usergate v2.8+ФПСУ-ip

foodmaster

New Member
Помогите пожалуйста стоит юзергад 2.8 не открываются порты и все с моего компьютера трассировка идет на ip-шники а с компа глав буха нет, (я так понимаю порт закрыт, но у главбуха в юзергаде права администратора)или я что то не так делаю может где-то на картинках пошагово можно посмотреть это очень срочно нужно!!!!!
 
Ребята тема закрыта вопрс решился методом тыка по руски говоря!!!
Вот что было сделано а то вдруг у когото еще возникнет такой вопрос
1. открыл общий доступ на подключение к интернету соответсвенно ip-изменился на 192,168,0,1
2. меняем ip на стары какой был до этого 192,168,ххх,хх
3. идем за другую машину там закрываем подключение через прокси-сервер
4. открываем свойства соединения прописываем основной шлюз

и УХТЫ не мог поверить своим глазам и когда в командной строке написал tracert 81.16.209.150 и трассировка пошла

5. удаляем гл.Буха из юзер гада.

И все работает Единственная Проблема что машина гл.Буха прошла побоку от юзергада но спасибо угоднику он подсказал хорошую програмку которую я поставил и она успешно работает!!!!

Но это решение проблемы хорошо когда все юзеры чайники , а то мало ли кто пронюхает об открытом доступе и будет грузить трафик а вы будите сидеть и даже не подозревать почему интернет так ТУПИТ
 
Пользуй версию 1.46.5 с UserGate 2.8, на котором настраеваешь порт мапинг на UDP 87 на TCP 1024 IP-банка.

Версии новее работать отказывались.
 
<r>Скиньте мне плиз на мыло (um24 сабака маил.ру) версию 1.46.5 или выложете гденить... <E>:oops:</E></r>
 
<r><QUOTE author="Fialka"><s>
Fialka написал(а):
</s>Скиньте мне плиз на мыло (um24 сабака маил.ру) версию 1.46.5 или выложете гденить... <E>:oops:</E><e>
</e></QUOTE>

хттп://ifolder.ru/13826510
или
хттп://slil.ru/27949698

Настраиваете порт-мапинг порта UTP 87 на UserGate.
В IP-Клиенте в разделе ФПСУ в качестве Основного не забудьте указать IP-адрес прокси.
Отпишитесь, что получилось..</r>
 
<r>Спасибо2

Удалил новую версию, установил старую - соединилось сразу, но НЕ пингуются адреса ФПСУ (ни 10.1.1.20, ни 210.10.10.10)... <E>:(</E></r>
 
<r><QUOTE author="Fialka"><s>
Fialka написал(а):
</s>Спасибо2

Удалил новую версию, установил старую - соединилось сразу, но НЕ пингуются адреса ФПСУ (ни 10.1.1.20, ни 210.10.10.10)... <E>:(</E><e>
</e></QUOTE>

Они и не должны пинговаться! Скорее всего закрыто файрволом.

Но трасировка до них должна проходить.

Но зачем это нужно, если все работает !?</r>
 
Поддержка говорит, что для нормальной работы клиент-банка после соединения должны пинговаться адреса прописанные в ФПСУ, что типа ФПСУ на уровне драйверов создает тоннель в сеть банка и эти адреса - это адреса из сети банка.
И самое интересное что ОНО действительно пингуется!
 
Почему вы для ФПСУ-IP/Клиента на Usergate 2.8 используете порт мапинг, вместо того, чтобы воспользоваться "Socks5"?
При использовании морт мапинга, во-первых вы ограничены возможностью подключения только к одному ФПСУ-IP VPN-шлюзу, во-вторых, в настройках VPN-Key ФПСУ-IP/Клиента приходится менять адрес реального ФПСУ-IP VPN-шлюза на локальный адрес UserGate'а, а IANA адрес ФПСУ-IP VPN-шлюза прописывать как хост назначения в настройках порт мапинга. Прямо скажем - удовольствие ниже среднего...
Разрешите Socks5 на UserGate'е и сделайте необходимые настройки в сетевых настройках ФПСУ-IP/Клиента.
Например, если на локальный интерфейсе вашего UserGate прописан адрес 192.168.0.1, а Socks5 по-умолчанию поднят на порту 1080, то в сетевых настройках ФПСУ-IP/Клиента требуется:
1. Поставить галочку на "Использовать SOCKS5"
2. Прописать в поле "Прокси IP адрес" значение 192.168.0.1
3. Прописать в поле "Прокси порт" значение 1080
4. Если на UserGate используется авторизация, прописать учетные данные пользователя, которому выставлены разрешения на использование Socks5, включая "Разрешить после превышения траффика".
 
