faq обучение настройка
Текущее время: Ср июл 30, 2025 20:23

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Веб-сервер за DFL-800
СообщениеДобавлено: Вт авг 14, 2007 06:33 
Не в сети

Зарегистрирован: Пн авг 13, 2007 14:23
Сообщений: 17
Имеется проблема с перенаправлением портов. Есть DFL-800, к нему через коммутатор подключена локальная сеть (к LAN порту), в ней находится веб-серевер с ИП 192.168.0.142. К WAN2 подключен интернет. К WAN1 для теста цепляю компьютер и назначаю ему ИП из подсети интерфейса WAN1- хочу, чтобы с этого компьютера (он играет роль внешки) был доступен сайт на веб-сервере. Как в FAQ на сайте создаю два правила SAT с WAN1 на IP_Websrever и Allow. Но доступа к сайту нет. Посмотрев логии файрвола и пакеты снифером, узнали, что с тестового компьютера отправляются пакеты в WAN1, на файрволе срабатывает правило Alow (SAT не срабатывает), на веб-сервер пакет приходит, он отправляет отвтный пакет, но он где-то теряется- в файрволе в логах ничего нет, ну и снифером смотрели и на WAN1 и на WAN2 - пакета нет.
Ну собственно вопрос, что не так настроено?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 14, 2007 06:56 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Правило SAT правильно написано? Как определили что оно не работает?
Доступ наружу серверу разрешен?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 14, 2007 07:14 
Не в сети

Зарегистрирован: Пн авг 13, 2007 14:23
Сообщений: 17
Ну правило SAT написано, как в ФАКе: определил ИП веб-сервера в AdressBook ну там webserver допустим, зашел в Rules, добавил правило http_port_mapping, Action-SAT, забыл кстати в прощлом посте написать, что все правила для http-all писались, Source Interface=WAN1, Sourcenetwork-all-nets, DestInterface-core, DEstNetwork=WAN1_ip, на вкладке SAT поставили перенаправлять на webserver.
То, что оно не работает, я заключил на основании, что в логе нет записи (запись логов для всех правил включена). В логе есть запись только для второго правила (Alow с теми же параметрами, что и SAT).
Доступ наружу разрешен правилом allow_standart, действие- NAT (может здесь alow просто поставить?), SourceInterface/Network=lan/lannet, DestInt/Net=wan2/all-nets.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 14, 2007 08:58 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
На сервер приходят пакеты с какими адресами отправителя и получателя?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 14, 2007 10:54 
Не в сети

Зарегистрирован: Пн авг 13, 2007 14:23
Сообщений: 17
Отправитель-Ип адрес компа, с которого запрашиваю сайт, получатель- ИП адрес веб-сервера.
Проблема решилась. Была моя ошибка- неправильно шлюз на веб-сервере указал, поэтому он и слал в никуда ответы.
Сейчас похоже все работает, спасибо за помошь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 14, 2007 12:21 
Не в сети

Зарегистрирован: Пн авг 13, 2007 14:23
Сообщений: 17
А подскажте, пожалуйста, ещё такую вещь. Схема та же, только теперь вместо тестового компа, подключен интернет. А из интернета сайт не виден (с компа был виден). Пакеты доходят до вебсервера, а ответы отсылаются неизвестно куда, шбюзом у него прописан DFL. Я думаю, пакеты посылаются через другое интернет соединение (которое на ван2). Что нужно прописать, что бы вебсервер, использовал именно интернет, который на ван1.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 14, 2007 12:25 
Не в сети

Зарегистрирован: Сб июн 09, 2007 14:48
Сообщений: 5
Сравсните с примерами
http://dlink.com.au/tech/


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 14, 2007 14:31 
Не в сети

Зарегистрирован: Пн авг 13, 2007 14:23
Сообщений: 17
Делаю все по примерам, но дело в том, что у них про два внешних интерфейса ничего не написано. У нас все компьютеры ходят через ван2 провайдера, а нужно, чтобы вебсервер использовал другого провайдера, который на ван2.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 14, 2007 14:57 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Alexey_Nov писал(а):
Делаю все по примерам, но дело в том, что у них про два внешних интерфейса ничего не написано. У нас все компьютеры ходят через ван2 провайдера, а нужно, чтобы вебсервер использовал другого провайдера, который на ван2.


Если я правильно понял, всех юзеров вы пускаете в инет с WAN2, а web-сервер должен работать по WAN1. Если так то, похоже, надо использовать главу в руководстве 4.3. Policy-based Routing.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 15, 2007 07:08 
Не в сети

Зарегистрирован: Пн авг 13, 2007 14:23
Сообщений: 17
Подскажите, пожалуйста, что добавить в таблицу маршрутизации и правила, чтобы комп webserver ходил через WAN1, а остальные- через WAN2 (ну они т нормально ходят).
Создаю правило что если у меня пакет приходит с ЛАН адреса веб-сервера с любым назначением, то использовать таблицу маршрутизации webserver. В ней одна запись, что для всех сеетй использовать WAN1 интерфейс и его же шлюз.
Вопрос ещё какой тип ставить у таблицы. Я такк понял First, но что-то не работало, пробовал другие- тоже.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 15, 2007 12:43 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Alexey_Nov писал(а):
Подскажите, пожалуйста, что добавить в таблицу маршрутизации и правила, чтобы комп webserver ходил через WAN1, а остальные- через WAN2 (ну они т нормально ходят).
Создаю правило что если у меня пакет приходит с ЛАН адреса веб-сервера с любым назначением, то использовать таблицу маршрутизации webserver. В ней одна запись, что для всех сеетй использовать WAN1 интерфейс и его же шлюз.
Вопрос ещё какой тип ставить у таблицы. Я такк понял First, но что-то не работало, пробовал другие- тоже.
Я сам пока с "Policy-based Routing" не работал. Не смогу подcказать.

А маршруты вписывай в таблицу main. У меня они там заработали.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 21, 2007 12:13 
Не в сети

Зарегистрирован: Пн авг 13, 2007 14:23
Сообщений: 17
Вроде разобрался с PolicyBasedRouting. Сайт можно просматривать из внешки, но бывают проблемы с тем, что посетител не могут скачать файл. То есть закачка доходит до какого-то процента, а потом скорость падает до 0. Если через некоторое время закачку возобновить, то файл начнет докачиваться, но может докачаться, а может и не докачаться. Причём такая проблема не у всех посетителей- у некоторых есть, у некоторых нет.
Не подскажите в чём может быть дело (может файрвол задерживает?) или какие тесты можно провести?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 21, 2007 23:04 
Проблема кроется где-то на уровне TCP сессий. Смотрите в логи при проблемах пользователей, но тут палка о двух концах. Часто мы локализовали проблему, но мало кто смог решить её на рабочих станциях MS.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 22, 2007 08:10 
Не в сети

Зарегистрирован: Ср июл 12, 2006 13:35
Сообщений: 25
Откуда: Perm
Уважаемый Станислав,
извините что встреваю в дискуссию, просто вместе с Alexey_Nov решаем проблему на месте.
Вы не могли бы пояснить
1. какие логи смотреть?
2. под рабочей станцией MS Вы имеете ввиду наш Веб сервер, которой стоит за DFL-800?
3. и еще можно кратенько описать, что по Вашему опыту происходит с сессиями? то есть кто их обрубает или что с ними?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 22, 2007 22:00 
Много проблем вязаных с порядком флагов в TCP сессии, как Вы знаете устройство работает по принципу StatefulInspection и чётко наблюдает за всеми флагами. Некоторые машины под управлением XP(особенно если там стоит какой-нить FW или "антихакер") модифицируют TCP пакет как им угодно что Вызывает блокировку пакетов.
Второй момнет это MSS, особенно если Ваш WAN настрое как PPTP/L2TP/PPPoE тогда опять-таки некоторые станции не хотят применять MSS меньший 1460, по-этому возникают проблемы с фрагментацией.
К сожалению всех проблем не упомнишь, но большинство из них можно решить настройкой advanced settigns(при знании что настраивать)


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Majestic-12 [Bot] и гости: 250


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB