Перейти к содержимому


Фото
- - - - -

Настройка доступа к серверу Dr.Web 13.0 (ПОРТЫ)


  • Please log in to reply
9 ответов в этой теме

#1 zav1976

zav1976

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 28 Март 2022 - 15:06

При установки сервера Dr.Web 13.0 в брандмауэре windows serwer 2019 создается правило Dr.Web Server (x64) incoming packets (входящие и исходящие) открывающие использования любых портов для C:\Program Files\DrWeb Server\bin\drwcsd.exe  

 

В инструкции указано что используются порты:

    • порт 2193 по протоколам TCP и UDP — для связи антивирусных компонентов с сервером;
    • порт 2193 по протоколу UDP — для работы сканера сети;
    • порты 139 и 445 по протоколам TCP и UDP — для работы сетевого инсталлятора;
    • порт 9080 по протоколу HTTP — для работы Центра управления;
    • порт 9081 по протоколу HTTPS — для работы Центра управления;
    • порт 10101 — для работы утилиты дистанционной диагностики Сервера.

Если в в брандмауэре windows serwer 2019   отключить правило разрешающее все порты и создать соответствующие правила открытия только вышеперечисленных портов ТО удаленное подключение внутри локальной сети через web интерфейс https//10.1.102.5:9081  не работает  (с включенным правилом открывающим все порты - работает) 

 

ВООПРОС : Какое правило (какой ПОРТ) в брандмауэре надо прописать чтобы настройки сервера работали через веб интерфейс с другого ПК в локальной сети ???

 



#2 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 135 Сообщений:

Отправлено 28 Март 2022 - 16:16

Скажем так, список портов указан верный. Вот их и надо прописать. Хотя для обновления репозитория самого сервера, например, вряд ли удастся обойтись без udp/53 и tcp/443.


Семь раз отрежь – один раз проверь

#3 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 500 Сообщений:

Отправлено 28 Март 2022 - 17:04

>> через web интерфейс https//10.1.102.5:9081  не работает

А что пишет браузер при этом?


(exit 0)

#4 zav1976

zav1976

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 28 Март 2022 - 17:09

Скажем так, список портов указан верный. Вот их и надо прописать. Хотя для обновления репозитория самого сервера, например, вряд ли удастся обойтись без udp/53 и tcp/443.

Те что указаны - прописаны в брандмауэре , но результат отрицательный - https://10.1.102.5:9081/esuite/index.ds 

Не удается получить доступ к сайту

Превышено время ожидания ответа от сайта 10.1.102.5.

Попробуйте сделать следующее:

ERR_CONNECTION_TIMED_OUT
ПРИ включении стандартного правила где все порты на входящие подключения открыты ..... все  работает ....  Но как-то не очень радует правило когда любой порт на сервере открыт ???  

Сообщение было изменено zav1976: 28 Март 2022 - 17:11


#5 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 500 Сообщений:

Отправлено 28 Март 2022 - 17:38

Если, скажем, выполнить с машины, на которой браузер:

telnet 10.1.102.5 9080

и в случае отклика, что-нибудь написать, будет ли какой-то ответ?


(exit 0)

#6 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 135 Сообщений:

Отправлено 28 Март 2022 - 18:26

 

Скажем так, список портов указан верный. Вот их и надо прописать. Хотя для обновления репозитория самого сервера, например, вряд ли удастся обойтись без udp/53 и tcp/443.

Те что указаны - прописаны в брандмауэре , но результат отрицательный - https://10.1.102.5:9081/esuite/index.ds 

Не удается получить доступ к сайту

Превышено время ожидания ответа от сайта 10.1.102.5.

Попробуйте сделать следующее:

ERR_CONNECTION_TIMED_OUT
ПРИ включении стандартного правила где все порты на входящие подключения открыты ..... все  работает ....  Но как-то не очень радует правило когда любой порт на сервере открыт ???  

 

Значит неправильно прописаны. Например, чтобы работало что-то по порту 9081, надо разрешить получение пакетов по tcp со всех портов на 9081 и отправку пакетов по tcp с 9081 на все порты. Как это сделать – следует уточнять в доке на фаер.


Семь раз отрежь – один раз проверь

#7 zav1976

zav1976

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 29 Март 2022 - 09:37

 

 

Скажем так, список портов указан верный. Вот их и надо прописать. Хотя для обновления репозитория самого сервера, например, вряд ли удастся обойтись без udp/53 и tcp/443.

Те что указаны - прописаны в брандмауэре , но результат отрицательный - https://10.1.102.5:9081/esuite/index.ds 

Не удается получить доступ к сайту

Превышено время ожидания ответа от сайта 10.1.102.5.

Попробуйте сделать следующее:

ERR_CONNECTION_TIMED_OUT
ПРИ включении стандартного правила где все порты на входящие подключения открыты ..... все  работает ....  Но как-то не очень радует правило когда любой порт на сервере открыт ???  

 

Значит неправильно прописаны. Например, чтобы работало что-то по порту 9081, надо разрешить получение пакетов по tcp со всех портов на 9081 и отправку пакетов по tcp с 9081 на все порты. Как это сделать – следует уточнять в доке на фаер.

 

Правила на брандмауэре прописаны и входящие и исходящие по всем портам указанным в первом сообщении и по tsp и по udp  , в том числе исходящие tsp 9081, НО как только отключаешь исходящее правило - открыть все порты для DrWeb  и включаешь правила разрешающие для него конкретные порты (указанные выше)  связь пропадает (такое ощущение что нужен еще какой то порт открыть который явно не указан в документации ???)  Неужели никто не сталкивался и все работают со стандартным правилом которое создалось при установки - где все порты открыты???



#8 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 135 Сообщений:

Отправлено 29 Март 2022 - 10:03

(такое ощущение что нужен еще какой то порт открыть который явно не указан в документации ???

Именно для работы веб-интерфейса никакие порты больше не нужны.

Можно было бы пованговать про фразу "Превышено время ожидания ответа" и предположить, что тут используется внешняя СУБД на каком-то другом хосте, вот только LISTEN-сокеты создаются уже после того, как удалось установить соединение с БД.

В общем, диагностируйте:

1) что нужные порты сервером открываются, начать можно с 9081, смотреть netstat'ом;

2) что пакеты проходят через фаер, это смотреть можно тем же wireshark'ом с обеих сторон – там посмотреть, какие из пакетов перестанут приходить (SYN, SYN/ACK, ACK, PSH).


Сообщение было изменено Afalin: 29 Март 2022 - 10:05

Семь раз отрежь – один раз проверь

#9 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 29 Март 2022 - 10:04

такое ощущение что нужен еще какой то порт

такое ощущение, что вам нужно еще немного поразбираться в работе брандмауэров в целом, и сети - в частности.

Когда клиент (браузер) открывет сокет и инициирует соединение, то он может сделать это с любого (>1024) свободного в данный момент порта. Т.е. для отправителя, грубо говоря, source port - any, destination port - 9081. Предположим, был свободен порт 12345. Будет установлено соединение с порта 12345 на порт 9081 сервера. Сервер, таким образом, должен ответить со своего порта, на который он принял соединение (9081) на порт 12345. Т.е. ситуация обратная: source port - 9081, destination port - any.

Как-то в общих чертах так.



#10 zav1976

zav1976

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 29 Март 2022 - 11:41

 

такое ощущение что нужен еще какой то порт

такое ощущение, что вам нужно еще немного поразбираться в работе брандмауэров в целом, и сети - в частности.

Когда клиент (браузер) открывет сокет и инициирует соединение, то он может сделать это с любого (>1024) свободного в данный момент порта. Т.е. для отправителя, грубо говоря, source port - any, destination port - 9081. Предположим, был свободен порт 12345. Будет установлено соединение с порта 12345 на порт 9081 сервера. Сервер, таким образом, должен ответить со своего порта, на который он принял соединение (9081) на порт 12345. Т.е. ситуация обратная: source port - 9081, destination port - any.

Как-то в общих чертах так.

 

Ок. Проблема была как раз в этом (я прописал source port и destination port конкретно из списка). Спасибо.