faq обучение настройка
Текущее время: Ср июл 30, 2025 23:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Ср ноя 17, 2010 16:08 
Не в сети

Зарегистрирован: Вт июл 10, 2007 11:46
Сообщений: 83
Здравствуйте!
Такая вот задача: мы получаем интернет с 2 провайдеров, которые подключены к WAN1 и WAN2, на них прописаны маршруты с разными метриками, т.к. качество и реальная скорость у них разная. Оба интерфейса объединены в группу WANs, которая и указана в качестве интерфейса приемника в NAT-правилах. Это все понятно и тривиально. Кроме того, настроен мониторинг, чтобы при отключении провайдера соответствующий маршрут тоже отключался и трафик шел по оставшемуся (ну, на самом деле, он всегда идет к "быстрому" провайдеру, а при его падении происходит переключение на "медленного"). Это тоже понятно.

Теперь самое интересное: в DMZ живет почтовый сервер, к которому извне проброшены соединения на 2 разных адреса у соответствующих провайдеров.

Код:
                                       (Internet)
                                      /          \
                                  (ISP1)         (ISP2)
                                   |                 |
                                   (WAN1) DFL800 (WAN2)
                                      \             /
                                       (mail server)

Беда в том, что одновременно почтовик доступен только через "быстрого" провайдера (пока он доступен сам), т.к. при обращении к почтовику (все равно через какого провайдера) свои ответные пакеты он пошлет через предпочитаемого провайдера, т.е., "быстрого".
Можно это как-то победить?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср ноя 17, 2010 20:40 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
viewtopic.php?t=65359&start=14

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 18, 2010 06:29 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Абсолютно верно по альтернативной таблице/PBR, но лучше это сделать для обоих WAN.

По SAT - можно обойтись и одной парой правил, если сделать вот так
SAT wans/all-nets core/wans_ips yourservice (SAT: new destination = yourprivatehost, All-to-One Mapping: rewrite all destination IPs to a single IP = yes)
Allow wans/all-nets core/wans_ips yourservice

По самому почтарю, надеюсь, понимаете что надо либо 2 MX записи на статические адреса, либо DynDNS

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 18, 2010 11:03 
Не в сети

Зарегистрирован: Вт июл 10, 2007 11:46
Сообщений: 83
YuriAM писал(а):
http://forum.dlink.ru/viewtopic.php?t=65359&start=14

Спасибо, но не работает. Возможно, дело в том, что у меня внешние IP почтовика не WAN1_IP или WAN2_IP, а "подвешенные" через ARP, соответственно, не core, а WAN1/WAN2. Переделать на WAN1/2_IP не могу: почтовик не один, "собственные" IP DFL тоже заняты.

Можно, извините, как для второй половины полудурка, и применительно к DFL-800.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 18, 2010 11:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Если вы используете ip подвешенные через ARP, то в интерфейсе назначения, у вас будет указан не core а интерфейс к которому прикручен этот IP

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 18, 2010 11:47 
Не в сети

Зарегистрирован: Вт июл 10, 2007 11:46
Сообщений: 83
Nemo2007 писал(а):
Можно, извините, как для второй половины полудурка, и применительно к DFL-800.

Спасибо, разобрался.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 18, 2010 21:58 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Sergey Vasiliev писал(а):
Если вы используете ip подвешенные через ARP, то в интерфейсе назначения, у вас будет указан не core а интерфейс к которому прикручен этот IP
Нет, Cергей. Если для дополнительных адресов заводить маршрут типа "Route core wan2_ip 0", то работает через core, как обычно.

Цитата:
Interface: core
Network: wan2_ip
Metric: 0


http://forum.dlink.ru/viewtopic.php?f=3&t=114002

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 206


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB