faq обучение настройка
Текущее время: Чт авг 07, 2025 17:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 34 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Чт май 13, 2010 21:09 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
gs_ip - это объект-адрес одного из ваших интерфейсов? Если да, то правило n3 измените на NAT и изнутри будет работать, а n1-2 - не используйте any, используйте определенный(е) интерфейсы.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 14, 2010 06:27 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
danilovav писал(а):
gs_ip - это объект-адрес одного из ваших интерфейсов? Если да, то правило n3 измените на NAT и изнутри будет работать, а n1-2 - не используйте any, используйте определенный(е) интерфейсы.


изнутри заработало. Сапасиба!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 16, 2010 11:47 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
Python писал(а):
danilovav писал(а):
gs_ip - это объект-адрес одного из ваших интерфейсов? Если да, то правило n3 измените на NAT и изнутри будет работать, а n1-2 - не используйте any, используйте определенный(е) интерфейсы.


изнутри заработало. Сапасиба!

и снова здравствуйте. Внешние тксты показывают, что порт закрыт. Для ntp это 123. в логе:

n1 TCP G-Service 81.176.236.211 47366 conn_close
lan 84.22.157.5 123 close

n1 TCP G-Service 81.176.236.211 47366 conn_open
lan 84.22.157.5 123


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 16, 2010 11:57 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
В правилах n1-n2 у вас был source interface - any. Замените его на wan. Также, у вас ведь вовнутрь сети идут запросы? У сервера NTP прописан шлюзом DFL? Его файрвол не может блокировать обращения извне? Попробуйте Allow поменять на NAT - если заработает, то на предыдущие мои вопросы ответ "да".

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 16, 2010 20:01 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
danilovav писал(а):
В правилах n1-n2 у вас был source interface - any. Замените его на wan. Также, у вас ведь вовнутрь сети идут запросы? У сервера NTP прописан шлюзом DFL? Его файрвол не может блокировать обращения извне? Попробуйте Allow поменять на NAT - если заработает, то на предыдущие мои вопросы ответ "да".


any заменено на имя интерфейса соответствующего (vlan). Запросы должны идти внутрь, шлюз прописан правильно. Блокировать не должен, правил запрещающих нет, во всяком случае, дополнительно ничего не прописывал, только добавил правило для PPTP. Буду пробовать...

UPD: не работает... Извне тесты также говорят, что порт закрыт


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 19, 2010 09:18 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
И снова здравствуйте. По-прежнему ничего не работает. Зато нашел небольшое расхождение в FAQ. Для доп.IP указан интерфейс назначения иной, нежели в вопросе про просто проброс портов. Где верно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 19, 2010 09:28 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Нарисуйте пожалуйста схему и покажите удобочитаемыми скринами все что у вас настроено на данный момент.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 19, 2010 19:06 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
"]Изображение

Изображение

Изображение

Изображение

Изображение

В роутер заходит 2 канала (разведены по разным vlan'ам, объединены в группу Provider), балансируется все. Поднят сервер PPTP (на роутере), который работает, под него создано разрешающее правило.

для NTP создано 2 правила как указано в FAQ:
1) пропустить из всех сетей с интерфейса G-service (пробовал также any, Provider) на core (пробовал также G-service, any, provider) на сеть gs_ip (внешний адрес на нужном vlan)
2) SAT меняет адрес назначения на адрес сервера (адрес из подсети lannet ) на интерфейсе LAN для всего, что идет из всех сетей с интерфейса G-service (пробовал также any, Provider) на core (пробовал также G-service, any, provider) на сеть gs_ip (внешний адрес на нужном vlan)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 19, 2010 20:24 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Еще правила для трафика забыли

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 19, 2010 21:11 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
Например такие
Изображение

В логах видно, что интерфейсы правильно определены, вижу satdestrule=http_sat conn=open
и потом
conn=close origsent=300 termsent=192
Пытаюсь открыть сайт через какой-то прокси, (яндекс через него же виден) грит таймаут вышел

UPD: нашел сервис, показывающий сайт в разных браузерах - сайт открывается. NTP по-прежнему не отзывается, ftp взлетел. Нифига не понимаю :(


Последний раз редактировалось Python Ср май 19, 2010 21:29, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 19, 2010 21:28 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Погодите. Вы выше говорили об NTP, а сейчас показываете нечно, напоминающее прозрачное проксирование. Что же вам надо???

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 20, 2010 04:50 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
danilovav писал(а):
Погодите. Вы выше говорили об NTP, а сейчас показываете нечно, напоминающее прозрачное проксирование. Что же вам надо???


Мне нужен доступ извне к серверам, находящимся в локальной сети за файрволом. В частности, надо Http, ftp, rdp, ntp. Два первых заработали вроде. На два последних, внятных тестов извне провести не удалось, но то, что прошло, показывает, что порты соответствующие погашены.

Прокси-сервер (внешний, найден на просторах интернета) использовался, чтобы получить доступ к сайту как будто "извне", а не из локальной сети


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 20, 2010 05:48 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Мне кажется, вы всех запутали NTP - ведь это UDP протокол и проверить "открытость портов" в нем нельзя

Я не очень понял по поводу "прокси" - вы хотите именно ходить на ваш сайт с внешнего адреса или просто хотите чтобы порт-маппинг был доступен и изнутри?

После полного уточнения я вам скажу какие правила надо

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 20, 2010 06:11 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
danilovav писал(а):
Мне кажется, вы всех запутали NTP - ведь это UDP протокол и проверить "открытость портов" в нем нельзя

Я не очень понял по поводу "прокси" - вы хотите именно ходить на ваш сайт с внешнего адреса или просто хотите чтобы порт-маппинг был доступен и изнутри?

После полного уточнения я вам скажу какие правила надо


С каких это пор ntp стал исключительно UDP протоколом??? В сервисах он заведен как TCP-протокол, кстати. И один фиг клиенты не обновляются с него почему-то :(

Прокси использовал чтобы зайти на сайт так, чтобы для роутера это был внешний клиент (для проверки).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 20, 2010 06:19 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вас устроит, что при обращении изнутри сети к маппленым портам сервер будет видеть LAN-адрес DFL?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 34 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 231


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB