faq обучение настройка
Текущее время: Сб апр 20, 2024 02:42

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 21 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Чт окт 30, 2008 21:20 
Не в сети

Зарегистрирован: Ср окт 03, 2007 20:14
Сообщений: 57
Доброго времени суток.
Уважаемые коллеги, будет ли работать данная схема:
1) публикуем дополнительный IP на WAN (wan_ip_pub)
2) пишем правило в IP Rules: ping-inbound Allow source any/allnets - dest wan/wan_ip_pub
Будет ли работать ping н адополнительный IP адрес.
Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Пн дек 21, 2015 23:13 
Не в сети

Зарегистрирован: Вс дек 13, 2009 00:12
Сообщений: 36
Делается это еще с правилом SAT как описано в аналогичной теме:
viewtopic.php?f=3&t=111577


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Пн дек 21, 2015 23:49 
Не в сети

Зарегистрирован: Ср окт 03, 2007 20:14
Сообщений: 57
Обалдеть. взрыв из прошлого, из далекого 2008 :) порадовали, однако
Никаких правил SAT не надо. Надо простое Allow правило со all-nets на core интерфейс, а в network указать или один, или все IP на интерфейсе, ну а сервис разумеется ping-inbound.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Вт дек 22, 2015 13:44 
Не в сети

Зарегистрирован: Вс дек 13, 2009 00:12
Сообщений: 36
Мой провайдер выдает дополнительные ip по MAC, т.е. ip назначаются провайдером динамически по DHCP.
В Interfaces -> ARP указываю MAC 00-19-91-22-e7-d4, который предварительно зарегистрирован у провайдера как дополнительная услуга для выдачи дополнительного ip 7.35.31.9, и через консоль проверяю эти настройки:
Код:
DFL-210:/> arp -show wan
ARP cache of iface wan
  Dynamic 7.35.30.1    = 3c-92-d5-00-56-2d   Expire=369
  PUBLISH 7.35.31.9    = 00-19-91-22-e7-d4

Правило Allow для ping-inbound прописано на этот адрес 7.35.31.9, но пинг не идет и в логах тоже ничего нет типа ICMP на дополнительный ip 7.35.31.9.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Вт дек 22, 2015 14:13 
Не в сети

Зарегистрирован: Ср окт 03, 2007 20:14
Сообщений: 57
Не совсем понял про DHCP и MAC. IP всегда привязываются к MAC, ибо это так работает. У вас основной IP получается автоматически, или это статический IP и он вбит руками в настройки WAN интерфейса?
Правило для ICMP для CORE интерфейса, или WAN все таки?
GW - 7.35.30.1? 7.35.31.9 - дополнительный? Каков основной? 00-19-91-22-e7-d4 - что это за MAC, чей он? WAN интерфейса?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Вт дек 22, 2015 17:17 
Не в сети

Зарегистрирован: Вс дек 13, 2009 00:12
Сообщений: 36
Мой основной адрес 7.35.31.8 на WAN интерфейсе получается автоматически по DHCP согласно зарегистрированому у провайдера MAC данного WAN интерфейса 00-19-91-22-e7-d5:
Код:
DFL-210:/> dhcp
Interface    DHCP
---------    ----
wan          Yes

7.35.30.1 - это шлюз (и одновременно DHCP сервер провайдера), а 7.35.31.9 - это дополнительный адрес, которому соответствует MAC 00-19-91-22-e7-d4.

Техническая поддержка провайдера мне сообщила: "В нашей сети зарегистрировано устройство с MAC адресом 00-19-91-22-e7-d4 и ему присвоен соответствующий дополнительный ip 7.35.31.9, но физическое соединение с этим оборудованием отсутствует. В данный момент связь есть только с устройством 00-19-91-22-e7-d5, ip адрес которого 7.35.31.8 и является основным."

Текущие правила IP Rules:
Код:
DFL-210:/> rules
Contents of ruleset; default action is DROP
#  Act.  Source                 Destination            Protocol/Ports
-- ----- ---------------------- ---------------------- --------------
1  Allow lan:192.168.1.0/24     core:192.168.1.1       "ping-inbound"
2  Allow wan:0.0.0.0/0          core:7.35.31.8         "ping-inbound"
3  Allow wan:0.0.0.0/0          core:7.35.31.9         "ping-inbound"
4  Drop  lan:192.168.1.0/24     wan:0.0.0.0/0          "smb-all"
5  NAT   lan:192.168.1.0/24     wan:0.0.0.0/0          "ping-outbound"
6  NAT   lan:192.168.1.0/24     wan:0.0.0.0/0          "ftp-passthrough"
7  NAT   lan:192.168.1.0/24     wan:0.0.0.0/0          "all_tcpudp"
...

Как результат:
Код:
C:\Users\UR>ping 7.35.31.8
Pinging 7.35.31.8 with 32 bytes of data:
Reply from 7.35.31.8: bytes=32 time=11ms TTL=249
Reply from 7.35.31.8: bytes=32 time=12ms TTL=249
Reply from 7.35.31.8: bytes=32 time=11ms TTL=249
Reply from 7.35.31.8: bytes=32 time=10ms TTL=249

C:\Users\UR>ping 7.35.31.9
Pinging 7.35.31.9 with 32 bytes of data:
Request timed out.
Request timed out.
Request timed out.
Request timed out.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Вт дек 22, 2015 19:08 
Не в сети

Зарегистрирован: Ср окт 03, 2007 20:14
Сообщений: 57
Таки у вас нет проблем с ICMP, у вас проблемы со вторым уровнем OSI - с физической адресацией. Я не очень себе представляю, как DFL будет работать с опубликованным на WAN интерфейсе IP с MAC адресом, который не совпадает с MAC адресом собственно интерфейса. Честно говоря, ваш провайдер должен был на ваш текущий MAC адрес вашего WAN повесить дополнительные адреса, а не придумывать фейковые адреса. Что если в его сети вдруг такой адрес появится реально?
Однако, DFL вроде бы умела делать то ли XPUBLISH, то ли как-то так. Там в WebUI в дропдаун листе увидите несколько вариантов, один из которых Static, второй Publish, а третий вот этот странный. Вероятно для таких случаев. Не уверен конечно. Расскажите, как пройдет. Если наврал - то не по злобе :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Вт дек 22, 2015 20:56 
Не в сети

Зарегистрирован: Вс дек 13, 2009 00:12
Сообщений: 36
dreem2001 писал(а):
Таки у вас нет проблем с ICMP, у вас проблемы со вторым уровнем OSI - с физической адресацией. Я не очень себе представляю, как DFL будет работать с опубликованным на WAN интерфейсе IP с MAC адресом, который не совпадает с MAC адресом собственно интерфейса. Честно говоря, ваш провайдер должен был на ваш текущий MAC адрес вашего WAN повесить дополнительные адреса, а не придумывать фейковые адреса. Что если в его сети вдруг такой адрес появится реально?

Общий ответ моего провайдера о настройке дополнительного адреса: "Если Ваш роутер поддерживает данную функцию и Вы настроите все верно, будет работать. С нашей стороны никаких ограничений нет."
Уточняю, что два полученных от провайдера адреса (основной и дополнительный) выданы на основании MAC адресов моего реального оборудования и совпадать эти MAC адреса по требованию провайдера не могут.

dreem2001 писал(а):
Однако, DFL вроде бы умела делать то ли XPUBLISH, то ли как-то так. Там в WebUI в дропдаун листе увидите несколько вариантов, один из которых Static, второй Publish, а третий вот этот странный. Вероятно для таких случаев. Не уверен конечно. Расскажите, как пройдет. Если наврал - то не по злобе :)

В мануале NetDefend ( http://dlink-manuals.org/netdefendos-cl ... -guide/98/ ) описаны 3 режима работы ARP: Static, Publish и XPublish, но ни один из них не дал желаемого результата. Написал об этом провайдеру, интересно, что он ответит?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Вт дек 22, 2015 22:28 
Не в сети

Зарегистрирован: Ср окт 03, 2007 20:14
Сообщений: 57
На счёт разных MAC для разных IP для одного и того же устройства - это ерунда какая-то, а мой взгляд. Расскажите, чем ответят, интересно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Ср дек 23, 2015 08:29 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
я в таком случае, купил второй dfl, руководству обосновал - что задачи разные, каналы разные, устройства тоже должны быть разные :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Ср дек 23, 2015 09:18 
Не в сети

Зарегистрирован: Ср окт 03, 2007 20:14
Сообщений: 57
Да, интересное решение. :) Жаль, не дошли до сути...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Ср дек 23, 2015 10:21 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
мне не жаль :)
я тогда (~3 года тому уж) переживал, что мне могут пенять, за покупку 2-х dfl-860e, а щас думаю что все правильно сделал


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Ср дек 23, 2015 13:06 
Не в сети

Зарегистрирован: Вс дек 13, 2009 00:12
Сообщений: 36
Мой провайдер сообщил:

1. «К одному MAC адресу привязывается только один IP.» (примечание: это правило согласно регламента предоставления сетевых услуг моего провайдера)
2. «Если выполняется все как в инструкции «Как настроить перенаправление портов с помощью дополнительных IP-адресов на WAN-порту?» ( http://www.dlink.ua/dfl_faq_21 ), должно работать.» (единственное изменение в иструкции по рекомендации провайдера для моего случая - это четко указать в настройках ARP сетевой адрес MAC, который соответствует дополнительному ip)

Но, к сожалению, физического соединения с дополнительным ip как не было, так и нет, независимо от режима ARP – Publish, Static или XPublish. Хотя если подключить физическое устройство с данным MAC, который привязан к дополнительному ip, то провайдером автоматом без проблем выдается дополнительный адрес.

Видимо – это глюк DFL-210 на данной прошивке 2.27.08.03-22678.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Ср дек 23, 2015 13:38 
Не в сети

Зарегистрирован: Ср окт 03, 2007 20:14
Сообщений: 57
Это не глюк прошивки. Два MAC адреса на одном интерфейсе быть не может. Если не работает XPublish, то помочь может только организация виртуальных интерфейсов на WAN. Я не в курсе, умеет ли это DFL. На крайний случай и если я ничего не путаю, у DFL есть DMZ порт, который представляет из себя отдельную сетевушку. Вот ее можно использовать, как WAN2.
А еще можно позвонить и проконсультироваться про возможности DFL-210 в поддержку. Один раз звонил и вполне себе нормально пообщался.

Еще вариант: раз провайдер пишет такие странные вещи, то можно купить у него подсеть /30 и будут у вас 2 IP на чем хотите.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - ARP Publish IP и ICMP.
СообщениеДобавлено: Ср фев 14, 2018 11:05 
Не в сети

Зарегистрирован: Вс мар 19, 2017 09:19
Сообщений: 26
dreem2001 писал(а):
Это не глюк прошивки. Два MAC адреса на одном интерфейсе быть не может.

дааа долгая тема однако.
но справедливости ради отпишу. на одном интерфейсе можно и нужно (для этой задачи) делать несколько мак адресов. в руководстве к дфл даже расписано как это делается вплоть до SAT правил проброса получившихся адресов во внутреннюю сеть с переадресацией, например на несколько веб-серверов.
Чтобы уяснить в уме как это работает, представьте себе, что кабель провайдера вы подключили в свич, в который у вас включено несколько устройств и каждый запрашивает IP на свой индивидуальный мак.
На один! физический интерфейс провайдера придут несколько запросов с разных MAC и его маршрутизатор раздаст IP адреса. А у себя запишет, что за этим интерфейсом находятся такие-то MAC адреса с такими-то IP.

PS: Это в домашних роутерах 1физ порт (WAN) = 1 MAC. А dfl железка чуть получше.

PPS.(добавил позже) В DFL-210 пробовал еще один MAC прописать. должен работать, но не работает! только прописав нули (тогда берется мак интерфейса) работает. Читай последние посты.
Сейчас использую Juniper srx210. на ней такое работает легко. потом проверяешь таблицу ARP на другом компе в сети. а там те MACи и IP, которые указал вручную на роутере.


Последний раз редактировалось Schneider Пт фев 16, 2018 09:01, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 21 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 112


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB