faq обучение настройка
Текущее время: Вс авг 03, 2025 12:44

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: DFL-800: WebServer в Lan-net
СообщениеДобавлено: Пт июн 22, 2007 14:30 
Не в сети

Зарегистрирован: Ср июл 12, 2006 13:35
Сообщений: 25
Откуда: Perm
Здравствуйте!
Задача: подключить в Lan-net DFL-800 общедоступный WebServer (192.168.0.8 ). интернет подключен к wan1 (постоянный ip 84.254.206.111)
на дефолтные настройки добавил iprule:
1. SAT any all-nets core wan1_ip http (192.168.0.8 - sat destination)
2. Allow any all-nets core wan1_ip http
Результат: с компа (84.254.206.100) из сети wan_net запрашиваю страничку, dfl пробрасывает пакеты снаружи на веб сервер, но в адресс отправителя ставит не свой lanip (192.168.0.143), а оригинальный адресс отправителя (84.254.206.100), то есть:
пакет приходящий в DFL: 84.254.206.100 1234 - 84.254.206.111 80 транслируется в пакет уходящий в lan: 84.254.206.100 1234 - 192.168.0.8 80
в итоге веб сервер игнорирует такие пакеты (ему нужны пакеты с отправителем из локалки)
вопросы:
1. как переделать уходящие в lan пакеты в вид: 192.168.0.143 xxxx - 192.168.0.8 80 (где 192.168.0.143 - lanip)
2. для решения первого вопроса попытался вперед этих двух правил поставить nat any all-nets core lanip http - результата не дало, в связи с этим вопрос: каким образом действуют правила если пакет подходит под несколько? (можно с примером?)
3. что означает поля Source, Destination (Interface,Network) в фильтре адресов?
4. зачем помимо правила SAT создавать правило allow?
5. если для решения этой задачи используешь трансляцию адрессов, то маршрутизацию не нужно настраивать чтоли?
спасибо!
и извините за ламерство если че


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 22, 2007 15:01 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Не проще ли перенастроить веб-сервер на прием пакетов со всех адресов?
Source - адрес/интерефейс откуда пришел пакет.
Destination - адрес/интерефейс назначения пакета.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июн 24, 2007 17:56 
Не в сети

Зарегистрирован: Ср июл 12, 2006 13:35
Сообщений: 25
Откуда: Perm
Beliar писал(а):
Не проще ли перенастроить веб-сервер на прием пакетов со всех адресов?

1. этот сервер уже работает и на нем поднята маршрутизация в инет (fbd), короче нельзя его трогать
2. если у меня есть такая штучка как dfl-800, дак надо же ей уметь рулить
Beliar писал(а):
Source - адрес/интерефейс откуда пришел пакет.
да понятно
Beliar писал(а):
Destination - адрес/интерефейс назначения пакета.
непонятно что значит "назначение" - адресс получателя оригинального пакета, который пришел в DFL, или адресс получателя пакета, который вышел из DFL (то есть использование этих полей маршрутизирует пакет или нет?)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июн 24, 2007 19:51 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Фильтр проверяет поля оригинального пакета.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 25, 2007 06:01 
Не в сети

Зарегистрирован: Ср июл 12, 2006 13:35
Сообщений: 25
Откуда: Perm
спасибо,
по поводу вопросов 1,2,4,5 кто-то знает че то?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 25, 2007 07:52 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Попробуйте nat any all-nets core wanip http.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 27, 2007 12:56 
Не в сети

Зарегистрирован: Ср июл 12, 2006 13:35
Сообщений: 25
Откуда: Perm
попробовал
1.
ставлю Ваше правило перед указанными двумя:
в логах DFL видно что он открывает соединение 84.254.206.100 - 84.254.206.111. 80 (PC из Wan и DFL wan_ip), логирование остальных правил тоже включено но информации по ним нет, более того ставлю снифер на lan порту - там ничего не выходит из DFL - делаю вывод что остальные правила просто не работают
2. ставлю Ваше правило третьим (тоесть после моих) - устанавливается соединение 84,254,206,100 - 192,168,0,8 - делаю вывод что это правило не работает на этот раз

понятно что вроде занатить надо эти пакеты мне, (я указывал в настройках nat адресатом lan_ip). но в каком порядке их писать то или еще че покруче тут?

помогите пожалуйста!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 27, 2007 13:00 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Поставьте это правило вместо allow, оставив sat.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 28, 2007 09:39 
Не в сети

Зарегистрирован: Ср июл 12, 2006 13:35
Сообщений: 25
Откуда: Perm
круто, связка
1 HTTP_port_mapping SAT any all-nets core wan1_ip http
2 HTTP_INBOUND_NAT NAT any all-nets core wan1_ip http
работает

а не могли бы Вы уважаемый Beliar проговорить поэтапно трансформацию пакета по этим правилам, а то я че то не понимаю почему именно так должно быть:
1. порядок правил
2. почему вместо allow sat?

извините за такую въедливость (просто это только начало), и спасибо за реальный совет!!!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 28, 2007 10:08 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
SAT подменяет адрес назначания в пакете.
Allow пропускает измененный пакет.
NAT изменяет исходный адрес и пропускает пакет.
Соответсвенно работают они только в связке SAT/Allow или SAT/NAT.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 29, 2007 14:52 
Не в сети

Зарегистрирован: Ср июл 12, 2006 13:35
Сообщений: 25
Откуда: Perm
Beliar писал(а):
NAT изменяет исходный адрес и пропускает пакет.

вот это до меня не доходило, то что nat еще и пропускает
спасибо!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 340


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB