faq обучение настройка
Текущее время: Вт авг 05, 2025 10:10

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
СообщениеДобавлено: Ср май 16, 2007 13:39 
Не в сети

Зарегистрирован: Вт май 15, 2007 12:06
Сообщений: 13
Откуда: Новосибирск
Доброго времени суток!

Описание ситуации:

1. Установлена фирмварь 3.15, марка устройства DI-604 H/W F4
2. Настроен WAN-адрес (далее WAN-IP)
3. Настроен LAN-адрес (далее LAN-IP)
4. Создан виртуальный сервер:
WAN-IP,25 -> MAILSERVER-IP,25
MAILSERVER-IP находится в интранете, в частной сети 10.0.0.0/24
5. На сервере MAILSERVER-IP, на который переотправляются пакеты, брандмауэр впускает все пакеты, адресованные MAILSERVER-IP
6. Путь MAILSERVER-IP -> DI-604 существует

Проблема:

команда

telnet WAN-IP 25

отваливается по тайм-ауту.

Если прописать путь к WAN-IP внутри интранета

route add -host WAN-IP gw LAN-IP

то

telnet WAN-IP 25

работает.

Кто может подсказать способ починить такую ситуацию? Почтовый сервер - FC5. Если нужны дополнительные данные, дайте знать.

Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 16, 2007 14:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
Если прописать путь к WAN-IP внутри интранета

route add -host WAN-IP gw LAN-IP

то

telnet WAN-IP 25

работает.

Не понимаю. В чем тогда проблема?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 17, 2007 08:41 
Не в сети

Зарегистрирован: Вт май 15, 2007 12:06
Сообщений: 13
Откуда: Новосибирск
Alexandr Zaitsev писал(а):
Цитата:
Если прописать путь к WAN-IP внутри интранета

route add -host WAN-IP gw LAN-IP

то

telnet WAN-IP 25

работает.

Не понимаю. В чем тогда проблема?


Об этом я хотел спросить у тех.поддержки - у вас, например. Или данных недостаточно - скажите, что ещё я должен сообщить, чтобы прояснить ситуацию.

Основной вопрос: DI-604 делает NAT?
Если да, то почему ядро сообщает о "martians" (пакеты с невозможными для данного интерфейса адресами)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 17, 2007 09:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Пкеты, проходящие извне во внутрь не натятся. Они поступают в подсеть LAN с реальным адресом отправителя.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 17, 2007 14:41 
Не в сети

Зарегистрирован: Вт май 15, 2007 12:06
Сообщений: 13
Откуда: Новосибирск
Alexandr Zaitsev писал(а):
Пкеты, проходящие извне во внутрь не натятся. Они поступают в подсеть LAN с реальным адресом отправителя.


Тогда понятно, откуда "марсиане" и понятно, что толку от такого маршрутизатора в этом смысле немного, так скажем.

Есть ли возможность какими-либо другими способами заставить работать шлюз, как ожидается в данной ситуации, или нужно искать другой маршрутизатор?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 17, 2007 16:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
заставить работать шлюз, как ожидается в данной ситуации

А как ожидается? Что он будут натить в обе стороны? Этого сделать нельзя.
А чем не устраивает действующий вариант?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 18, 2007 11:21 
Не в сети

Зарегистрирован: Вт май 15, 2007 12:06
Сообщений: 13
Откуда: Новосибирск
Alexandr Zaitsev писал(а):
Цитата:
заставить работать шлюз, как ожидается в данной ситуации

А как ожидается? Что он будут натить в обе стороны? Этого сделать нельзя.
А чем не устраивает действующий вариант?


Не устраивает потому, что не работает. Я описал ситуацию, но дельного ответа или вопроса, который бы помог понять, что не так настроено, не увидел.

Нам не нужно в обе стороны, нужен DNAT. Потому что сейчас в сетке появляются пакеты с внешними И целевым, И исходным адресами - и их не пропускают (martians).

Судя по тому, что я наблюдаю, DNAT DI-604 не делает?

Просьба к тем, у кого описанный в самом начале сценарий работает - просветите меня насчёт настроек сервера, НА который передаётся внешний трафик.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 18, 2007 11:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
Судя по тому, что я наблюдаю, DNAT DI-604 не делает?

Делает на пакеты, идущие извне и попадающие под правила виртуальных серверов.
Чтобы пакеты шли обратно к клиентам Вам на сервере нужно прописать обратный маршрут. В идеале Di-604 должен быть роутером по-умолчанию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 18, 2007 11:45 
Не в сети

Зарегистрирован: Вт май 15, 2007 12:06
Сообщений: 13
Откуда: Новосибирск
Alexandr Zaitsev писал(а):
Цитата:
Судя по тому, что я наблюдаю, DNAT DI-604 не делает?

Делает на пакеты, идущие извне и попадающие под правила виртуальных серверов.
Чтобы пакеты шли обратно к клиентам Вам на сервере нужно прописать обратный маршрут. В идеале Di-604 должен быть роутером по-умолчанию.


Обратный маршрут для каждого исходного IP?

Задача была в том, чтобы сделать дополнительную точку входа к некоторым сервисам интранета НЕ на основном маршрутизаторе (который физически находится в другом месте). Похоже, что проблема простого решения не имеет - я не могу указать DI-604 маршрутизатором по умолчанию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 18, 2007 12:00 
Не в сети

Зарегистрирован: Вт май 15, 2007 12:06
Сообщений: 13
Откуда: Новосибирск
Всё, вроде бы нашёл решение - спасибо всем за то, что навели на нужные мысли - и тех.поддержке за потраченное время!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 264


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB