faq обучение настройка
Текущее время: Пт июн 27, 2025 02:15

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210 DMZ + NATLoopBack
СообщениеДобавлено: Пн дек 15, 2008 15:45 
Не в сети

Зарегистрирован: Ср фев 13, 2008 14:58
Сообщений: 5
Откуда: samara
Добрый день.
Ситуация такая:
есть 2 внешних IP адреса:
один xx.xx.109.100 - внешний для DFL,
второй xx.xx.109.113 - посредством ARP опубликован на WAN интерфейсе DFLa.
Через DMZ подключен сервер, к которому необходим
доступ как снаружи так и изнутри локальной сети.
Правила расписаны в таком виде:
1. SAT lan lannet core wan_ip2 http_all
2. NAT lan lannet core wan_ip2 http_all
3. SAT any all-nets wan wan_ip2 http_all
4. NAT any all-nets wan wan_ip2 http_all

Доступаться до сервака пробую с помощью IE по https на адрес xx.xx.109.113.
Доступ снаружи есть, а из локальной сети нету. В логах вот это:
Цитата:
Info CONN 00600001 HTTP_BW_Control TCP lan wan 192.168.xx.40 xx.xx.109.113 1608 443 conn_open
Warning RULE 06000051 IfaceIPCollision TCP wan xx.xx.109.100 xx.xx.109.113 37117 443 ruleset_drop_packet drop


не могу понять, где ошибка в правилах?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 DMZ + NATLoopBack
СообщениеДобавлено: Пн дек 15, 2008 17:00 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
EnZo2006 писал(а):
Добрый день.
Ситуация такая:
есть 2 внешних IP адреса:
один xx.xx.109.100 - внешний для DFL,
второй xx.xx.109.113 - посредством ARP опубликован на WAN интерфейсе DFLa.
Через DMZ подключен сервер, к которому необходим
доступ как снаружи так и изнутри локальной сети.
Правила расписаны в таком виде:
1. SAT lan lannet core wan_ip2 http_all
2. NAT lan lannet core wan_ip2 http_all
3. SAT any all-nets wan wan_ip2 http_all
4. NAT any all-nets wan wan_ip2 http_all

Доступаться до сервака пробую с помощью IE по https на адрес xx.xx.109.113.
Доступ снаружи есть, а из локальной сети нету. В логах вот это:
Цитата:
Info CONN 00600001 HTTP_BW_Control TCP lan wan 192.168.xx.40 xx.xx.109.113 1608 443 conn_open
Warning RULE 06000051 IfaceIPCollision TCP wan xx.xx.109.100 xx.xx.109.113 37117 443 ruleset_drop_packet drop


не могу понять, где ошибка в правилах?


Здесь так
1. SAT lan lannet wan wan_ip2 http_all
2. NAT lan lannet wan wan_ip2 http_all

А здесь лучше бы так
3. SAT wan all-nets wan wan_ip2 http_all
4. NAT wan all-nets wan wan_ip2 http_all

или
3. SAT wan all-nets wan wan_ip2 http_all
4. Allow wan all-nets wan wan_ip2 http_all,
чтобы сервер видел внешний адрес клиента

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 16, 2008 08:28 
Не в сети

Зарегистрирован: Ср фев 13, 2008 14:58
Сообщений: 5
Откуда: samara
Спасибо за ответ.
Разобрался, проблема скорее всего была в порядке следования правил, т.е.
в IP_Rule были созданы IP Rule Folders: 1. Lan to Wan и 2. DMZ.
поставил DMZ выше Lan to Wan и заработало.
Оставил вот эти правила на DMZ:
Цитата:
1 SAT any all-nets wan wan_ip2 http_all
2 Allow lan lannet core wan_ip2 http_all
3 NAT any all-nets wan wan_ip2 http_all


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 16, 2008 11:53 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Извиняюсь за оффтоп, но вопрос из этой же серии.
есть 2й IP, через ARP publish на WAn интерфейсе.
SAT и.т.д - работает, а как сделать чтобы он на пинг отвечал?

правило такое:
Код:
ping_wan2  Allow  any  all-nets  any(wan и core пробовал тож)  Wan_ip2  ping-inbound

правило запрос ловит, но ответа нет... так и не понял что ещё надо прописать...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 16, 2008 15:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
sat+nat на реальный ip.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 16, 2008 17:22 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Sergey Vasiliev писал(а):
sat+nat на реальный ip.

не не, Сергей, я хотел понять как:
- вот есть WAN, на нем ip 10.1.1.1 , публикую (arp publish) на этом же wan второй ip - 10.1.1.2 , могу я как то сделать чтобы сам 10.1.1.2 мне отвечал на пинг ?, то что я куда-то прокинул SAT+NAT внутрь это другое...и мне это понятное для чего\как\ и зачем.

Если не понятно описал что хочу с пингом, тогда попробую так: опубликовал второй IP на WAn (ARP publish), могу я по этому второму IP заходить на web-interface dlink?

Или допустим могу я на этом втором опубликованном IP поднять PPTP сервер и нормально к нему обращаться? ..теоритечески должен но не получается...не пингуется, к web-interface не подключается, pptp\l2tp тоже никак... просто не понимаю что надо сделать ещё после ARp publish для нормальной работы с этим адресом кроме как SAT во внутреннюю сеть...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 18, 2008 12:03 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
up...оч. актуально для мну...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 18, 2008 16:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
IP который вы вы публикуете сугубо виртуальный, хоть и рабочий и на ICMP отвечать не будет.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 19, 2008 11:19 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Sergey Vasiliev писал(а):
IP который вы вы публикуете сугубо виртуальный, хоть и рабочий и на ICMP отвечать не будет.

ну тоесть, кроме как SAT+NAT(Allow) внутрь никак больше использовать не получиться?
Ясно. спасибо.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 250


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB