faq обучение настройка
Текущее время: Пт июл 25, 2025 21:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: Две или более DMZ на DIR100(300)
СообщениеДобавлено: Ср авг 10, 2011 09:22 
Не в сети

Зарегистрирован: Сб фев 07, 2009 18:41
Сообщений: 11
Откуда: Орск
Долгое время использовал опцию DMZ для доступа к серверу из интернета.
Сейчас возникла необходимость подключить два сервера, на одном ICQ server и RDP (5190, 4339) на втором WEB, MAIL, SSH сервера активные порты (20-110 & 8000-10000).
Как я понял из документации firewall rules при активном DMZ не работают т.е. просто пробросить два порта не выйдет.
Для теста два компа за маршрутизатором получили IP 192.168.0.88 и 99 на обоих запущен WEB сервер на портах 5190 и 80
Пытался прописать правила firewall:
web1 - allow interface WAN * * interface LAN 192.168.0.88 192.168.0.88 TCP 5190
web2 - allow interface WAN * * interface LAN 192.168.0.99 192.168.0.88 TCP 80
allother- deny intarface WAN * * interface LAN 192.168.0.2 192.168.0.254 all

Сорхаряю изменения, перезагружаю маршрутизатор.
Но ничего не работает, даже без последнего правила
Ощущения что то забыл прописать, нужно ли прописывать правила для проброса портов со стороны LAN для работы firewall ?

_________________
...такого в магазине не купишь ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Две или более DMZ на DIR100(300)
СообщениеДобавлено: Ср авг 10, 2011 09:32 
Не в сети

Зарегистрирован: Чт дек 03, 2009 23:48
Сообщений: 169
Откуда: Москва
Какие записи в логе (системном журнале) при попытки подключения со стороны wan?

_________________
DFL-260E (2.30.01.06), DAP-1360 (2.10EN), DWA-140 (1.30), DIR-300 (1.05)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Две или более DMZ на DIR100(300)
СообщениеДобавлено: Ср авг 10, 2011 16:58 
Не в сети

Зарегистрирован: Сб фев 07, 2009 18:41
Сообщений: 11
Откуда: Орск
в том то и дело, что ничего существенного и относящегося к проблеме не пишет.
ну да ладно разобрался сам, опишу суть.
После того как с Firewall rules не заработало попытался открыть аналогичный порт на выход в разделе Port Forwarding , что меня туда пенесло не знаю, но создал правило
web1 Trigger 5190 TCPUDPAny Firewall 5190 TCPUDPAny и аналогичное для 80го порта и о чудо заработало!
Но непорядок должно быть более изящно.
и тут мой взор падает на Port Forwarding
и прописываем здесь
Application Name HTTP (потом можно изменить на любое свое)
Public Port 5190 5190~ протокол - Any
IP Address 192.168.0.88 (адрес еашего первого сервера)
Private Port 5190 5190
и о чудо, опять все работает!
т.е. как , я понял, Port Forwarding прописывает оба правила на входящий и исходящий трафик, с тем условием, что у него одинаковые порты на в.ход и выход.
Что меня вполне устраивает, если необходимо сложная конфигурация, то входящий трафик можно разрулить через firewall а исходящий (вне зависимости от ip адреса источника, но по заданному порту, выпустить наружу через Port Forwarding .

Но сейчас меня посетил вопрос (практически проверять пока времени нет) если прописаны Port Forwarding
и задействован DMZ будут ли они работать оба, т.к. DMZ находиться ниже по списку настроек то логично, что сначала должны отработать правила для приложений и если ни одно из них не сработало пакет передаеться в DMZ. Но не все что логично, есть на самом деле.

_________________
...такого в магазине не купишь ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Две или более DMZ на DIR100(300)
СообщениеДобавлено: Ср авг 10, 2011 17:14 
Не в сети

Зарегистрирован: Сб фев 07, 2009 18:41
Сообщений: 11
Откуда: Орск
Проверил, последнюю мысль - работает.
Почемубы простыми словами это не написать в руководстве или с приведением примеров. В маршрутизаторе сделали справку но какуето ущербную. Более того к написанию хелпов нужно привлекать "блондинок" а не отдавать все на откуп технарям, т.к.если даже блондинка поймет то что написано в справке, то это действительно будет справкой а не произведением на "тарабарском" языке.

_________________
...такого в магазине не купишь ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Две или более DMZ на DIR100(300)
СообщениеДобавлено: Чт авг 11, 2011 09:58 
А то, что вы написали, думаете, понятно кому-то? :)
Всего-то нужно было отключить DMZ и пробросить нужные порты на нужные внутренние ip. В правилах файрвола ничего прописывать при этом не надо (и даже заходить туда не нужно), так как для проброса портов автоматом создаются нужные правила.


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 227


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB