faq обучение настройка
Текущее время: Вс июл 27, 2025 15:43

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210 и DMZ
СообщениеДобавлено: Вс май 30, 2010 12:57 
Не в сети

Зарегистрирован: Вс сен 23, 2007 12:24
Сообщений: 15
Случилась так что DFL стоит в маленьком удаленном офисе и все сетевое оборудование воткнуто в него напрямую. Так случилось, что требуется еще один порт, а покупать хаб из-за расширения на один порт не хочется.

Можно ли настроить DMZ таким образом, чтобы он функционировал, как обычный LAN порт? Как грамотно это сделать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 30, 2010 14:09 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Можно сделать, в зависимости от потребности, отдельную подсеть. Или, если подсеть lan, использовать trasparent mode.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 30, 2010 14:16 
Не в сети

Зарегистрирован: Вс сен 23, 2007 12:24
Сообщений: 15
YuriAM писал(а):
Можно сделать, в зависимости от потребности, отдельную подсеть. Или, если подсеть lan, использовать trasparent mode.

можно поподробнее, какие кнопки жать? :roll:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 30, 2010 14:28 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
madpower2000 писал(а):
YuriAM писал(а):
Можно сделать, в зависимости от потребности, отдельную подсеть. Или, если подсеть lan, использовать trasparent mode.

можно поподробнее, какие кнопки жать? :roll:
Кнопки можно жать разные. Повторяю, это зависит от того, что вас устроит. Отдельная от lannet сеть вам подойдет?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 30, 2010 14:54 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
При любом варианте реализации - с выделенным в отдельную подсеть портом DMZ или transparent mode - эмуляцией того, что порт DMZ в той же сети, что и LAN, между LAN и DMZ у вас не будет ходить широковещание со всеми вытекающими, также не будут работать ARP proxy (например, точки доступа).

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 30, 2010 21:52 
Не в сети

Зарегистрирован: Вс сен 23, 2007 12:24
Сообщений: 15
Отдельная от lannet сеть вполне подойдет, в широковещании между LAN и DMZ нет необходимости , т.к. к DMZ планирую подключить музыкальный сервер, который периодически должен скачивать музыку в автономном режиме с инета.. и все.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 31, 2010 03:34 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Ну тогда, делаете

1) Interfaces > Intreface groups
Добавляете группу lans = lan, dmz

2) Objects > Address book > Intreface addresses
Меняете dmz_ip, dmz_net на необходимые вам
Добавляете группу lans_nets = lannet, dmznet
Если вы используете DNS relay, добавляете группу lans_ips = lan_ip, dmz_ip

3) Rules > IP rules > lan_to_wan
Меняете во всех правилах lan на lans, lannet на lans_nets
Этим вы выпустили DMZ в интернет

(если вы используете DNS relay)
В правилах для DNS relay меняете lan на lans, lan_ip на lans_ips, в SAT правиле ставите галку All-to-One Mapping: rewrite all destination IPs to a single IP

4) (если необходима видимость между интерфейсами) Rules > IP rules
Делаете правило allow lans/lans_nets lans/lans_nets all_services

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 02, 2010 13:54 
Не в сети

Зарегистрирован: Вс сен 23, 2007 12:24
Сообщений: 15
а порт-маппинг также для DMZ настраиваться как и для lan?
Делаю:
SAT wan/all-nets/core/wan_ip yourservice (SAT: new destination = dmz_ip)
Allow wan/all-nets/core/wan_ip

при попытке тестирования с внешнего IP в логах получаю сообщение
Event/Action: unhandled_local/drop


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 02, 2010 14:12 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
А почему вы на вкладке SAT указываете new destination dmz_ip? Надо указывать адрес той машины, которая к DMZ подключена.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 02, 2010 17:36 
Не в сети

Зарегистрирован: Вс сен 23, 2007 12:24
Сообщений: 15
Oops! I did it again! :oops:
Все заработало, спасибо!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 237


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB