faq обучение настройка
Текущее время: Вс июл 20, 2025 23:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Пт июн 15, 2007 17:38 
Не в сети

Зарегистрирован: Пт июн 15, 2007 17:18
Сообщений: 8
Пытаюсь настроить публикацию внутреннего сервера через DFL-210 по аналогии с публикацией сервера на ISA 2004 (Server Publishing Rule) - необходимо перенаправлять запросы из интернет на внутренний сервер по определенному порту. Соответственно необходимо обеспечить ответ сервера интернет-клиенту. Создал сервисы (Services) для входящих запросов и для ответных запросов, создал правила (IP Route) по паре (SAT, Allow) для запросов и ответов, на каждый из интерфейсов (WAN и LAN) «повесил» соответствующие Default Gateway. При попытке обращения получаю в журнале DROP Default_Rule. Бьюсь с проблемой уже второй день. Если нужна дополнительная информация - готов предоставить. Помогите разобраться.
PS Следует отметить, что канал до публикуемого сервера «медленный» - время отклика по пингу 700-800 мс.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 15, 2007 19:54 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Зачем вам Default Gateway? Каков тип соединения сетей?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 18, 2007 08:54 
http://dlink.ru/technical/faq_firewall_33.php
убедитесь что правила настроену правильно и выбран нужный интерфейс. Если это PPP соединение, выбирайте его, если staticIP выбирайте core


Вернуться наверх
  
 
СообщениеДобавлено: Пн июн 18, 2007 12:02 
Не в сети

Зарегистрирован: Пт июн 15, 2007 17:18
Сообщений: 8
Сделал в точности все как описано в указанном документе. Пытаюсь выполнить соединение - в журнале событий наблюдаю строку:
2007-06-18 12:56:15 Notice DROP Default_Rule TCP wan xxx.xxx.xxx.xxx
xxx.xxx.xxx.xxx 44984
1127 action=drop ipdatalen=28 tcphdrlen=28 syn=1


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 18, 2007 12:47 
а что такое порт TCP.44984 ?
Вы его опубликовали в разделе Services?


Вернуться наверх
  
 
СообщениеДобавлено: Пн июн 18, 2007 13:24 
Не в сети

Зарегистрирован: Пт июн 15, 2007 17:18
Сообщений: 8
Почему-то таким образом DFL определяет порт источника запроса - а на самом деле клиент (спец ПО) обращается к серверу с порта 1127 и ждет ответа от сервера на порту 1127.
Схема такая: клиент с порта 1127 обращается на опубликованный порт 1127, который в свою очередь должен перенаправляться на порт 1127 внутреннего сервера, а сервер отдает с динамического порта в диапазоне 1024-65535 на порт 1127.
У меня все это работает через ISA-сервер, но вот захотелось попробовать через железку реализовать - есть подозрение побыстрее работать все должно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 18, 2007 13:48 
Это сделать сложнее. Нужно открывать порты динамически... такая же схема используется в ftp-passive-mode. Т.е. в процессе соединения устройства договариваются на каком порту они слушаются для этого применяются механизмы ALG.
Чтобы понять как поступить в Вашем случае мне нужно понять как именно происходит договорённость по использованию портов.
Потому как можно просто создать проброс диапазона, но отрабатыватся будут только SYN.TCP сессии, во втором случае нужно будет создавать связки sat+fwdfast во внутрь и наружу, чтобы запись не вносилась в таблицу соединений.


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 554


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB