faq обучение настройка
Текущее время: Ср июл 09, 2025 09:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пн июн 22, 2015 16:08 
Не в сети

Зарегистрирован: Ср окт 29, 2014 21:00
Сообщений: 10
Добрый день
DFL 210 подключен к провайдеру по PPTP. Внешний IP статический (MyStaticIP). Прошивка последняя (европа), 2.27.08.03-22678
К интерфейсу DMZ подключен L2 коммутатор, на котором живет VLAN99 (192.168.99.0/24)
Там живет 1 машинка (192.168.99.13), до которой нужен SSH

Мысль - сделаем SAT. по обращению на внешний статический IP по порту (пусть будет 99) будем попадать на 192.168.99.13 , порт 22
Берем мануал http://dlink-manuals.org/dlink-setup-po ... 00-2500/5/

Делаем сервис Forw_SSH_servs
Тип : TCP Source : 1-65535 Destination: 99

Делаем правило №1
Action: SAT , Service : Forw_SSH_servs , Source - any , all-nets
Destination: Corel, Network: MyStaticIP
На закладке SAT:
translate to :host New Ip address : 192.168.99.13 New Port : 22

Делаем правило №2
Action: Allow Service : Forw_SSH_servs Source - any , all-nets
Destination: Core Network: MyStaticIP

Ради смеха сдвигаем правила в самый верх списка
проверяем что правило SAT над правилом Allow

Иииииии.... не работает. Failed to connect , ETIMEDOUT

При просмотре логов с фильтром по IP источника (или по порту 99, без разницы) видна только 1 запись
Severity: info
Category/ID : CONN 600001
протокол : TCP
Event/Action : conn_open

На самой машинке 192.168.99.13 активности по порту 22 нет.

Машинка в инет ходит. С другого интерфейса на обращение по :22 нормально отрабатывает
Подскажите пожалуйста куда копать ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 16:24 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
а если пробросить на эту машинку что-то без трансляции порта?

или второе правило вместо allow сделать NAT?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 16:39 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а на машинке 192.168.99.13 кто шлюз в инет ?!?! DFL ?!

покажите таблицу маршрутизации , и настройку Vlan
ну и с машинки route -n

да и сама машинка доступна с Lan-net ?!

и для тестов попробуйте изменить правила
any/all-nets core/all-nets

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 16:44 
Не в сети

Зарегистрирован: Ср окт 29, 2014 21:00
Сообщений: 10
Если попытаться пробросить просто сервис SSH результат тот же

Если сделать NAT, то в логах соединение есть, но по прежнему тишина
Лог: Severity: Info Category/ID CONN 600004 TCP
Src/DstIf : ProviderPPTP/ProviderPPTP
conn_open_natsat
satdestrule=Forw_SSH_rule conn=open connnewsrcip=MyStaticIP connnewsrcport=21819 connnewdestip=192.169.99.13 connnewdestport=22


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 16:48 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
выключите на пробу на машинке все фаерволы . IPTABLES и прочее .
ну и скрины в студию , у меня например такое работает и в Vlan и в IPSEC и даже за PPTP проблем не видел ни разу .

и провайдеров не два ли ?!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 16:56 
Не в сети

Зарегистрирован: Ср окт 29, 2014 21:00
Сообщений: 10
Провайдер один.
Машинка по SSH с локальных компов ( вт.ч. сидящих за другим интерфейсом DFL, в других VLAN, нормально работатет)

route -n
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
0.0.0.0 192.168.99.1 0.0.0.0 UG 0 0 0 eth0
192.168.99.0 0.0.0.0 255.255.255.0 U 1 0 0 eth0

VLAN
17 Vlan99_IP 192.168.99.1
18 Vlan99_NET 192.168.99.0/24


Вложения:
Clip2net_150622165456.png
Clip2net_150622165456.png [ 71.51 KiB | Просмотров: 6615 ]
Clip2net_150622165336.png
Clip2net_150622165336.png [ 27.55 KiB | Просмотров: 6615 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 17:16 
Не в сети

Зарегистрирован: Ср окт 29, 2014 21:00
Сообщений: 10
Все экраны отключены, результат по прежнему нулевой
Если нужны еще скрины - скажите какие.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 17:27 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а почему в Vlan , Default Gateway пустой ?!
и кто назначает адреса !? на машинке приколочен ?! или по DHCP ?!
ps 7 й маршрут мне нравится :-) просто я сам из этого города :-)

я бы сделал по другому . сделал бы DHCP сервер и повесил бы его на 99 ваш Vlan , дальше прописал бы и Default Gateway , и уже потом смотрел что и куда .... ну и сделать правило выше всех

2 tracert NAT any all-nets any all-nets ping-outbound

что даст провести трассировку

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 17:47 
Не в сети

Зарегистрирован: Ср окт 29, 2014 21:00
Сообщений: 10
Приветствую земляка :-)
Default Gateway в vlan99 прописал ( gateway - 192.168.99.1)
Адреса назначаются по статике ( так надо )
Про правило не понял, какое и куда прописать?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 18:26 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
DobriyDed писал(а):
Делаем правило №1
Action: SAT , Service : Forw_SSH_servs , Source - any , all-nets
Destination: Corel, Network: MyStaticIP
На закладке SAT:
translate to :host New Ip address : 192.168.99.13 New Port : 22

Делаем правило №2
Action: Allow Service : Forw_SSH_servs Source - any , all-nets
Destination: Core Network: MyStaticIP
Попробуйте посмотреть тут: viewtopic.php?p=873935#p873935
как сделан проброс для PPTP-подключения
Тут попроще, без VLAN'ов, но сути это не меняет.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 19:13 
Не в сети

Зарегистрирован: Ср окт 29, 2014 21:00
Сообщений: 10
MTRX писал(а):
Попробуйте посмотреть тут: viewtopic.php?p=873935#p873935
как сделан проброс для PPTP-подключения
Тут попроще, без VLAN'ов, но сути это не меняет.

Интересный материал
Почерпнул из него как сделать себе loopback, чтобы обращаться из локальной сети за DFL'кой к внетренней машине по её внешнему адресу.

Однако, если сделать правила SAT и allow как в статье , правила начинают резать подключения.
т.е если сделать SAT правило
Source : Provider_PPTP / all nets
destination : Provider_PPTP / MyStaticIP
DFL начинает резать трафик.

Если вернуть Destinaton на CORE, в логах опять conn_open

Однако проблема все равно оствется на том же месте.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 19:19 
Не в сети

Зарегистрирован: Ср окт 29, 2014 21:00
Сообщений: 10
А вот немного уличной магии вдогонку. FTP_nas работает ( сидит за LAN интерфейсом, причем за еще 1 роутером)
а второй набор правил - нет

Может все же где то в роутинге косяк?


Вложения:
forward.png
forward.png [ 39.88 KiB | Просмотров: 6600 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 19:44 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
в роутинге может быть косяк только если шлюз на машинке не dfl. все остальное работает .
если у вас реутов телеком - то работает точно ... и со сменой порта и все такое ,
у меня у самого на ружу смотрит 5556 порт , и форвардится на 22, причем таких конвертов штук 5. и все в разные вланы вмотрят .
чудес не бывает .....

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 20:02 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
DobriyDed писал(а):
Однако, если сделать правила SAT и allow как в статье , правила начинают резать подключения...
Какое именно правило режет трафик? У меня это работает (правда destination = LAN)

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июн 22, 2015 20:07 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Почему у Вас Destination Network со звездочкой?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 303


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB