faq обучение настройка
Текущее время: Вт июн 24, 2025 10:10

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Пн апр 11, 2016 09:42 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
Таки здрасьте. Дано: кусок сети вида:

internet -> DFL_One -> IPSEC -> DFL_Two -> lan2 -> Server

Вопрос: как наколдовать проброс портов на Server из internet?
Стандартная пара SAT+Allow не работает, но это как-то не удивляет. IPSEC работает в полный рост, с ним все хорошо, между подсетями связь есть.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2016 10:06 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
У меня прекрасно работает даже через 2 тоннеля:

internet -> [DFL1] -> IPSec1 -> [DFL2] -> IPSec2 -> [DFL3] -> lannet3 -> Server

Используйте правила SAT+NAT на DFL1

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2016 10:35 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
MTRX писал(а):
У меня прекрасно работает даже через 2 тоннеля:

internet -> [DFL1] -> IPSec1 -> [DFL2] -> IPSec2 -> [DFL3] -> lannet3 -> Server

Используйте правила SAT+NAT на DFL1


SAT + NAT вместо SAT + ALLOW ?
хм... Надо попробовать. И в таком случае на сервер чей IP прилетает? Первого DFL'а? А как бы сделать так, чтобы IP отправителя прилетал?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2016 11:15 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Python писал(а):
А как бы сделать так, чтобы IP отправителя прилетал?
Как Вы себе это представляете, если используется NAT-правило ?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2016 11:46 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
MTRX писал(а):
Python писал(а):
А как бы сделать так, чтобы IP отправителя прилетал?
Как Вы себе это представляете, если используется NAT-правило ?


Не надо придираться к словам. Могу сформулировать иначе:
"Какие параметры (правила, маршруты, прочее) нужно прописать на обоих роутерах, чтобы работал проброс портов по указанной мной схеме? Причем требуется, чтобы к серверу приходили пакеты с оригинальным (внешним доступным) ip-адресом"
Так лучше?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2016 11:49 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
тема обсосана не однократно !
туннели должны быть с ALL-NETS!!!!!!!!!!!!!!! Тогда все будут работать !
как настроить - описывал многократно !
Быстро - зрим в подпись.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2016 12:11 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Достаточно, чтобы all-nets было указано на стороне DFL, который и принимает запросы из интернета.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2016 12:55 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
YuriAM, спасибо. Логику понял, кажется. Будем посмотреть

Vladimir22, и незачем так кричать. Использовать all-nets по поводу и без повода - моветон, имхо. Мне описания конкретно моей ситуации не попадались, возможно плохо смотрел. А для того, чтобы пакеты бегали внутри одного туннеля между двумя сетями исключительно, all-nets не надо.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2016 14:14 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Python писал(а):
"Какие параметры (правила, маршруты, прочее) нужно прописать на обоих роутерах, чтобы работал проброс портов по указанной мной схеме?

Поскольку Вы пишете, что
Python писал(а):
IPSEC работает в полный рост, с ним все хорошо, между подсетями связь есть.
то Вам достаточно пары правил SAT+NAT.

Python писал(а):
... требуется, чтобы к серверу приходили пакеты с оригинальным (внешним доступным) ip-адресом"
Такое возможно когда используется пара правил SAT+Allow. Но в Вашем случае с тоннелем следует использовать пару SAT+NAT.
Поэтому на входе на сервер будет отсвечиваться адрес lan_ip первого DFL, а не внешний IP запроса из интернета.

Python писал(а):
А как бы сделать так, чтобы IP отправителя прилетал?
Никак, имхо.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 312


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB