Пример настройки
PBR (
Policy
Based
Routing - маршрутизация на основе политик) для разрешения пинга снаружи по обоим интерфейсам
DMZ или
WAN2 для серии D-Link DFL. Подразумевается, что основной канал связи через
WAN (или
WAN1), а также
DMZ (или
WAN2) правильно настроены и работают.
Для разрешения проброса портов через порт
DMZ (или
WAN2) все делается аналогично. Потребуется только сменить сервис (п.3) и разрешающие правила (п.4).
1. Создаем новую таблицу маршрутизации DFL-210 - Routing - Routing Tables - AddName:
AltOrdering:
OnlyAlt Only No 2. Создаем новый маршрут в таблице AltDFL-210 - Routing - Routing Tables - Alt - Add -> RouteInterface:
dmzNetwork:
all-netsGateway:
dmz_gwLocal IP Address: (None)
Metric: 90
Route dmz all-nets dmz_gw 90 No Таблица Alt содержит маршрут для входящего и исходящего трафика с интерфейса DMZ.
3. Создаем правило маршрутизацииDFL-210 - Routing - Routing Rules - Add -> Routing RuleName:
Alt_PingForward Table:
mainReturn Table:
AltService:
ping-inboundSchedule: (None)
Interface Source:
dmzNetwork Source:
all-netsInterface Destination:
coreNetwork Destination:
dmz_ipAlt_ping dmz all-nets core dmz_ip ping-inbound Это правило заставляет входящие запросы на интерфейс DMZ обрабатываться по таблице маршрутизации Alt.
4. Создаем разрешающее правилоDFL-210 - Rules - IP Rules - Add -> IP RuleName:
ping_dmzAction:
AllowService:
ping-inboundSchedule: (None)
Interface Source:
dmzNetwork Source:
all-netsInterface Destination:
coreNetwork Destination:
dmz_ipping_dmz Allow dmz all-nets core dmz_ip ping_inboundЭто обычное правило, разрешающее пинги на интерфейс DMZ. Чтобы оно точно срабатывало, лучше его разместить выше остальных IP-правил и папок IP-правил.
Если настраивается проброс портов, например, для сервиса rdp, то вместо упомянутого одного правила формируютcя два правила вида:
Allow_rdp SAT dmz all-nets core dmz_ip rdp (не забыть указать адрес назначения во вкладке SAT)
Allow_rdp Allow dmz all-nets core dmz_ip rdpА также в правиле маршрутизации в п.3 сервис изменяется на нужный (rdp).
Вот и все. Нажатия в нужных местах кнопки
Ok, а также сохранение и активация конфигурации подразумеваются.
Пингуем
снаружи порт DMZ. Пинг работает отовсюду.
Как исходный материал для понимания, использовалась инструкция из FAQ на русском сайте
http://www.dlink.ru/ru/faq/85/576.html
_________________
6 x
DFL-210, 2 x
DFL-800. Для
DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW).
СКАЧАТЬ.Совет: Не используйте в IP- и Routing-правилах сочетание
any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.