rfw 007

Технические вопросы по UTM 5.0
Ответить
Аватара пользователя
detx
Сообщения: 346
Зарегистрирован: Вт мар 11, 2008 12:00
Откуда: Нижний Новгород

rfw 007

Сообщение detx »

Что-то никак не могу разобраться с rfw (007) и cisco
Неправильно обрабатываются правила
В настройке фаерволла
логин root,
rfw запущен из под рута
но на циске после обработки правил почему -то
пишется,

Код: Выделить всё

*Jan  5 12&#58;26&#58;38.754&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1021&#93; recv netup\0\0clear access-template 105 test1 host 192.168.2.33 any\0
*Jan  5 12&#58;26&#58;38.754&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1021&#93; recv --  192.168.2.161 netup not in trusted hosts database
*Jan  5 12&#58;26&#58;38.754&#58; RCMD&#58; &#91;514 -> 192.168.2.161&#58;1021&#93; send <BAD,Permission denied.>\n
ни у кого такого не было???

dk
Сообщения: 424
Зарегистрирован: Чт авг 10, 2006 08:52

Re: rfw 007

Сообщение dk »

detx писал(а):

Код: Выделить всё

*Jan  5 12&#58;26&#58;38.754&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1021&#93; recv --  192.168.2.161 netup not in trusted hosts database
*Jan  5 12&#58;26&#58;38.754&#58; RCMD&#58; &#91;514 -> 192.168.2.161&#58;1021&#93; send <BAD,Permission denied.>\n
Разрешения на циске не прописаны?

Аватара пользователя
detx
Сообщения: 346
Зарегистрирован: Вт мар 11, 2008 12:00
Откуда: Нижний Новгород

Сообщение detx »

Прописаны, через rsh все нормально работает.А через utm нет sh run надо???

dk
Сообщения: 424
Зарегистрирован: Чт авг 10, 2006 08:52

Сообщение dk »

detx писал(а):Прописаны, через rsh все нормально работает.А через utm нет sh run надо???
rsh работает в виде "sudo -u netup /usr/bin/rsh -l netup"? если от другого юзера то через биллинг работать не будет :)

Аватара пользователя
detx
Сообщения: 346
Зарегистрирован: Вт мар 11, 2008 12:00
Откуда: Нижний Новгород

Сообщение detx »

На компьютере

Код: Выделить всё

sudo -u netup /usr/bin/rsh -l netup 192.168.2.162 show ver
Cisco IOS Software, 2800 Software &#40;C2800NM-ADVENTERPRISEK9-M&#41;, Version 12.4&#40;22&#41;T, RELEASE SOFTWARE &#40;fc1&#41;
Technical Support&#58; http&#58;//www.cisco.com/techsupport
Copyright &#40;c&#41; 1986-2008 by Cisco Systems, Inc.
Compiled Fri 10-Oct-08 00&#58;05 by prod_rel_team
на циске

Код: Выделить всё

*Jan 12 11&#58;23&#58;57.669&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1019&#93; recv 1018\0
*Jan 12 11&#58;23&#58;57.869&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1019&#93; recv netup\0netup\0show ver\0
*Jan 12 11&#58;23&#58;57.869&#58; RCMD&#58; &#91;514 -> 192.168.2.161&#58;1019&#93; send <OK>
Пробую через нетап.
Брадмауэр cisco
ip
Логин netup
Пробую какое нить правило
на что мне циска

Код: Выделить всё

*Jan 12 11&#58;23&#58;16.801&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1023&#93; recv 1022\0
*Jan 12 11&#58;23&#58;17.001&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1023&#93; recv netup\0\0clear access-template 105 test1 host 192.168.2.44 any\0
*Jan 12 11&#58;23&#58;17.001&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1023&#93; recv --  192.168.2.161 netup not in trusted hosts database
*Jan 12 11&#58;23&#58;17.001&#58; RCMD&#58; &#91;514 -> 192.168.2.161&#58;1023&#93; send <BAD,Permission denied.>\n
*Jan 12 11&#58;23&#58;17.005&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1021&#93; recv 1020\0
*Jan 12 11&#58;23&#58;17.205&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1021&#93; recv netup\0\0clear access-template 106 test2 any host 192.168.2.44\0
*Jan 12 11&#58;23&#58;17.205&#58; RCMD&#58; &#91;514 <- 192.168.2.161&#58;1021&#93; recv --  192.168.2.161 netup not in trusted hosts database
*Jan 12 11&#58;23&#58;17.205&#58; RCMD&#58; &#91;514 -> 192.168.2.161&#58;1021&#93; send <BAD,Permission denied.>\n
show run , частями

Код: Выделить всё

username root privilege 15 password 0 123456
username netup privilege 8 password 0 dfuj
archive
 log config
  hidekeys
!
!
!
!
!
no ip rcmd domain-lookup
ip rcmd rcp-enable
ip rcmd rsh-enable
ip rcmd remote-host root 192.168.2.161 root enable
ip rcmd remote-host netup 192.168.2.161 root enable
ip rcmd remote-host netup 192.168.2.161 enable
ip rcmd remote-host netup 192.168.2.161 nerup enable
ip rcmd remote-host netup 192.168.2.161 netup enable
-----------
privilege exec level 8 access-template
privilege exec level 8 clear access-template
privilege exec level 8 clear

Аватара пользователя
detx
Сообщения: 346
Зарегистрирован: Вт мар 11, 2008 12:00
Откуда: Нижний Новгород

Сообщение detx »

Такое ощущение, что rfw, не понимает что удаленнй пользователь на циске должен быть netup. Который прописан в настройках брадмауэра.

Аватара пользователя
detx
Сообщения: 346
Зарегистрирован: Вт мар 11, 2008 12:00
Откуда: Нижний Новгород

Сообщение detx »

up

skywing
Сообщения: 4
Зарегистрирован: Вс май 20, 2007 12:18

Сообщение skywing »

Вот сейчас тоже с этой проблемой бъюсь.

Из командной строки запускаю

Код: Выделить всё

> rsh 10.22.54.98 sh ver
На циске при этом:

Код: Выделить всё

000539&#58; Sep  8 13&#58;28&#58;18.617 PCTime&#58; RCMD&#58; &#91;514 <- 10.22.54.78&#58;823&#93; recv 822\0
000540&#58; Sep  8 13&#58;28&#58;18.817 PCTime&#58; RCMD&#58; &#91;514 <- 10.22.54.78&#58;823&#93; recv netup\0netup\0sh ver\0
000541&#58; Sep  8 13&#58;28&#58;18.817 PCTime&#58; RCMD&#58; &#91;514 -> 10.22.54.78&#58;823&#93; send <OK>
Но rfw посылает на циску вот такое:

Код: Выделить всё

000531&#58; Sep  8 13&#58;19&#58;42.623 PCTime&#58; RCMD&#58; &#91;514 <- 10.22.54.78&#58;1023&#93; recv 1022\0
000532&#58; Sep  8 13&#58;19&#58;42.823 PCTime&#58; RCMD&#58; &#91;514 <- 10.22.54.78&#58;1023&#93; recv netup\0\0clear access-template 101 TEST host 10.21.54.113 any\0
000533&#58; Sep  8 13&#58;19&#58;42.823 PCTime&#58; RCMD&#58; &#91;514 <- 10.22.54.78&#58;1023&#93; recv --  10.22.54.78 netup not in trusted hosts database
000534&#58; Sep  8 13&#58;19&#58;42.823 PCTime&#58; RCMD&#58; &#91;514 -> 10.22.54.78&#58;1023&#93; send <BAD,Permission denied.>\n
То есть RFW вместо

Код: Выделить всё

recv netup\0netup\0
посылает

Код: Выделить всё

recv netup\0\0
т.е. подозреваю что дейтвует не по стандарту.

Ау разработчики, проясните ситуацию?

skywing
Сообщения: 4
Зарегистрирован: Вс май 20, 2007 12:18

Сообщение skywing »

Разобрался.

Отсюда:
http://www.netup.ru/UTM5/documentation/ ... html#69625

4. Введите Наименование брандмауэра. Предварительно убедитесь, что в системе не зарегистрирован брандмауэр с таким же наименованием.

Причем это наименование должно совпадать с "Названием" rfw_name в файле rfw5.cfg

6. Если Тип равен Cisco (rsh), введите Логин для авторизации по rsh.

т.е. обычно netup

После этих манипуляций в логе циски появилась заветная строчка

Код: Выделить всё

recv netup\0netup\0

Ответить