<r><QUOTE author="Deonis"><s>
Deonis написал(а):
</s>Почему вы для ФПСУ-IP/Клиента на Usergate 2.8 используете порт мапинг, вместо того, чтобы воспользоваться "Socks5"?
При использовании морт мапинга, во-первых вы ограничены
...
Разрешите Socks5 на UserGate'е и сделайте необходимые настройки в сетевых настройках ФПСУ-IP/Клиента.
.......

".<e>
</e></QUOTE>

<B><s></s>Deonis<e></e></B>
Вы пробовали так сделать ? Если нет, то зачем советовать то, что работать не будет!

Usergate 2.8 по Socks5 не передает UDP пакеты. Поэтому в данном случае этот способ не подходит!</r>
 
<r><QUOTE author="young_lenin"><s>
young_lenin написал(а):
</s><QUOTE author="Deonis"><s>
Deonis написал(а):
</s>Почему вы для ФПСУ-IP/Клиента на Usergate 2.8 используете порт мапинг, вместо того, чтобы воспользоваться "Socks5"?
При использовании морт мапинга, во-первых вы ограничены
...
Разрешите Socks5 на UserGate'е и сделайте необходимые настройки в сетевых настройках ФПСУ-IP/Клиента.
.......

".<e>
</e></QUOTE>

<B><s></s>Deonis<e></e></B>
Вы пробовали так сделать ? Если нет, то зачем советовать то, что работать не будет!

Usergate 2.8 по Socks5 не передает UDP пакеты. Поэтому в данном случае этот способ не подходит!<e>
</e></QUOTE>
Спасибо за исчерпывающий ответ! К сожалению у меня не было возможности это проверить.</r>
 
<r>Если очень хочется использовать новые версии ФПСУ-IP/Клмента, как вариант, на multihomed шлюзах использовать NAT для проброски udp 87, как было описано foodmaster'ом. Для того, чтобы прикрыть NAT от прочего трафика, как я уже предлагал, можно использовать самый простейший брандмауэр - wipfw, который с легкостью можно скачать с <URL url="http://www.sourceforge.net">www.sourceforge.net</URL> и с такой же легкостью установить. При этом, UserGate 2.8 остается при своей роли - кеширующий непрозрачный прокси.
<URL url="http://sourceforge.net/projects/wipfw/files/">http://sourceforge.net/projects/wipfw/files/</URL>
К большому сожалению, wipfw только 32-битный и уверенно функционирует только на NT системах до 5-ой версии включительно и всех ее подверсий (Win2k/XP/2k3/2k3r2 32bit <B><s></s>ONLY<e></e></B>). Но если кому сильно загориться собрать 64-битный драйвер, в том же месте лежат исходники - при желании и достаточных знаниях можете попробовать.
Установку можно произвести в каталог "%ProgramFiles%\wipfw", т.е. разархивировать туда содержимое архива. Затем, с правами администратора системы запустить install-deny.cmd (от install.cmd отличается установкой драйвера с отсеиванием по умолчанию всех пакетов (закрытая конфигурация)). При установке регистрируется драйвер и служба помощник, которая стартуя грузит правила в драйвер из "wipfw.conf". За подробным описанием рекомендую обратиться к readme.txt из архива с wipfw.
Чуть ниже я набросал примерный конфиг для общего случая (шлюз на базе Windows NT 5.x, два интерфеса, нет своего DNS и т.п.). Предполагается, что ip адресация настроена правильно, eth0 - интерфейс в сторону WAN, eth1 - интерфейс в сторону LAN (проверить "who is who" из интерфейсов можно командой ipfw -L); на WAN, помимо ip адреса и маски подсети, прописан шлюз и сервера имен провайдера; на LAN - только ip адрес и маска подсети; интерфейс WAN отвязан от служб Microsoft и отключен NetBIOS.
Если интерфесы в WAN и в LAN не eth0 и eth1, то привести в соответствие можно либо правкой конфига, либо правкой настройки интерфейсов.
<B><s></s>ns1<e></e></B> и <B><s></s>ns2<e></e></B> - серверы имен провайдера, а также <B><s></s>amivpnsvr01<e></e></B> - AmiVPN сервер из настрки VPN-Key, рекомендую прописать в файл "%SystemRoot%\system32\drivers\etc\hosts"
Очень может быть, что приведенный мной конфиг полностью функционален, но в данный момент нет возможности проверить.
Никаких наворотов - от хоста в WAN все разрешено, обмен с LAN разрешен в обе стороны, разрешен проброс udp 87 из LAN в WAN на amivpnsvr01 (проброс осуществляется родным виндовым NAT'ом).
Если что-то не работает, раскоментируйте последнее правило, прогрузите драйвер и анализируйте "%systemroot%\security\logs\wipfwYYYYMMDD.log".

<B><s></s>wipfw.conf<e></e></B>
<CODE><s>
Код:
</s>-f flush
add 1 check-state
add 10 allow ip from any to any via lo*
add 10 allow icmp from any to any via lo*

# Prevent any traffic to 127.0.0.1, common in localhost spoofing
add 20 deny log all from any to 127.0.0.0/8 in
add 20 deny log all from 127.0.0.0/8 to any out
# Prevent syn-fin scan of TCP ports
add 21 drop log tcp from any to me in tcpflags syn,fin
add 21 drop udp from any to any 1900 via eth0		# UPnP
add 22 drop 2 from any to any

# -- LAN to me permit all
add 300 allow tcp from 192.168.1.0/24 to me in recv eth1 setup keep-state
add 300 allow udp from 192.168.1.0/24 to me in recv eth1 keep-state
add 301 allow tcp from me to 192.168.1.0/24 out xmit eth1 setup keep-state
add 301 allow udp from me to 192.168.1.0/24 out xmit eth1 keep-state

# -- me to WAN permit all
add 400 allow tcp from me to any out xmit eth0 setup keep-state
add 401 allow udp from me to any out xmit eth0 keep-state

# -- DNS
#add 500 allow udp from me 1024-65535 to ns1 53 out xmit eth0 keep-state
#add 500 allow udp from me 1024-65535 to ns2 53 out xmit eth0 keep-state
# -- DNS NAT (from me&LAN to WAN)
add 501 allow udp from 192.168.1.0/24 1024-65535 to ns1 53 in recv eth1 keep-state
add 501 allow udp from 192.168.1.0/24 1024-65535 to ns2 53 in recv eth1 keep-state

# -- AmiVPN NAT (from me&LAN to WAN)
add 600 allow udp from me 1024-65535 to amivpnsvr01 87 out xmit eth0 keep-state
add 600 allow udp from 192.168.1.0/24 1024-65535 to amivpnsvr01 87 in recv eth1 keep-state

# ICMP rules
add 1000 allow icmp from me to any out icmptype 8                           # echo request
add 1000 allow icmp from any to me in icmptype 0,11,3                       # echo reply, TTL exceeded, destination unreachable
add 1001 allow icmp from 192.168.1.0/24 to any in recv eth1 icmptype 8      # allow incoming&NAT echo request
add 1001 allow icmp from me to 192.168.1.0/24 out xmit eth1 icmptype 0,11,3 # allow outgoing to LAN

#add drop log all from any to any<e>
</e></CODE></r>
 
<r><QUOTE author="Deonis"><s>
Deonis написал(а):
</s>Если очень хочется использовать новые версии ФПСУ-IP/Клмента, как вариант, на multihomed шлюзах использовать NAT для проброски udp 87, как было описано foodmaster'ом. Для того, чтобы прикрыть NAT от прочего трафика, как я уже предлагал, можно использовать самый простейший брандмауэр - wipfw,

..............

<e>
</e></QUOTE>

Вот наконец-то дельные посты пошли! <E>:)</E>
Надо сразу было по делу.</r>
 
<r>Всем привет!
Помогите решить задачку!

Поставил UG 2.8 на сервере.
IP-адрес 192.168.1.109 (компа, на котором стоит User Gate 2.<E>8)</E>

В UG сделал настройки:
Настройки > Назначение портов > Добавить
Имя - udp87
Порт - UDP
Исходящий - Любой
Слушать - IP адрес : Любой порт - : 87
Назначения - Хост - 212.19.29.58 Порт - 87
Авторизация - Назначен пользователь
ТАк же сделал и для порта TCP 1024
И так же прописал настройки и для IP 212.19.29.60

В AmiVPN 4.4:
Настройки VPN-key > Основной (адрес прокси) 192.168.1.109, дополнительный убрал галочку.
Больше ничего не настраивал.

Пытаемся соединиться с ФПСУ, выдаёт ошибку «ФПСУ не доступен по неизвестной причине»</r>
 
<r>Добрый день!

1. Если Вы используете UserGate 2.8 Вам нужно создать новое назначение портов:
<URL url="http://www.radikal.ru"><s></s><IMG src="http://s004.radikal.ru/i208/1211/49/244b6ff8b242.jpg"><s></e></IMG><e></e></URL>
2. В настройках ФПСУ нужно заменить адрес ФПСУ на адрес Вашего UserGate
3. В качестве адреса "основного шлюза" на локальной машине должен быть прописан адрес Вашего UserGate.

При соблюдении всех этих настроек у Вас все должно будет заработать.</r>
 
Назад
Сверху