faq обучение настройка
Текущее время: Чт янв 28, 2021 18:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: dfl-210 transparent mode
СообщениеДобавлено: Ср мар 22, 2017 09:15 
Не в сети

Зарегистрирован: Ср мар 22, 2017 04:59
Сообщений: 5
Коллеги, приветствую.
Возник вопрос по dfl-210 в transparent режиме.

Ситуация такая: есть небольшой пул белых адресов; 2 из них у хостов, допустим, 1.1.1.2 и 1.1.1.3, один на wan интерфейсе dfl, допустим 1.1.1.4; dmz интерфейс свободен;
на wan интерфейсе nat для доступа пользователей в инет; хосты с белыми ip подключены параллельно фаерволу.
Встала задача хосты с белыми ip убрать за фаервол, но обязательно с сохранением на хостах белой адресации.

Насколько я понимаю, это можно реализовать через transparent mode. Возникли вопросы по реализации:
1. я правильно понимаю, что на паре wan-dmz transparent сделать не получится из-за настроенного nat на wan?
2. тогда остается пара dmz-lan, точнее dmz и vlanIf, связанный с одним из lan портов
3. какая адресация должна при этом быть на dmz и vlanIf, можно какие-то левые задать, типа 192.168.1.1 и 192.168.1.2 или вообще 0.0.0.0 на обоих, или из этого белого пула должны быть, например, адрес wan?
4. далее создается группа интерфейсов с этой парой dmz-vlanIf, создается switch route с этой парой и all-nets в параметре Network и allow правила между dmz и vlanIf.

Такая схема рабочая или что-то упущено/некорректно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl-210 transparent mode
СообщениеДобавлено: Чт мар 23, 2017 13:27 
Не в сети

Зарегистрирован: Ср мар 22, 2017 04:59
Сообщений: 5
К сожалению, нет возможности тестировать эту схему. Надо, чтобы завелось все с первого раза.
Поэтому буду рад комментариям


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl-210 transparent mode
СообщениеДобавлено: Вт мар 28, 2017 13:30 
Не в сети

Зарегистрирован: Ср мар 22, 2017 04:59
Сообщений: 5
Коллеги, ну что, никто не прокомментирует?
Протестировал данную схему (dmz-vlanIf) - не работает.
Делалось по мануалу двумя способами: через группу интерфейсов+switch route; через галку включения transparent mode в настройках интерфейса.
Куда копать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl-210 transparent mode
СообщениеДобавлено: Ср мар 29, 2017 10:13 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
копать в сторону proxy ARP
что не работает?
схему сети, статус роутес, логи - в студию


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl-210 transparent mode
СообщениеДобавлено: Ср мар 29, 2017 11:53 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7182
Откуда: Екатеринбург
Я лично никогда не любил прозрачный режим и не использовал его. При необходимости выставить в инет устройства с текущими белыми адресами, это не трудно сделать через NAT.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl-210 transparent mode
СообщениеДобавлено: Ср мар 29, 2017 15:02 
Не в сети

Зарегистрирован: Ср мар 22, 2017 04:59
Сообщений: 5
Нат - не вариант. Нет возможности изменять ip настройки.
Схема следующая

ISP 1.1.1.1

1.1.1.4 1.1.1.2 1.1.1.3
DFL H1 H2

хосты необходимо убрать за dfl.
есть подсеть 1.1.1.0/29, т.е. есть еще 2 свободных ip.
по схеме с proxy arp:
первый свободный ip - 1.1.1.5 - вешаю на dmz интерфейс;
создаю объект network из двух узлов - 1.1.1.2 и 1.1.1.3;
создаю маршрут dmz эта_сеть_из_двух_узлов в прокси арп выбираю wan интерфейс 1.1.1.4

такое заработает?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl-210 transparent mode
СообщениеДобавлено: Пн апр 03, 2017 19:39 
Не в сети

Зарегистрирован: Ср мар 22, 2017 04:59
Сообщений: 5
Коллеги, что скажете?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl-210 transparent mode
СообщениеДобавлено: Вт апр 04, 2017 01:23 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8618
Откуда: Москва
Когда-то довольно давно этот случай описывал danilovav.
Воспользуйтесь поиском.

_________________
С уважением, Matrox.
CheckPoint, FortiGate, ZyWALL, DFL, HP, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 22


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB