Jump to content
Калькуляторы

Файрвол, вопрос по l2tp-подключению

Ребята, всем привет!

Не буду долго описывать как я на такое поведение натолкнулся.. но..

Вот так я по l2tp подключиться могу:

image.thumb.png.9c0802606d3fa0bd6228126ca3cbda19.png

 

И вот так могу:

image.thumb.png.eda3df78136f1594d4f3e4dc0f0710d2.png

 

И даже вот так оно работает:

image.thumb.png.c0639009e6c1a780f3b8f9dcdce309aa.png

 

Но вот так - не работает:

image.thumb.png.9125af7061c217ffd21314cfc546612f.png

 

И даже так - оно не работает:

image.thumb.png.51b4b1707adc723d14a81cc12a5f7096.png

 

Почему так?

Не понимаю суть такого поведения...

 

Ps: дальше идет полный дроп в таблице input.

Edited by gard

Share this post


Link to post
Share on other sites

1 час назад, gard сказал:

И даже вот так оно работает:

Ну, собственно, там в одном правиле все, что нужно: UDP 1701 для L2TP и UDP 500 и 4500 для IKE.

Share this post


Link to post
Share on other sites

Если речь про L2TP/IPsec(он же L2TPv2/IPsec) - так и должно быть.

Протокол 115 не нужен, это для L2TPv3 и только на белых адресах, когда обе стороны без NAT-а

Протокол 51 не нужен, 50 также используется только на белых адресах, когда обе стороны без NAT-а

 

Share this post


Link to post
Share on other sites

Спасибо за разъяснения, этого не знал.

А что скажете относительно третьего рисунка, когда дропается все, кроме нужных портов udp?

 

Казалось бы, это то же самое, что сначала разрешить эти порты, а потом дропнуть все?

А на деле... что-то не так..

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.