Jump to content
  • 0

Как полностью отключить межсетевой экран?


Icespeck

Question

Добрый день.

Имеется Keenetic Giga (KN-1011), версия ОС 3.8.5.4. Keenetic у меня стоит за другим роутером, который уже выполняет роль интернет шлюза, а сам Keenetic выполняет роль основного роутера. Поэтому межсетевой экран Кинетика мне только мешает, и я его хотел бы полностью отключить.

Что уже было сделано? Как я понимаю, все доступные нам настройки лежат в файлах running-config.txt (действующая, но несохраненная конфигурация) и KN-1011_stable_3.08.C.5.0-4_router_startup-config.txt (конфигурация, которая будет загружена при перезагрузке). Только по факту в этих файлах всё равно очень мало настроек. В пункте access-list _WEBADMIN_ISP, который, как я понял, за это отвечает, всё то же, что и в веб интерфейсе.

Кинетик имеет сеть 192.168.1.0/24 и адрес 192.168.1.1, второй роутер, который подключен непосредственно к интернету, имеет сеть 192.168.2.0/24 и адрес 192.168.2.1.

Пробовал следующие команды, чтобы подключиться к Кинетику из сети 192.168.2.0/24 и пропинговать его и компьютеры сети 192.168.1.0/24:

Цитата

permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
permit icmp 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0

Не помогло. Так же дополнительно отдельно разрешал и TCP, и UDP. И делал это как во вкладке Интернет, так и во вкладке Домашняя сеть. В итоге из второй сети ничего не пингуется в домашней, ни к веб-интерфейсам не подключается (тут есть сетевое хранилище), ни к RDP. 

Собственно, что я делаю не так? И можно ли вообще полностью отключить этот межсетевой экран?

 

 

Kennetic Firewall rules.jpg

Link to comment
Share on other sites

4 answers to this question

Recommended Posts

  • 0
10 минут назад, Icespeck сказал:

Добрый день.

Имеется Keenetic Giga (KN-1011), версия ОС 3.8.5.4. Keenetic у меня стоит за другим роутером, который уже выполняет роль интернет шлюза, а сам Keenetic выполняет роль основного роутера. Поэтому межсетевой экран Кинетика мне только мешает, и я его хотел бы полностью отключить.

Что уже было сделано? Как я понимаю, все доступные нам настройки лежат в файлах running-config.txt (действующая, но несохраненная конфигурация) и KN-1011_stable_3.08.C.5.0-4_router_startup-config.txt (конфигурация, которая будет загружена при перезагрузке). Только по факту в этих файлах всё равно очень мало настроек. В пункте access-list _WEBADMIN_ISP, который, как я понял, за это отвечает, всё то же, что и в веб интерфейсе.

Кинетик имеет сеть 192.168.1.0/24 и адрес 192.168.1.1, второй роутер, который подключен непосредственно к интернету, имеет сеть 192.168.2.0/24 и адрес 192.168.2.1.

Пробовал следующие команды, чтобы подключиться к Кинетику из сети 192.168.2.0/24 и пропинговать его и компьютеры сети 192.168.1.0/24:

Не помогло. Так же дополнительно отдельно разрешал и TCP, и UDP. И делал это как во вкладке Интернет, так и во вкладке Домашняя сеть. В итоге из второй сети ничего не пингуется в домашней, ни к веб-интерфейсам не подключается (тут есть сетевое хранилище), ни к RDP. 

Собственно, что я делаю не так? И можно ли вообще полностью отключить этот межсетевой экран?

 

 

Kennetic Firewall rules.jpg

Переведите кинетик в режим точки доступа.

  • Upvote 1
Link to comment
Share on other sites

  • 0
43 минуты назад, Icespeck сказал:

Добрый день.

Имеется Keenetic Giga (KN-1011), версия ОС 3.8.5.4. Keenetic у меня стоит за другим роутером, который уже выполняет роль интернет шлюза, а сам Keenetic выполняет роль основного роутера. Поэтому межсетевой экран Кинетика мне только мешает, и я его хотел бы полностью отключить.

Что уже было сделано? Как я понимаю, все доступные нам настройки лежат в файлах running-config.txt (действующая, но несохраненная конфигурация) и KN-1011_stable_3.08.C.5.0-4_router_startup-config.txt (конфигурация, которая будет загружена при перезагрузке). Только по факту в этих файлах всё равно очень мало настроек. В пункте access-list _WEBADMIN_ISP, который, как я понял, за это отвечает, всё то же, что и в веб интерфейсе.

Кинетик имеет сеть 192.168.1.0/24 и адрес 192.168.1.1, второй роутер, который подключен непосредственно к интернету, имеет сеть 192.168.2.0/24 и адрес 192.168.2.1.

Пробовал следующие команды, чтобы подключиться к Кинетику из сети 192.168.2.0/24 и пропинговать его и компьютеры сети 192.168.1.0/24:

Не помогло. Так же дополнительно отдельно разрешал и TCP, и UDP. И делал это как во вкладке Интернет, так и во вкладке Домашняя сеть. В итоге из второй сети ничего не пингуется в домашней, ни к веб-интерфейсам не подключается (тут есть сетевое хранилище), ни к RDP. 

Собственно, что я делаю не так? И можно ли вообще полностью отключить этот межсетевой экран?

 

 

Kennetic Firewall rules.jpg

https://help.keenetic.com/hc/ru/articles/360000571060-Режим-Точка-доступа-Ретранслятор-

  • Upvote 2
Link to comment
Share on other sites

  • 0

Хотел бы поблагодарить всех, кто отписался. Здорово, что у Кинетика такое отзывчивое сообщество.

В общем, пробовал я оба режима работы. Так же получил ответ от службы поддержки.

Как оказалось, настройки permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0 достаточно. Просто я на шлюзе, который выполняет роутер Микротик, неправильно указал маршрут. Надо было указывать конкретный адрес Кинетика, а не просто интерфейс.

image.png.00e5f635dbfde264720b120e48321c52.png

Но пока я ошибку не нашел, подключил еще один Микротик (на схеме 941) параллельно Кинетику. Конечной целью было подключиться к NAS. Хотел проверить, точно ли дело не в настройка файервола компьютеров из сети 192.168.1.0/24. Тестовое подключение осуществлялось с компьютера 2600К.

image.thumb.jpeg.7d9ae12172843464412648b9d07d757f.jpeg

После того, как нашел ошибку в маршруте на роутере АС2, с 2600К стали доступны интерфейсы 192.168.1.1 и 192.168.1.10 (а так же 192.168.3.1 и 192.168.3.10) (на схеме есть перечеркнутая связь с роутером 941, она была только на время первых настроек). Все работало и когда Кинетик подключался к АС2 через WAN порт, и когда через LAN порт.

Но в итоге решил перевести Кинетик в режим точки доступа. Все же Микротик удобнее. А то на Кинетике после тестов начались еще и проблемы с VPN (l2tp + IPsec, если что). Тоннель подключается, IP выдается, VPN сервер пингуется, а в локальную сеть за VPN сервером попасть не получается, хотя маршрут прописан. Ощущение, что не хватает NAT для этого подключения. Но как там отдельно настроить NAT для VPN я не нашел. По идее, он должен быть по умолчанию, учитывая скудность настроек. Хотя раньше работал. Странно, в общем.

Ну так вот, режим точки доступа настроить получилось. Собственно, зачем мне дома два роутера? Просто у роутера-шлюза АС2 плохой WiFi, который еще бывает не дружит с Айфонами у этого производителя. Раньше им пользовался, но связь была нестабильная, видео подвисало. На другой квартире WiFi вообще циклично отваливался и переподключался. Тогда там попробовал подключить другой Кинетик как обычный клиент в режиме роутера, чтобы просто через WiFi выходить в интернет. Но почему-то связь тоже была настабильная. Не знаю, что там была за магия, так как когда Кинетик был сделан единственным роутером, проблемы со связью ушли. Собственно, сейчас потестировал связь с помощью просмотра тяжелого видео с частой перемоткой, и проблем со скоростью и отзывчивостью не обнаружены. 

Всем спасибо за участие.

 

 

  • Thanks 1
Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Answer this question...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...