faq обучение настройка
Текущее время: Вс авг 10, 2025 02:30

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: WEB-сервер в DMZ DFL-800
СообщениеДобавлено: Сб янв 30, 2010 13:47 
Не в сети

Зарегистрирован: Чт дек 06, 2007 12:55
Сообщений: 68
Собственно есть задача.
на DFL-800 подключено 2 ISP.
1WAN - ADSL с динамическим IP
2WAN - имеет IP 192.254.14.1/24 b подключен к Dlink DI-804 c внутренним IP 192.254.14.4/24 у которого есть внешний статический IP.
Настроено резервирование каналов по FAQ.
По LAN1 идет весь HTTP, FTP-трафик. По WAN2 весь служебный трафик типа корпоративная почта и VPN.

Теперь нужно разместить веб сервер в DMZ зоне, чтобы он был доступен по внешнему статическому IP-адресу который на WAN2. а также был бы доступен внутри локальной сети.

Как и что нужно прописать, или ткните где можно посмотреть как это настроить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 30, 2010 16:50 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
1. Если еще не делали, делайте альтернативную таблицу на wan2 и pbr для обработки трафика (в FAQ есть)

2. Делайте порт маппинг на DI и DFL, а лучше откажитесь от DI.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 30, 2010 18:13 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
viewtopic.php?t=65359&start=14

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 08, 2010 18:14 
Не в сети

Зарегистрирован: Чт дек 06, 2007 12:55
Сообщений: 68
Что то я уже совсем запутался.
Помогите разобраться.
Вот моя таблица маршрутизации:
Основная:

Изображение

Дополнительная таблица:
Изображение

Правила маршрутизации Routing Rules:
Изображение

Правила IP Rules:

Изображение
Изображение

Изображение

Изображение


когда пробую зайти на WWW извне: получаю ошибку:

Изображение
что не так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 09, 2010 07:11 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Сделайте

1) Альтернативную таблицу маршрутизации и маршрут в ней ТОЛЬКО на wan2, без мониторинга

2) Правило PBR
wan2/all-nets any/all-nets, forward main, return alt

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 09, 2010 08:47 
Не в сети

Зарегистрирован: Чт дек 06, 2007 12:55
Сообщений: 68
danilovav писал(а):
Сделайте

1) Альтернативную таблицу маршрутизации и маршрут в ней ТОЛЬКО на wan2, без мониторинга

2) Правило PBR
wan2/all-nets any/all-nets, forward main, return alt


Тоесть кроме той альтернативной таблицы которая есть уже создать еще одну альтернативную таблицу?
как в ней прописать этот маршрут, тоесть с какими параметрами?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 09, 2010 09:39 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Ваша текущая альтернативная таблица обеспечивает прохождение HTTP/FTP трафика в инернет сначала по 1, потом 2 wan. В главной таблице у вас наоборот. Поэтому да, делайте еще одну таблицу и правило, а лучше еще тоже самое сделайте и для wan1.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 09, 2010 10:36 
Не в сети

Зарегистрирован: Чт дек 06, 2007 12:55
Сообщений: 68
Сделал так:

Дополнительная таблица

Изображение

и Routing Rule
Изображение

Правильно я понял?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 09, 2010 10:40 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Да. Только вместо http-in-all можно использовать all_services, чтобы например DFL пинговался по обоим каналам одновременно. И делайте тоже самое для wan1.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 09, 2010 11:00 
Не в сети

Зарегистрирован: Чт дек 06, 2007 12:55
Сообщений: 68
а зачем делать для WAN1?

Все равно при попытке зайти из вне получаю ту самую ошибку что раньше (картинка несколько постов выше)

И еще при попытке зайти в нет из сервера в логах ошибка

192.252.14.100 приватный адрес WWW-сервера

Изображение

так понимаю ошибка разрешения DNS хотя я правило NAT dmz/dmz_net WAN1_WAN2/all-nets прописывал


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 09, 2010 11:24 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
danilovav писал(а):
Сделайте

1) Альтернативную таблицу маршрутизации и маршрут в ней ТОЛЬКО на wan2, без мониторинга

2) Правило PBR
wan2/all-nets any/all-nets, forward main, return alt
вопрос:
у автора wan2 является маршрутом по умолчанию.
зачем создавать альтернативную таблицу маршрутизации и дефолтный маршрут в ней на wan2 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 09, 2010 17:56 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Две альтернативы - потому что в приведенной выше дополнительной таблице сначала wan1, потом wan2 - будет работать вне зависимости от того что будет крутиться в main потом.

Ошибка на скрине - UDP 53 - это DNS. У вас на веб-сервере DFL прописан DNS, а DNS relay со стороны DMZ не настроен.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 09, 2010 23:17 
Не в сети

Зарегистрирован: Чт дек 06, 2007 12:55
Сообщений: 68
тоєсть нужно прописать пару правил SAT и NAT dmz/dmz_net core/dmz_ip для сервиса DNS_all
так я вас понял?

и ще что по другой ошибке (скрин выше)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 10, 2010 06:40 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Да

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 10, 2010 07:35 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
danilovav писал(а):
Две альтернативы - потому что в приведенной выше дополнительной таблице сначала wan1, потом wan2 - будет работать вне зависимости от того что будет крутиться в main потом.
я не понял эту мысль, поясните плиз


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 251


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB