faq обучение настройка
Текущее время: Пт июл 25, 2025 07:02

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
СообщениеДобавлено: Ср май 22, 2013 14:18 
Не в сети

Зарегистрирован: Пт июл 06, 2012 11:04
Сообщений: 36
День добрый!

ситуация. есть:
wan1ip1 (все ходят в интернет через него)
wan1ip2 (на нем висит почтовик)
оба адреса от одного прова (соседние адреса)

есть DMZ dmz_ip0 - адрес на dfl

почтовик dmz_ip1
есть прокси-сервер dmz_ip2

ну и соотв. локалка lan_ip, которая ходит через прокси-сервер в интернет.

если я хочу зайти из локалки на wan1ip2 меня отфутболивает.

правила там стоят для сервисов SAT и Allow соотв. снаружи все работает.
но из локалки я попасть не могу с одного внешнего на другой.... где копать?
вместо allow ставить NAT тоже не вариант, тогда все, что приходит снаружи имеет адрес dmz_ip0


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср май 22, 2013 15:55 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Я, лично, так и не понял, какого рода доступ вы хотите?

Что именно не работает?

При обращении откуда куда и по каким портам нет доступа?

Может вам тупа поможет правило
Allow lan lannet core wan1_ip2 all-services
прописанное выше всех остальных?

Или лучше читайте следующий пост. :)

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Ср май 22, 2013 16:00, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср май 22, 2013 15:58 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Это называется не "с одного внешнего на другой", а "NAT Loopback".
Делается так:
SAT lan/lannet -> core/wan1ip2: translate dst to ... (свми знаете куда, можно расширить имеющееся правило SAT, чтобы включало lannet).
NAT lan/lannet -> core/wan1ip2 (а вот тут отдельное правило, в имеющемся у Вас, вероятно, Allow, а для loopback нужна трансляция src также!)

Т. е. для внешних клиентов делаете Allow, а для локалки -- NAT (естественно обращения из локалки будут видны под адресом DFL). Если же сервер, на который идет проброс, не в LAN (в DMZ или VLAN, например), тогда можно и для локалки Alllow.


Последний раз редактировалось alex63 Ср май 22, 2013 16:12, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср май 22, 2013 16:05 
Не в сети

Зарегистрирован: Пт июл 06, 2012 11:04
Сообщений: 36
правило NAT мне не подходит, тогда все IP адреса снаружи у меня определяются как внутренний адрес интерфейса, через который попадают... в моем случае dmzip роутера....


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср май 22, 2013 16:10 
Не в сети

Зарегистрирован: Пт июл 06, 2012 11:04
Сообщений: 36
вот 2 группы правил, которые есть у меня.


Вложения:
2.jpg
2.jpg [ 177.2 KiB | Просмотров: 4071 ]
1.jpg
1.jpg [ 137.15 KiB | Просмотров: 4071 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср май 22, 2013 16:14 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Для внешних клиентов делаете Allow, а для локалки -- NAT (естественно обращения из локалки будут видны под адресом DFL). Если же сервер, на который идет проброс, не в LAN (в DMZ или VLAN, например), тогда можно и для локалки Alllow.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср май 22, 2013 16:22 
Не в сети

Зарегистрирован: Пт июл 06, 2012 11:04
Сообщений: 36
получилось вроде, только вот так надо правила делать в моем случае:

SAT wan1/all-nets -> any/wan1_ip2
Allow wan1/all-nets -> any/wan1_ip2

SAT dmz/dmznet -> any/wan1_ip2
NAT dmz/dmznet -> any/wan1_ip2


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 23, 2013 11:08 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
jbk писал(а):
получилось вроде, только вот так надо правила делать в моем случае:

SAT wan1/all-nets -> any/wan1_ip2
Allow wan1/all-nets -> any/wan1_ip2

SAT dmz/dmznet -> any/wan1_ip2
NAT dmz/dmznet -> any/wan1_ip2

Только вместо any лучше делать core, потому что именно это имеет место.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 23, 2013 11:37 
Не в сети

Зарегистрирован: Пт июл 06, 2012 11:04
Сообщений: 36
core работает только для основного ip адреса .
в данном случае второй ip. работает только any.

по крайней мере, у меня только так...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 23, 2013 12:40 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
jbk писал(а):
core работает только для основного ip адреса .
в данном случае второй ip. работает только any.

по крайней мере, у меня только так...
Тогда вам надо делать так, чтобы было все красиво.

http://forum.dlink.ru/viewtopic.php?f=3&t=114002

У вас, вероятно, все сделано кроме п.2 - привязывания адреса к core.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 23, 2013 12:48 
Не в сети

Зарегистрирован: Пт июл 06, 2012 11:04
Сообщений: 36
я вообще никакие доп маршруты не делал.

но теперь добавил

core wan1_ip2 0

и поменял в правилах для второго ip везде any на core

получилось вот так:


Вложения:
5.jpg
5.jpg [ 162.02 KiB | Просмотров: 4048 ]
4.jpg
4.jpg [ 105.37 KiB | Просмотров: 4048 ]
3.jpg
3.jpg [ 56.6 KiB | Просмотров: 4048 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 23, 2013 13:24 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Ещё одно.

Гораздо удобнее создавать правила не для одного сервиса, а для группы сервисов. В результате кол-во правил можно уменьшить в разы. Это и нагляднее и проще в администрировании.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 23, 2013 15:16 
Не в сети

Зарегистрирован: Пт июл 06, 2012 11:04
Сообщений: 36
ага. спасибо. переделаю) заодно и прошивки на своих железках обновлю до 2.40.02.12 )


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 229


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB