faq обучение настройка
Текущее время: Вт июл 29, 2025 14:28

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-800 DMZ web-сервер
СообщениеДобавлено: Чт апр 02, 2009 13:33 
Не в сети

Зарегистрирован: Ср авг 29, 2007 13:48
Сообщений: 66
Настройки сетевого интерфейса компьютера :
IP - 192.168.0.111
Mask - 255.255.255.0
Gateway - 192.168.0.1
DNS - 192.168.0.1
Воткнут в порт DMZ маршрутизатора DFL-800

Настройки DFL-800
Маршруты
Код:
 Маршрут      wan1          all-nets                   90     No     
 Маршрут     lan             lannet                    100    No    
 Маршрут     wan1_phys     wan1_physnet                100    No
 Маршрут     wan1_phys     all-nets     wan1_phys_gw   100    No
 Маршрут     wan2_phys     wan2_physnet                100    No    
 Маршрут     wan2_phys     all-nets     wan2_phys_gw   100    No
 Маршрут     dmz           all-nets                     90    No

Интерфейс
Код:
Имя      IP-адрес            Сеть          Основной шлюз      Включить DHCP-клиент      Комментарии
 dmz     192.168.0.1     192.168.0.0/24                               No

Правила
Код:
#      Имя           Действие      Src If      Src Net      Dest If      Dest Net      Сервис
1     DNS_Relay                             
2     ping_fw         Allow         lan        lannet        core        lan_ip     ping-inbound
3     lan_to_wan1                             
4     lan_to_pppoewan1                             
5     dmz                             
6     remote_site

DNS_Relay
Код:
1     SAT_DNS_Raley   SAT     lan     lannet     core     lan_ip     dns-all
2     SAT_DNS_Raley   NAT     lan     lannet     core     lan_ip     dns-all
3     Relay_DMZ       SAT     dmz     dmznet     core     dmz_ip     dns-all
4     Relay_DMZ       NAT     dmz     dmznet     core     dmz_ip     dns-all

lan_to_wan1
Код:
1      allow_ping-outbound      NAT     lan     lannet     wan1     all-nets     ping-outbound
2     allow_ftp-passthrough     NAT     lan     lannet     wan1     all-nets     ftp-passthrough
3     allow_standard            NAT     lan     lannet     wan1     all-nets     all_tcpudp

lan_to_pppoewan1
Код:
1      allow-http-all      NAT      lan      lannet      wan1      all-nets      http-all

DMZ
Код:
1      standart_dmz      NAT     dmz      dmznet      lan      all-nets      all_services
2     http_dmz           NAT     dmz     dmznet       lan       all-nets       all_services
3     allow-http-all     SAT     any     all-nets     core     89.209.81.22     all_services
4     allow-http-all     Allow   any     all-nets     core     89.209.81.22     all_services

SAT IP адрес назначения - dmz_ip

Объекты
Код:
 dmz_ip     192.168.0.111           
 dmznet    192.168.0.0/24

На сервере развёрнут апач. Ни пингов , ни апач не отвечают. По адресам http://89.209.81.22/ и http://192.168.0.111
Версии программного обеспечения DFL-800: 2.20.02.12-7175
Jun 25 2008
Помогите пожалуйста.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800 DMZ web-сервер
СообщениеДобавлено: Чт апр 02, 2009 14:07 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
dslychko писал(а):
Код:
 Маршрут      wan1          all-nets                   90     No     
 Маршрут     lan             lannet                    100    No    
 Маршрут     wan1_phys     wan1_physnet                100    No
 Маршрут     wan1_phys     all-nets     wan1_phys_gw   100    No
 Маршрут     wan2_phys     wan2_physnet                100    No    
 Маршрут     wan2_phys     all-nets     wan2_phys_gw   100    No
 Маршрут     dmz           all-nets                     90    No

Маршрут dmz all-nets 90 - Это как ?

dslychko писал(а):
DMZ
Код:
1      standart_dmz      NAT     dmz      dmznet      lan      all-nets      all_services
2     http_dmz           NAT     dmz     dmznet       lan       all-nets       all_services
3     allow-http-all     SAT     any     all-nets     core     89.209.81.22     all_services
4     allow-http-all     Allow   any     all-nets     core     89.209.81.22     all_services


1. у вас SAT на "all_services", хотя как я понял нужно лишь HTTP.
2. не вижу правил на выход в WAN из DMZ сети.
3. правила SAT должны быть выше всех остальных (сделайте их в корне Ip_rules первыми, или создайте там папку и уже в ней, но папка должна быть выше всех, чтобы вам избежать первоначальных проблем с публикациями(например там же где у вас и DNS_relay)
4. Если хотите прокидывать 80 и 443 порты - вам нужно изменить порты WEB-managment самого DFL на какиенить другие., иначе ничего не заработает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 02, 2009 14:33 
Не в сети

Зарегистрирован: Ср авг 29, 2007 13:48
Сообщений: 66
Каким правилом сделать выход в WAN из DMZ сети ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 02, 2009 14:50 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
dslychko писал(а):
Каким правилом сделать выход в WAN из DMZ сети ?

allow_standard NAT DMZ DMZnet wan1 all-nets all_tcpudpicmp

так же нужно исправить маршрут Dmz сети с all-net на Dmz-net.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 02, 2009 15:27 
Не в сети

Зарегистрирован: Ср авг 29, 2007 13:48
Сообщений: 66
1 allow-http-all SAT any dmznet core 89.209.81.22 all_services
2 standart_dmz NAT dmz dmznet lan all-nets all_services
3 http_dmz NAT dmz dmznet lan all-nets all_services
4 allow-http-all Allow any dmznet core 89.209.81.22 all_services
5 allow_standard NAT dmz dmznet wan1 all-nets all_services

Так ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 03, 2009 08:23 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
dslychko писал(а):
1 allow-http-all SAT any dmznet core 89.209.81.22 all_services
2 standart_dmz NAT dmz dmznet lan all-nets all_services
3 http_dmz NAT dmz dmznet lan all-nets all_services
4 allow-http-all Allow any dmznet core 89.209.81.22 all_services
5 allow_standard NAT dmz dmznet wan1 all-nets all_services

Так ?

если у вас внешний IP 89.209.81.22( на порту WAN) тогда чтобы зайдя по нему в броузере попасть на ваш веб сервер, то надо так:
1. правило публикации:
My_SAT_WEB SAT any all-net core wan_ip(тот который 89.209.81.22) http-in
2. разрешаюшее правило для публикации:
My_SaT_Web_NAT NAT any all-net core wan_ip http-in
В SAT правиле на закладке SAT, укажите IP вашего веб сервера.
должно работать как из интернета так и из вашей лан сети.

а то что написано у вас , какая-то белиберда )))

Так же обращаю внимание что если вы конфигурируете свой DFL через 80(http) и 443(https), вам необходимо или изменить порты конфигурирования дфл или изменить порт для обращения на ваш веб сервер (например 8080).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 06, 2009 16:20 
Не в сети

Зарегистрирован: Ср авг 29, 2007 13:48
Сообщений: 66
Спасибо. Работает.
1 web_server_map SAT any all-nets core 89.209.81.22 http-all
2 web_server_map_allow Allow any all-nets core 89.209.81.22 http-all

Как написать это правило чтобы WEB-сервер был доступен только из PPTP-сервера ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 06, 2009 16:23 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
dslychko писал(а):
Спасибо. Работает.
1 web_server_map SAT any all-nets core 89.209.81.22 http-all
2 web_server_map_allow Allow any all-nets core 89.209.81.22 http-all

Как написать это правило чтобы WEB-сервер был доступен только из PPTP-сервера ?

any all-net - заменить на pptp_interface pptp_ip_pool.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 06, 2009 16:24 
Не в сети

Зарегистрирован: Ср авг 29, 2007 13:48
Сообщений: 66
Пробовал. Не работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 06, 2009 16:33 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
dslychko писал(а):
Пробовал. Не работает.

постойте. а зачем вам обращаться "через" публикацию внутри PPTP сервера?, пускай они напрямую к вашему веб серверу и ходят(просто на тот IP что вы на закладке SAT указывали, ведь он должен быть доступен из PPTP сессии) для того ведь и нужен VPN, а пуббликация с и-нета нужна когда нет VPn итп.

А не работает у вас потому что когда пользователь подключился к PPTP внещний Ip адрес больше не доступен, (вы часть VPN теперь как бы). Тут или надо переделывать публикацию на IP внутреннеого интерфейса, или добавлять ещё одну публикацию. те:

1 web_server_map SAT pptp_int pptp_pool core lan1_ip http-all
2 web_server_map_allow Allow pptp_int pptp_pool core lan1_ip http-all


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 06, 2009 16:55 
Не в сети

Зарегистрирован: Ср авг 29, 2007 13:48
Сообщений: 66
Дело вот в чём.
1. Внешний адрес привязан к доменному имени. По этому хочется обращаться к web-серверу по DNS.
2. Через WAN на PPTP сервер заходят пользователи, которые по DNS должны пользоваться web-сервером.
3. Web-сервер не доступен по WAN . Только через PPTP сервер.

Какими правилами это описать ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 07, 2009 08:17 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
dslychko писал(а):
Дело вот в чём.
1. Внешний адрес привязан к доменному имени. По этому хочется обращаться к web-серверу по DNS.
2. Через WAN на PPTP сервер заходят пользователи, которые по DNS должны пользоваться web-сервером.
3. Web-сервер не доступен по WAN . Только через PPTP сервер.

Какими правилами это описать ?

у вас есть свой внутренний DNS сервер?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 07, 2009 11:08 
Не в сети

Зарегистрирован: Ср авг 29, 2007 13:48
Сообщений: 66
нет


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 07, 2009 11:31 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
dslychko писал(а):
нет

ну тогда ничего не выйдет.
У вас сама задумка, точнее то что вы хотите физически не заработает, ибо:
когда вы подключаетесь по VPN(PPTP), вы становитесь частью Удаленной системы, внутри неё так сказать. - а вы хотите в этом случае опять же "через" и-нет завернутся оптяь в этот тунель с внешнего адреса.

- Выход такой(у меня по крайне мере так и сделано), когда пользователь подключился по VPN, ему соотв. присваивается адрес внутреннго DNS, на котором есть записть что www.xxx.ru это например 10.10.10.10 т.е внутренний IP., когда же он вне VPN он по www.xxx.ru берет уже внешний IP и оптяь спокойно попадает на веб сервер.

Я просто не понимаю смысла во внешней записи в DNS когда сервер доступен только изнутри или максимум по VPN.
Если у вас нету своего DNS или поднимите, или ходите внутри VPN по IP.

Может конечно кто-то предложит что-то дельное ещё...но тут других вариантов нет imho.

p/s можете ещё в windows в HOST прописать руками внутренний ip )))


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 07, 2009 13:02 
Не в сети

Зарегистрирован: Ср авг 20, 2008 18:24
Сообщений: 16
Откуда: Москва
Цитата:
lan_to_wan1
Код:
1 allow_ping-outbound NAT lan lannet wan1 all-nets ping-outbound
2 allow_ftp-passthrough NAT lan lannet wan1 all-nets ftp-passthrough
3 allow_standard NAT lan lannet wan1 all-nets all_tcpudp

lan_to_pppoewan1
Код:
1 allow-http-all NAT lan lannet wan1 all-nets http-all


lan_to_pppoewan1 Вам не нужен, первыми тремя правилами Вы уже разрешили почти все что можно.

Возьмите прошивку 2.20.03. Она избавит Вас от сомнений по поводу физических и виртуальных интерфейсов (wan1 и wan1_phys)

Между dmz и lan не нужен NAT, достаточно allow. Чтобы сервер пинговался и отвечал на запросы из сегмента lan, нужно вписать обратное правило: lan -> dmz all_services

Прежде чем советовать дальше, хотелось бы получить ответ на вопрос:


Цитата:
Как написать это правило чтобы WEB-сервер был доступен только из PPTP-сервера ?


Вы хотите, чтобы к вашему серверу имели доступ только пользователи удаленной Сети и никто иной? Или они не могут найти сервер по доменному имени, после того, как подключаются по VPN?

_________________
DFL-800 (2.27) [Corbina+Onlime] + Synology DS207+ (DSM 2.3-1157)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 226


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB