faq обучение настройка
Текущее время: Вс июл 20, 2025 19:57

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 52 ]  На страницу 1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения: DFL 800 Port mapping
СообщениеДобавлено: Чт апр 20, 2006 14:21 
Не в сети

Зарегистрирован: Вт май 11, 2004 14:13
Сообщений: 20
Здравствуйте
Как правильно настроить доступ извне к внутр. Web Server
для DFL 800
:roll:
Спсибо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 20, 2006 15:43 
Firewall -> portmapping
Там прописываете с каких адресов разрешен доступ, какие порты хотите пропускать и на какую машину внутри сети осуществлять проброс портов.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 21, 2006 12:01 
Не в сети

Зарегистрирован: Вт май 11, 2004 14:13
Сообщений: 20
Stanislav Kozlov писал(а):
Firewall -> portmapping
Там прописываете с каких адресов разрешен доступ, какие порты хотите пропускать и на какую машину внутри сети осуществлять проброс портов.


Спасибо за ответ Станислав

но в меню DFL-800 нет пункта Firewall и тем более Portmapping

судя по тех. описанию в DFL-800 portmapping реализуется
на основе IP Rules и SAT
я настроил все пункты как описно в документации
но почемуто доступ извне к внутр. Web Server отсутствует :roll:


Заранее спсибо за ответ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 21, 2006 12:35 
прошу простить меня за мою невнимательность, не разгледел название устройства.
Да для использования PortMap на DFL-800 нужно использовать SAT(Static Adress Translation)
Нужно ещё реальзовать разрещающее правило для трафика с WAN в LAN. Если у Вас есть это правило, но Вы не можете соединится со своим сервером. Посмотрите, пожалуйста лог устройства.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 25, 2006 13:35 
Не в сети

Зарегистрирован: Вт май 23, 2006 22:04
Сообщений: 8
Откуда: Moscow
Скажите, а мапить порты можно только в DMZ или в LAN тоже возможно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 25, 2006 13:55 
На этом устройстве, на dfl-800
Есть отдельным интерфейсом выделена DMZ зона, куда можно помещять сервера, находящиеся за файрволлом. Сделано это для того, чтобы разграничить доступ из доступной интернету сети(dmz) и защищенной(lan) Чтобы есть кто-то и заломал Вашу DMZ зону, чтобы вражина не пробрался в lan. Мапить можно куда угодно, только сначала подумайте нужно ли это.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 25, 2006 13:57 
Не в сети

Зарегистрирован: Вт май 23, 2006 22:04
Сообщений: 8
Откуда: Moscow
Уважаемый Станислав, приведите пример правил для проброски порта в LAN, что-то не получается сделать такое. На счет DMZ понятно, но есть необходимость прокинуть именно в LAN.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 25, 2006 13:59 
Обратитесь в почту, есть маленький мануал.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 29, 2006 11:33 
Не в сети

Зарегистрирован: Вт окт 18, 2005 03:43
Сообщений: 14
Откуда: russia
MaDBoT писал(а):
Уважаемый Станислав, приведите пример правил для проброски порта в LAN, что-то не получается сделать такое. На счет DMZ понятно, но есть необходимость прокинуть именно в LAN.

У меня такая же проблема. У нас есть домен, его ip-адрес у нас на wan1_ip фаервола (тоже dfl-800). Я сделал как написано в мануале про портмаппинг и sat, все работает, но только снаружи, а из внутренней сетки не пускает. Та машина, куда я заSATил, стоит в локальной сетке.
Также есть правило, разрешающее всем локальным клиентам идти на wan-интерфейс -> wan1_ip.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 29, 2006 11:42 
Сразу же после правила SAT, должно быть правло allow. Для разрешения доступа к ресурсам. Все правила должны быть направлены в интерфейс "core", на машине должен быть прописан шлюзом один из интефейсов устройства.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 29, 2006 11:50 
Не в сети

Зарегистрирован: Вт окт 18, 2005 03:43
Сообщений: 14
Откуда: russia
Именно так все и сделано!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 29, 2006 12:01 
Письмо отправлено.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 31, 2006 03:24 
Не в сети

Зарегистрирован: Вт окт 18, 2005 03:43
Сообщений: 14
Откуда: russia
2Stanislav Kozlov:
Спасибо за письмо, но это описание не более чем расширенное того, что идет в мануале в комплекте с железякой. Так что ничего нового я в общем-то и не узнал.
В общем-то из интернета в локальную сеть перенаправление портов работает на ура. Но вот с локальной сети LAN в локальную LAN так и не работает. Где-то затыкается, но где непонятно. Сегодня попробовал перенаправить с lan в dmz, но тоже не проходит.
Вот лог фаервола:
Код:
May 31 12:46:49 192.168.1.1 FW: CONN: prio=0 rule=http-allow satdestrule=http conn=open connipproto=TCP connrecvif=lan connsrcip=192.168.1.6 connsrcport=52640 conndestif=dmz conndestip=85.28.216.X conndestport=8888
May 31 12:48:27 192.168.1.1 FW: CONN: prio=0 rule=http-allow conn=close connipproto=TCP connrecvif=lan connsrcip=192.168.1.6 connsrcport=52640 conndestif=dmz conndestip=85.28.216.X conndestport=8888 origsent=140 termsent=124

По логу:
192.168.1.1 - lan_ip
192.168.1.6 - машина, с которой я пытаюсь зайти.
rule "http" - SAT правило для перенаправления порта 8888 с wan1_ip(85.28.216.X) на 80 порт dmz_машины (192.168.10.5).
rule "http-allow"- NAT правило для разрешения и натирования прохода на порт 8888.
команда, с которой я пытаюсь зайти на 8888 порт обычная (можно и браузером, но так естественно нагляднее): "telnet 85.28.216.X 8888"
Визуально происходит следующее - после этой команды происходит ответ следующего содержания:
Код:
[andy@asp ~]$ telnet 85.28.216.X 8888
Trying 85.28.216.X...
Connected to xxxxx.xxxx.xxxxx.ru (85.28.216.X).
Escape character is '^]'.

Все. Вообще стандартно после этого можно дать запрос "head" (это только для http применительно) и получит ругань, но этого не происходит, он просто не реагирует ни на какие команды.
Так же задумчиво и другие порты (ssh, ftp, etc) отвечают когда я с lan сетки к ним через wan_ip обращаюсь.
Странно все это, может просто dfl800 не может правильно перенаправить запрос по порту, когда запрос из локальной сети?
Кстати, раньше когда стоял DFL-700 такое перенаправление работало как с наружи, так и из lan...

_________________
С уважением, Андрей
системный администратор
ООО КамчатТехнолоджи


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 31, 2006 09:50 
Какие Вы подразумеваете правила на устройстве для перенапрваления трафика с lan в lan? Им не нужны никакие маршрути и порт маппинги, они подходят друг другу по маске, весь трафик будет идти минуя FW.
Для каких целей Вы используете SAT правила, чтобы дать доступ к сети из LAN в DMZ? Для таких целей не нужно никаких SAT правил нужно обычное allow, которое даст доступ, оно будет просто перенаправлять трафик согласно правилам с интерфейса на интерфейс.
Я не понимаю, Вы пытаетесь войти в DMZ зону через WAN интерфейс командой telnet 85.28.216.X 8888? Ведь сервер к которому Вы даёте доступ имеет серый IP, т.е. опять таки достаточно allow.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 31, 2006 10:36 
Не в сети

Зарегистрирован: Вт окт 18, 2005 03:43
Сообщений: 14
Откуда: russia
2Stanislav Kozlov:
Вероятно вы меня не поняли. Объясню еще раз.
Пример этот реальный, это не тот тестовый, который я приводил до этого. У нас есть wan1_ip (85.28.216.x), к нему завязан домен www.xyz.ru. Внутри сети (lan или dmz - мне сейчас все равно) есть машина с вебсервером, который слушает 80 порт и имеет локальный ip-адрес. На dfl-800 стоит перенаправление порта 80 wan1_ip на опятьже 80й порт в локальную сеть на локальный веб-сервер. Все это описывается правилами sat и allow. Вроде бы все ок, но на наш веб сайт www.xyz.ru я могу зайти только извне, а из локальной сети - никак. Вот я о чем говорю! Я конечно понимаю, что можно как-то извратиться и на внутреннем dns-сервере переписать значение www.xyz.ru->85.28.216.x на новое www.xyz.ru->192.168.1.5, но я считаю (имхо, конечно), что нужно разобраться с перенаправлением портов.

_________________
С уважением, Андрей
системный администратор
ООО КамчатТехнолоджи


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 52 ]  На страницу 1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 551


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB