faq обучение настройка
Текущее время: Пт апр 19, 2024 10:21

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
СообщениеДобавлено: Пн авг 13, 2018 21:26 
Не в сети

Зарегистрирован: Пт июл 13, 2012 11:05
Сообщений: 15
Доброе время суток

lan_dfl - 192.168.1.1
lan_client - 192.168.1.2
dmz_dfl - 192.168.2.1
dmz_server - 192.168.2.2
настроено правило Allow из LAN в DMZ

при просмотре логов расположенных на dmz_server, все запросы от lan_client к dmz_server идут с подставленным адресом dmz_dfl

Можно ли как-то пробросить соединения так, чтобы dmz_server видел lan_client?

Я подтупливаю наверное под вечер, мне почему то кажется что я уже делал такое в одной из конфигураций несколько лет назад, но вспомнить/найти не могу :oops:


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 13, 2018 22:32 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Покажите скриншот правил между lan и dmz

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 13, 2018 22:49 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
У вас должна быть пара правил типа:
Allow lan/lannet dmz/dmz_net all_services
Allow dmz/dmz_net lan/lannet all_services

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 14, 2018 13:15 
Не в сети

Зарегистрирован: Пт июл 13, 2012 11:05
Сообщений: 15
MTRX писал(а):
Покажите скриншот правил между lan и dmz

Скриншот не покажет, т.к.:
1. правила раскиданы по разным папкам
2. адресация совсем другая (в своем письме я упростил для простоты)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 14, 2018 13:17 
Не в сети

Зарегистрирован: Пт июл 13, 2012 11:05
Сообщений: 15
MTRX писал(а):
У вас должна быть пара правил типа:
Allow lan/lannet dmz/dmz_net all_services
Allow dmz/dmz_net lan/lannet all_services

Поясните пожалуйста - какой смысл в DMZ при таких правилах?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 14, 2018 13:28 
Не в сети

Зарегистрирован: Пт июл 13, 2012 11:05
Сообщений: 15
Немного расширю первоначальное описание:

dmz_server - вебсервис на apache, отвечает по 80 порту
lan_client - вебсервис на iis, отвечает по 80 порту

у меня появилась задача отдавать на апаче часть контента только для ииса (в локалке есть еще несколько машин, которые работают с апачем, для них этот контент д.б. недоступен)

проще всего организовать такое ограничение доступа по IP, но, как я написал в первом письме, dmz_server видит все обращения всех клиентов так, как будто это dmz_dfl

прямо сейчас я решил задачу, подменив в AD запись локального DNS и завернув весь внутренний трафик из lan/lannet на dmz/dmz_server2, который проксирует HTTP запросы и дописывает в кастом-заголовки адрес клиента из локалки, но это как-то слишком залепушно, хотелось бы поправить.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 14, 2018 14:41 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Сергей Бондаренко писал(а):
MTRX писал(а):
Покажите скриншот правил между lan и dmz

1. правила раскиданы по разным папкам
2. адресация совсем другая (в своем письме я упростил для простоты)
Показывайте правила.
1. напишите хотя бы текстом
2. это не важно в данном случае сейчас

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 15, 2018 10:32 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Фактически у Вас сейчас обращения из LAN в DMZ транслируются от имени DFL (Правило NAT).
Это правило явно существует и срабатывает раньше, чем упомянутое Вами правило Allow.

Вам предлагается сделать прямые правила Allow, либо перенести эти правила выше остальных правил и папок правил. И проблема решится.

правило вида
Allow lan/lannet dmz/dmz_net http

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 17, 2018 08:44 
Не в сети

Зарегистрирован: Пт июл 13, 2012 11:05
Сообщений: 15
Извиняюсь за молчание - работой пригрузило.

Начал рыться в правилах - в одном из очень старых во вложенной папке нашел nat из lan в dmz, который перекрывал собой вышестоящее правило с allow. Заменил на allow - заработало как надо.

Всем спасибо за помощь, кейс закрыт.

PS: почему то думал что DFL ищет первое подходящее правило сверху вниз и по нему отрабатывает.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 17, 2018 11:44 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
так и есть . просмотр идет сверху в них , по папкам также :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 77


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB