faq обучение настройка
Текущее время: Сб июл 19, 2025 18:34

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 21 ]  На страницу Пред.  1, 2
Автор Сообщение
СообщениеДобавлено: Чт фев 09, 2012 18:15 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
О dmz вы ничего не писали. просто опишите максимально полно, что вы имеете и хотите получить.

И что из этого уже работает, а что нет. Я уже начинаю уставать вытягивать из вас сведения.

И плюс к этому скрины вашей конфигурации с учетом соображений безопасности, о которых я уже писал.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 10, 2012 09:20 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 12:28
Сообщений: 98
Имеются три провайдера. (В данный момент для теста используются айпишники только одного, но это потом поменяется,когда все настроится).
Итак. По одному IP выдано каждому порту (wan1, wan2, dmz). dmz должен использоваться как резервный канал.
Основная конфигурация должна работать ( и работает) так: через wan1 идет весь основной трафик, через wan2 аська, ftp и еще кое-какая мелочь.
Теперь возникла необходимость сделать следующее.
Надо, чтобы при отказе wan1 весь его трафик пошел через dmz. Если это невозможно сделать автоматом, ничего страшного, можно и руками переключить - в офисе всегда кто-то есть.
Ну и та же песня, в идеале, с wan2 - если отвалился, то запустить через dmz.
Конфигурация в скринах.
http://pixs.ru/showimage/Interfacej_1568212_3981867.jpg
http://pixs.ru/showimage/iprulesjpg_8040265_3981869.jpg
http://pixs.ru/showimage/mainjpg_4975217_3981873.jpg
http://pixs.ru/showimage/11jpg_5976350_3981875.jpg
http://pixs.ru/showimage/12jpg_2942285_3981876.jpg
http://pixs.ru/showimage/13jpg_4043516_3981879.jpg


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 10, 2012 13:20 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
пока 3 замечания. потом будут еще

1. wan2net и dmznet уместнее сделать как x.x.235.176/28. Так правильнее.
2. странно что lannet занимает диапазон белых, реально адресуемых в интернете адресов. Обычно используют серые адреса из 3-х известных диапазонов. 192.168.x.x, 172.16.x.x -172.31.x.x, 10.x.x.x
3.насчет IP правил уже писал. Можно сделать компактнее и читаемее.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пт фев 10, 2012 14:44, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 10, 2012 13:43 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 12:28
Сообщений: 98
YuriAM писал(а):
пока 3 замечания. потом будут еще

1. wan2net и dmznet уместнее сделать как x.x.235.176/16. Так правильнее.
2. странно что lannet занимает диапазон белых, реально адресуемых в интернете адресов. Обычно используют серые адреса из 3-х известных диапазонов. 192.168.x.x, 172.16.x.x -172.31.x.x, 10.x.x.x
3.насчет IP правил уже писал. Можно сделать компактнее и читаемее.


1. Дело в том, что если прописать x.x.235.176/16 вылетает ошибка http://pixs.ru/showimage/Invalidjpg_3830082_3983546.jpg Так что, принимает только такого вида x.x.235.177-x.x.235.190 (нам выдана провайдером маска 255.255.255.240)
2. Такая адресация в локальной сети сложилась исторически еще до моего прихода в организацию. Теперь уже сложно будет поменять. Оно будет мешать в данном случае?
3. Правило переписал на Allow_all_wan lan lannet all_wan all-nets all-services


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 10, 2012 13:52 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
eds писал(а):
1. Дело в том, что если прописать x.x.235.176/16 вылетает ошибка http://pixs.ru/showimage/Invalidjpg_3830082_3983546.jpg
ошибся. надо x.x.235.176/28

eds писал(а):
2. Такая адресация в локальной сети сложилась исторически еще до моего прихода в организацию. Теперь уже сложно будет поменять. Оно будет мешать в данном случае?
В принципе, не очень. Только если эти адреса есть в интернете и когда-либо понадобятся вам, что маловероятно. Однако, лучше иметь это ввиду и делать верно.

eds писал(а):
3. Правило переписал на Allow_all_wan lan lannet all_wan all-nets all-services
Установите в сервисе all-services галку обработки ошибок. После чего вам достаточно будет 3-x правил

drop lan lannet all_wan all-nets smb-all
NAT lan lannet all_wan all-nets ftp-passthrought
NAT lan lannet all_wan all-nets all-services

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 10, 2012 15:11 
Не в сети

Зарегистрирован: Вт ноя 10, 2009 12:28
Сообщений: 98
Спасибо, буду пробовать.
Пока только добился ручного переключения со включение дополнительного правила при сбое.
Может удастся и автоматически настроить.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 21 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 576


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB