &lt;br&gt;&amp;gt;конфигурация Firewall правил через Web-интерфейс стала невозможна. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;подскажите пожалуйста: &lt;br&gt;&amp;gt;1. так и должно быть или можно этого избежать? &lt;br&gt;&amp;gt;2. можно ли не использовать параметр established? но чтоб все работало? &lt;br&gt;&lt;br&gt;SDM считает что вы будете использовать ip inspect&lt;br&gt;Поэтому и не принимает правила с established. Что логично.&lt;br&gt;Используйте ip inspect для возвратных пакетов.&lt;br&gt;</description>
</item>

<item>
    <title>permit tcp any any established - unsupported SDM rule (Remy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18779.html#10</link>
    <pubDate>Thu, 14 May 2009 07:38:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Нет, я такого не говорил. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я думаю, чтобы sdm работал, нужно вот это убрать. &lt;br&gt;&amp;gt;ip nat inside source static tcp 10.10.9.252 80 interface FastEthernet0/0 80 &lt;br&gt;&amp;gt;ip nat inside source static tcp 10.10.9.252 443 interface FastEthernet0/0 443 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Или хотя бы натить не в адрес интерфейса. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;PS. Я правильно понимаю, что вы снаружи по https://111.111.111.111 пытаетесь зайти на &lt;br&gt;&amp;gt;цызку? &lt;br&gt;&lt;br&gt;Нет. Эти дырки у меня пробиты для OWA Exhcange.&lt;br&gt;SDM-ом я проользуюсь внутри, даже не я, а админ заказчика. Все работает. И web интерфейст тоже. Но, как только появляется правило с ключом established, управление правилами (только это, остально работает как прежде) фаервола через web перестает работать.&lt;br&gt;И появляется пометка: not supported SDM rule.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
