faq обучение настройка
Текущее время: Вс июл 27, 2025 06:07

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
СообщениеДобавлено: Вт сен 09, 2008 01:15 
Не в сети

Зарегистрирован: Вт сен 09, 2008 00:35
Сообщений: 11
Здравствуйте.

Недавно купил DIR-615 для доступа к локалке (и инету) с ноута со сгоревшим входом сетевушки. Роутер поставил между локалкой и другим ноутом (который подключил проводом к одному из LAN-портов). Первоначально были проблемы с DNS Relay (DNS-сервер один и находится в локалке, а не за впн-сервером) и доступом к локалке (при использовании PPTP для подключения инета) из-за весьма странных глюков роутинга. Первая проблема решилась выбором настройки Russia PPTP вместо PPTP (первоначально приходилось прописывать днс вручную), вторая - прошивкой 2.24RU.

Однако как только я захотел поднять FTP-сервер (да и самбу хорошо было бы открыть наружу), так сразу наткнулся на весьма неприятный облом. Шарить что-либо в локалку (т.е., на WAN-PHY интерфейс) можно лишь в режиме Static IP/Dinamic IP. И на каждом из компов, находящихся за роутером, придётся поднимать своё впн-подключение, да ещё и маршруты прописывать. Этот вариант, конечно, совершенно не подходит, т.к. имеется только один логин на впн-сервер. А если использовать режим Russia PPTP, то WAN-PHY интерфейс молчит как партизан: и пинги не слушает (хотя они для WAN включены), и TCP/UDP-пакеты отклоняет.

Из нестандартных настроек - INBOUND FILTER 10.0.0.0-10.255.255.255,172.16.0.0-172.16.255.255,192.168.0.0-192.168.255.255, который я использую в настройках VIRTUAL SERVER'а и PORT FORWARDING'а (соответственно, ftp-сервер на 21м порту одного из ноутов и куча портов для пассивного режима FTP). В разделе FIREWALL SETTINGS включены SPI и anti-spoof checking (кстати, хотелось бы знать, на сколько они пропускную способность снижают за счёт повышения нагрузки на процессор роутера), остальные настройки вроде дефолтные (т.е., фильтрация Address Restricted для UDP, Port And Address Restricted для TCP; DMZ отключена, а все галки в ALG Configuration проставлены). Пробовал ставить опции NAT Endpoint Filtering в Endpoint Independent и добавлять себя в DMZ, ничего не помогло.

Собственно, главный вопрос: возможно ли что-нибудь открыть для локалки, доступной только из интерфейса WAN-PHY, в режиме Russia PPTP (видимо, тот же самый вопрос следует ставить относительно других режимов в которых WAN и WAN-PHY - не одно и то же) на DIR-615? Если да, то что я не так делаю? Если нет, то появится ли такая возможность в будущих прошивках?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 09, 2008 23:00 
Не в сети

Зарегистрирован: Вт сен 09, 2008 00:35
Сообщений: 11
ап.
Хотелось бы услышать ответ от официальных представителей dlink-а о возможности приёма (и перенаправления во внутреннюю сеть) входящих пакетов на физическом внешнем (WAN-PHY) интерфейсе при доступе в интернет через PPTP на DIR-615.

upd: да, уточню на всякий случай следующее:
Firmware Version: 2.24RU B04
Hardware Version: B2
В логах - куча сообщений о блокировке входящих пакетов udp 137, 138 (в основном - broadcast'ы); tcp 1723 (и некоторых других); icmp и прочих.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 11, 2008 06:20 
Не в сети

Зарегистрирован: Сб июл 12, 2008 12:30
Сообщений: 176
возможность такая есть и работает, в т.ч. в режиме Russia PPTP
опишите настройки роутера


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 11, 2008 22:55 
Не в сети

Зарегистрирован: Вт сен 09, 2008 00:35
Сообщений: 11
Internet connection type: Russia PPTP (Dual Access)
Address Mode : Dynamic IP
Reconnect Mode : Always on
Primary DNS Server, Secondary DNS Server : 0.0.0.0
MTU : 1400 (bytes)
MAC Address - установлен MAC сетевушки ноута
-----------
Router IP Address: 192.168.36.1
Subnet Mask: 255.255.255.128
Enable DNS Relay: yes
Enable DHCP Server: yes
DHCP IP Address Range: 192.168.36.20 to 192.168.36.100
DHCP Lease Time: 1440 (minutes)
Always broadcast: yes (compatibility for some DHCP Clients)
NetBIOS announcement: yes
Learn NetBIOS from WAN: yes
-----------
Virtual Server List - введён один сервер
Name: FTP
IP Address: 192.168.36.25 (этот адрес зарезервирован на MAC одного из ноутов)
Port: Public - 21, Private - 21
Traffic Type: TCP, 6
Schedule: Always
Inbound Filter: Allow Locals (10.0/8, 172.16.0/16, 192.168.0/16)
-----------
Port forwarding - введён один диапазон портов
Name: FTP - PASV
IP Address: 192.168.36.25
Ports to open: TCP: 38000-38999
Schedule: Always
Inbound Filter: Allow Locals (10.0/8, 172.16.0/16, 192.168.0/16)
-----------
Inbound Filter: Allow Locals
Allow : 10.0.0.0-10.255.255.255,172.16.0.0-172.16.255.255,192.168.0.0-192.168.255.255
-----------
Firewall Settings:
Enable SPI : yes
UDP Endpoint Filtering: Address Restricted
TCP Endpoint Filtering: Port And Address Restricted
Enable anti-spoof checking: yes
PPTP : yes
IPSec (VPN) : yes
RTSP : yes
SIP : yes
-----------
ROUTE LIST:
10.0.0.0/255.0.0.0 metric 1 gateway 10.129.111.1 interface WAN(Physical port)
172.16.0.0/255.255.0.0 metric 1 gateway 10.129.111.1 interface WAN(Physical port)
-----------
Advanced Network
Enable UPnP : yes
Enable WAN Ping Respond : yes
WAN Ping Inbound Filter : Allow All
WAN Port Speed : Auto 10/100Mbps

Думаю, другие настройки менее интересны?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 11, 2008 23:16 
Не в сети

Зарегистрирован: Сб июл 12, 2008 12:30
Сообщений: 176
любопытно почему выбраны такие настройки а не обычный 189.168.0.(1-200)

Router IP Address: 192.168.36.1
Subnet Mask: 255.255.255.128
DHCP IP Address Range: 192.168.36.20 to 192.168.36.100


и еще, какой адрес получает роутер по DHCP от провайдера?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 00:11 
Не в сети

Зарегистрирован: Вт сен 09, 2008 00:35
Сообщений: 11
Cor_win писал(а):
любопытно почему выбраны такие настройки а не обычный 189.168.0.(1-200)

Router IP Address: 192.168.36.1
Subnet Mask: 255.255.255.128
DHCP IP Address Range: 192.168.36.20 to 192.168.36.100
Не редко ВПН-сервера используют 192.168.0.x, кроме того виндовый нетворк коннекшн шаринг использует этот-же диаппазон. В любом случае, весьма странно было бы предполагать, что роутер отказывает в подключении именно из-за такого выбора ip-адресов.

Cor_win писал(а):
и еще, какой адрес получает роутер по DHCP от провайдера?
WAN:
IP Address : 192.168.64.98
Subnet Mask : 255.255.255.255
Default Gateway : 192.168.0.1
Primary DNS Server : 10.129.10.2
Secondary DNS Server : 10.129.10.2

WAN-PHY (я эти настройки также прописывал статически, но это ни к чему не привело):
IP: 10.129.111.29
mask: 255.255.255.0
gw: 10.129.111.1


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 07:33 
Не в сети

Зарегистрирован: Сб июл 12, 2008 12:30
Сообщений: 176
Цитата:
WAN:
IP Address : 192.168.64.98
Subnet Mask : 255.255.255.255
Default Gateway : 192.168.0.1
Primary DNS Server : 10.129.10.2
Secondary DNS Server : 10.129.10.2

WAN-PHY (я эти настройки также прописывал статически, но это ни к чему не привело):
IP: 10.129.111.29
mask: 255.255.255.0
gw: 10.129.111.1

вроде бы для WAN должен быть интернет-адрес? а здесь оба из диапазона локальных, как же оно в интернет выходит?

далее, с какого именно вншнего адреса нет возможности приёма (и перенаправления во внутреннюю сеть) входящих пакетов?

у меня ФТП проброшен несколько по-другому см. здесь

а если Inbound Filter удалить?

и еще - если подключить ноут напрямую без роутера в локалку, все работает?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 12:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Роутер необходимо настроить в режиме DUAL ACCESS, прописать маршруты на локальную сеть провайдера, и настроить port forwarding.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 13:04 
Не в сети

Зарегистрирован: Вт сен 09, 2008 00:35
Сообщений: 11
Cor_win писал(а):
Цитата:
WAN:
IP Address : 192.168.64.98
Subnet Mask : 255.255.255.255
Default Gateway : 192.168.0.1
Primary DNS Server : 10.129.10.2
Secondary DNS Server : 10.129.10.2

WAN-PHY (я эти настройки также прописывал статически, но это ни к чему не привело):
IP: 10.129.111.29
mask: 255.255.255.0
gw: 10.129.111.1

вроде бы для WAN должен быть интернет-адрес? а здесь оба из диапазона локальных, как же оно в интернет выходит?

далее, с какого именно вншнего адреса нет возможности приёма (и перенаправления во внутреннюю сеть) входящих пакетов?

у меня ФТП проброшен несколько по-другому см. здесь

а если Inbound Filter удалить?

и еще - если подключить ноут напрямую без роутера в локалку, все работает?
Провайдер не предоставляет белый IP, т.е. все сидят за провайдерским натом, следовательно IP-адрес WAN-интерфейса - это адрес в виртуальной частной сети.

Возможности приёма нет с WAN-PHY интерфейса (т.е., провайдерского LAN'а). Т.е., пакеты тупо reject'ятся. Все кроме тех, которые относятся к PPTP-соединению.

Кстати, что касается 20го порта для фтп, соединение с него инициируется сервером в активном режиме, так что я не особо понимаю, зачем его слушать...

С Inbound Filter'ом попробую... Если подключить ноут напрямую, всё будет работать так-же, как если бы роутер был настроен в режиме Dynamic IP. А так как мой доступ к роутеру сильно ограничен, я экспериментировать не буду.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 13:24 
Не в сети

Зарегистрирован: Вт сен 09, 2008 00:35
Сообщений: 11
Sergey Vasiliev писал(а):
Роутер необходимо настроить в режиме DUAL ACCESS, прописать маршруты на локальную сеть провайдера, и настроить port forwarding.
ооопс, извиняюсь. После просмотра пакетов Wireshark'ом понял, что виноват виндовый брандмауэр.

Тогда остаётся только один вопрос: как разрешить роутеру отвечать на пинги через WAN-PHY? А то без них локальные поисковики не сканят сервер :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 14:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Так в режиме dual access он отвечаем на ping. Во вкладке Advanced -> Advanced Network поставьте галочку на Enable WAN Ping Respond

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 15:58 
Не в сети

Зарегистрирован: Вт сен 09, 2008 00:35
Сообщений: 11
Sergey Vasiliev писал(а):
Так в режиме dual access он отвечаем на ping. Во вкладке Advanced -> Advanced Network поставьте галочку на Enable WAN Ping Respond
Почему-то не работает.
Вот лог загрузки:
Цитата:
[INFO] Fri Sep 12 16:47:29 2008 Requesting time from 64.7.210.145
[INFO] Fri Sep 12 16:47:29 2008 Time server ntp1.dlink.com is at IP address 64.7.210.145
[INFO] Fri Sep 12 16:47:29 2008 Gateway remote administration enabled on port: ***
[INFO] Fri Sep 12 16:47:29 2008 Above message repeated 1 times
[INFO] Fri Sep 12 16:47:29 2008 Starting WAN Services
[INFO] Fri Sep 12 16:47:29 2008 WAN interface is up. Connection to Internet established with IP Address 192.168.64.98 and default gateway 192.168.0.1
[INFO] Fri Sep 12 16:47:29 2008 PPP network up with IP Address 192.168.64.98
[INFO] Fri Sep 12 16:47:29 2008 WAN interface is down
[INFO] Fri Sep 12 16:47:29 2008 LCP sets local options: ACCM: 00000000, ACFC: 1, PFC: 1, MRU: 1462
[INFO] Fri Sep 12 16:47:29 2008 LCP sets remote auth: C223
[INFO] Fri Sep 12 16:47:29 2008 LCP sets remote options: ACCM: 00000000, ACFC: 1, PFC: 1, MRU: 1460
[INFO] Fri Sep 12 16:47:29 2008 PPTP connected to server "local" with ID 0x7178
[INFO] Fri Sep 12 16:47:29 2008 The PPTP transmit window is 200
[INFO] Fri Sep 12 16:47:29 2008 Attempting to establish a PPTP connection.
[INFO] Fri Sep 12 16:47:29 2008 Attempting to start always-on WAN connection
[INFO] Fri Sep 12 16:47:29 2008 Obtained IP Address using DHCP. IP address is 10.129.111.29
[INFO] Fri Sep 12 16:47:28 2008 Blocked incoming UDP packet from 10.129.111.135:138 to 10.129.111.255:138
[INFO] Fri Sep 12 16:47:28 2008 Gateway remote administration enabled on port: ***
[INFO] Fri Sep 12 16:47:27 2008 Bringing up WAN using RUSSIA PPTP
[INFO] Fri Sep 12 16:47:27 2008 WAN interface cable has been connected
[INFO] Fri Sep 12 16:47:27 2008 LAN interface is up
[INFO] Fri Sep 12 16:47:27 2008 LAN Ethernet Carrier Detected
[INFO] Fri Sep 12 16:47:26 2008 Device initialized
[WARN] Fri Sep 12 16:47:26 2008 gw_wireless_schedule init
[INFO] Fri Sep 12 16:47:26 2008 Wireless Link is up
[INFO] Fri Sep 12 16:47:25 2008 No Internet access policy is in effect. Unrestricted Internet access allowed to everyone
[INFO] Thu Jan 01 04:00:00 1970 Loaded configuration from non-volatile memory
После чего я безуспешно пытался пинговать роутер из локалки:
Цитата:
PING 10.129.111.29 (10.129.111.29) 56(84) bytes of data.

--- 10.129.111.29 ping statistics ---
23 packets transmitted, 0 received, 100% packet loss, time 22053ms
...при этом в логах появилось следующее:
Цитата:
[INFO] Fri Sep 12 16:49:11 2008 Blocked incoming ICMP packet (ICMP type 8) from 10.129.116.55 to 10.129.111.29
[INFO] Fri Sep 12 16:49:10 2008 Above message repeated 1 times
[INFO] Fri Sep 12 16:49:10 2008 Blocked incoming UDP packet from 10.129.111.154:137 to 10.129.111.255:137
[INFO] Fri Sep 12 16:49:09 2008 Above message repeated 1 times
[INFO] Fri Sep 12 16:49:09 2008 PPTP ALG rejected packet from 192.168.36.25:11316 to 77.108.94.124:1723
[INFO] Fri Sep 12 16:49:09 2008 Blocked incoming ICMP packet (ICMP type 8) from 10.129.116.55 to 10.129.111.29
[INFO] Fri Sep 12 16:49:08 2008 Blocked incoming UDP packet from 10.129.111.154:137 to 10.129.111.255:137
[INFO] Fri Sep 12 16:49:08 2008 Blocked incoming ICMP packet (ICMP type 8) from 10.129.116.55 to 10.129.111.29
[INFO] Fri Sep 12 16:49:07 2008 Blocked incoming UDP packet from 10.129.111.122:138 to 10.129.111.255:138
[INFO] Fri Sep 12 16:49:07 2008 Blocked incoming ICMP packet (ICMP type 8) from 10.129.116.55 to 10.129.111.29
[INFO] Fri Sep 12 16:49:06 2008 Above message repeated 1 times
[INFO] Fri Sep 12 16:49:06 2008 PPTP ALG rejected packet from 192.168.36.25:11316 to 77.108.94.124:1723
[INFO] Fri Sep 12 16:49:05 2008 Blocked incoming ICMP packet (ICMP type 8) from 10.129.116.55 to 10.129.111.29
[INFO] Fri Sep 12 16:48:49 2008 Above message repeated 16 times

Настройка WAN Ping:
Enable WAN Ping Respond - стоит галка
WAN Ping Inbound Filter : Allow All


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 16:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Пропишите на сеть маршруты.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 12, 2008 18:02 
Не в сети

Зарегистрирован: Вт сен 09, 2008 00:35
Сообщений: 11
Sergey Vasiliev писал(а):
Пропишите на сеть маршруты.
Этих мало чтоли?
Цитата:
ROUTE LIST:
10.0.0.0/255.0.0.0 metric 1 gateway 10.129.111.1 interface WAN(Physical port)
172.16.0.0/255.255.0.0 metric 1 gateway 10.129.111.1 interface WAN(Physical port)


Кроме того, если бы их не было, я бы не смог с ноута обращаться к локалке за пределами сегмента. А я, как раз, вполне успешно с ней работаю ;)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 15, 2008 11:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
ДА действительно есть проблема, будем исправлять.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 223


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB