Previous 

Описание абонента «Подсеть»

Next

Записи типа «Подсеть» предназначены для указания группового адреса абонентов (IP адреса и маски подсети, которой они принадлежат) со стороны данного порта, которым будет разрешена передача данных абонентам противоположного и/или данного порта в случае соблюдения совокупности правил фильтрации, определенной для них администратором - фильтрации по IP-адресам, режимам работы с партнером и правилам трафика межсетевого экрана (см. раздел «Параметры доступа, правила трафика межсетевого экрана»).

Отдельным хостам из этой подсети можно назначить права, отличающиеся от прав данной подсети, описав их отдельно (см. подраздел «Описание абонента «Хост»). Такая запись отдельного хоста будет иметь больший приоритет, чем описание всей подсети, включающей в себя IP-адрес хоста.

port_img35_010722

Для описания подсети заполните следующие поля:

Важный объект — флаг в положении «включено» запрещает удалять описание абонента из интерфейса портов ФПСУ-IP. Признак «Важный объект» добавлен как дополнительная защита от случайного удаления записи при редактировании конфигурации.

Поток — для описываемой подсети можно установить номер потока (от 1 до 128), в который будут направлены обмены подсети при передаче данных в туннеле между ФПСУ-IP.

Адрес подсети — IP-адрес подсети.

Маска подсети — можно ввести значение маски непосредственно, а можно выделить поле ввода и нажать <Пробел>, после чего в появившемся окне (см. рисунок ниже) ввести число значащих разрядов (от 8 до 30), в таком случае ФПСУ-IP рассчитает значение маски автоматически.

Имя — имя подсети (произвольное), которое будет отображаться в списке абонентов порта.

Режим работы и режим партнера - описание этих параметров аналогично описанию их для индивидуальных хостов, в этом случае установленные параметры будут одинаковы для всех хостов подсети.

Маршрутизаторы или ФПСУ - соответствующие списки появляются в правой половине окна в зависимости от указанного режима работы всех абонентов описываемой подсети; требуется отметить соответственно маршрутизатор или ФПСУ-IP, через которые будет доступна подсеть. Выберите описатель маршрутизатора или ФПСУ-IP, через который будет доступна подсеть и нажмите клавишу <Пробел> (слева появится значок отметки).

Только Broadcast — флаг, указывающий ФПСУ-IP, что данная запись типа «подсеть» создана специально для определения правил работы с широковещательными передачами. Если флаг выключен - описываемая подсеть по установленным правилам будет обмениваться с партнерами как широковещательными IP-пакетами, так и IP-пакетами для отдельных хостов, входящих в данную подсеть.

Когда для всех рабочих станций подсети установлены одинаковые правила фильтрации, и эти правила фильтрации не отличаются от правил фильтрации широковещательных передач, вся подсеть может быть описана одной записью и флаг включать не нужно. В противном случае, если получение широковещательных пакетов желательно, но небезопасно для отдельных хостов подсети, следует создать специальную запись для передачи только широковещательных пакетов в описываемую подсеть (включив в ней флаг «Только Broadcast»), а для описания отдельных рабочих станций этой подсети создать отдельные записи (см. пункт «Описание абонента «Хост»).

Отвечать на Ping — указание ФПСУ-IP отвечать на ICMP (ECHO) пакеты, направленные от IP-адреса абонентов описываемой подсети в IP-адреса портов настраиваемого ФПСУ-IP. Отметка (разрешение отвечать на запросы) производится по нажатию клавиши <Пробел>. ФПСУ-IP отвечает только на те ICMP (ECHO) запросы, которые поступили на адреса его портов в одном IP пакете (т.е. не были фрагментированы в процессе доставки). Это означает, что размер пакета, на которые будет вырабатываться ответ, зависит от MTU маршрута: если пакет ICMP (ECHO) запроса передается по локальной сети, он не должен превышать 1464 байта, а если он передан через маршрутизатор - не должен превышать MTU за вычетом 40 байт.

Пояснение работы параметра «Только Broadcast»

Существует сетевая конфигурация, которую необходимо рассмотреть отдельно, при которой параметры абонентов для ФПСУ-IP настраиваются особым образом. Предположим, что со стороны одного порта ФПСУ-IP находится IP-подсеть, а со стороны другого порта - один или несколько хостов с адресами, входящими в диапазон адресов этой подсети, которые должны получать широковещательные IP-пакеты из этой IP-подсети. В таком случае со стороны первого порта нужно было бы описать групповой адрес подсети, а со стороны второго - индивидуальные адреса хостов или групповой адрес части данной IP-подсети, находящейся с этой стороны.

Однако при таком описании абоненты смогут обмениваться только индивидуальными IP-пакетами, а широковещательные пакеты от абонентов первого порта абонентам второго порта не смогут быть переданы через ФПСУ-IP. Для обработки подобной ситуации предусмотрена следующая последовательность установок:

со стороны первого порта описывается групповой адрес IP-подсети. При этом для этой записи устанавливается режим «Только Broadcast», а из всех установок доступной будет только установка «Режим работы»;

со стороны второго порта создается отдельная запись типа «Подсеть», содержащая тот же групповой адрес (это единственный возможный случай повторного описания адреса).

Необходимо отметить, что в данном случае ФПСУ-IP не будет отвечать на ARP-запросы, направленные в адрес абонентов, входящих в фиктивную запись.