Ну это дело хозяйское конечно.Stanislav писал(а):Неа, не фурычит... Придется завтра вертать Д-Линк взад...
Но вообще здесь несколько простейших движений нужно сделать - поснифить самим фаейрфолом пакеты на входе, поснифить на выходе, ну и опционально включить лог и позырить там чего он там с ними делает.
Я так и не понял какой ACL ты используешь - тот который у тебя или тот который я тебе нарисовал?
Твой ACL заведомо неправильный:
access-list telus_access_in extended permit tcp any eq 3389 host telus-interface
access-list telus_access_in extended permit tcp any eq https host telus-interface
Во первых, он имеет неправильные source порты, они будут больше 1024 и никак не 3389 или 443, и в твоём случае их вообще не надо указывать.
3389 и 443 это destination порты - разница здесь просто чудовищная.
Во вторых, что за хрень в дестинэйшн - "host telus-interface"? Object-group что-ли? Убери её нафиг, хотя бы временно, и сделай как сказано "interface telus eq 3389"
Третъе западло - асашный гуй слушает по дефолту на том же самом порту, что и один из твоих внутренних боксов - https=443. А поскольку с внешними адресами у тебя так сказать небогато, а если честно - то вообще один, то работать это не будет, если не развести их по разным портам: или асашный гуй посадить на другой порт, или NAT-ом поменять внешний порт для внутреннего ящика (и поправить ACL в этом случае соответственно).
В любом случае - Good luck!
