faq обучение настройка
Текущее время: Пт авг 08, 2025 11:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: 2 SMTP & 2 Wan
СообщениеДобавлено: Сб фев 06, 2010 19:48 
Не в сети

Зарегистрирован: Вс ноя 15, 2009 01:31
Сообщений: 14
Подскажите, как сделать следующее:
Есть 2 канала интернет ,wan1 и wan2
Изображение
Настроена failover конфигурация, по умолчанию Wan1
Изображение

есть 4 выделенных IP адреса ( на каждый канал по 2 адреса) wan1_ip1 , wan2_ip1 и добавлены 2 адреса по одному на каждый интерфейс wan1_ip2 и wan2_ip2
Изображение
Есть почтовый сервер , находится в локальной сети , на внешнем днс есть записи:
mx 10 wan2_ip2
mx 30 wan1_ip2
то есть приоритетно будет почта идти на wan2_ip2

Задача:
1. Настроить smtp-out от почтового сервера в локальной сети через wan2_ip2 и в случае падения через wan1_ip2 (Чтобы исходящая почта уходила именно с этих адресов) , а остальной трафик через wan1_ip1 и если failover то wan2_ip1
2. Настроить smtp-in из интернета на wan2_ip_2 и если failover то wan1_ip2 (Могут ли одновременно работать 2 проброса?)

Как это можно реализовать?
Сделал правила SAT
но работает только для канала который по умолчанию
тоесть для wan1
Изображение
почта идет только на wan1_ip2
и отправляется с wan2_ip1
Изображение
Изображение
Изображение
как сделать с wan2_ip2 ?)


Устройство DFL-860 , прошивка 2.26


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 06, 2010 22:00 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Nikolay.Grinkevich писал(а):
2. Настроить smtp-in из интернета на wan2_ip_2 и если failover то wan1_ip2 (Могут ли одновременно работать 2 проброса?)

viewtopic.php?t=65359&start=14

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Сб фев 06, 2010 23:16, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 06, 2010 23:07 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Поменяйте местами forward и return таблицы в правиле PBR. Такой порядо как у вас, для выпуска через альтернативную таблицу изнутри.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 06, 2010 23:12 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Лучше прописать маршруты на дополнительные адреса на core интерфейс и в правилах указывать естественный core как Destination interface.

viewtopic.php?t=114002

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 08, 2010 13:04 
Не в сети

Зарегистрирован: Вс ноя 15, 2009 01:31
Сообщений: 14
danilovav писал(а):
Поменяйте местами forward и return таблицы в правиле PBR. Такой порядо как у вас, для выпуска через альтернативную таблицу изнутри.

местами менять не нужно, мне нужно чтобы из сети также выходил через wan2 , но дописал правило smtp-in
Изображение
Таблицы маршрутизации такие:

Изображение

Правила проброса smtp
Изображение

теперь при коннекте на wan2_ip2 25 port в логах
Warning RULE
6000051 Default_Access_Rule TCP wan2 ruleset_drop_packet drop

Так же остается актуальным вопрос по поводу выхода из lan с помощью wan2_ip2

YuriAM писал(а):
Лучше прописать маршруты на дополнительные адреса на core интерфейс и в правилах указывать естественный core как Destination interface.
viewtopic.php?t=114002

Не совсем понял как и чем лучше?
сделано так:
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 08, 2010 16:10 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Nikolay.Grinkevich писал(а):
YuriAM писал(а):
Лучше прописать маршруты на дополнительные адреса на core интерфейс и в правилах указывать естественный core как Destination interface.
viewtopic.php?t=114002

Не совсем понял как и чем лучше?
Речь о втором пункте по ссылке.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 09:02 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
вопросы:
- в правиле Allow_SAT_smtp-in_wan2_ip2 на вкладке SAT что настроено ?
- в правиле Allow_SAT_smtp-in_wan1_ip2 на вкладке SAT что настроено ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 11:43 
Не в сети

Зарегистрирован: Вс ноя 15, 2009 01:31
Сообщений: 14
драгба писал(а):
вопросы:
- в правиле Allow_SAT_smtp-in_wan2_ip2 на вкладке SAT что настроено ?
- в правиле Allow_SAT_smtp-in_wan1_ip2 на вкладке SAT что настроено ?

Для обоих вариантов вкладка SAT идентична:
Изображение
где mail-server - почтовый сервер в локальной сети.

YuriAM писал(а):
Nikolay.Grinkevich писал(а):
YuriAM писал(а):
Лучше прописать маршруты на дополнительные адреса на core интерфейс и в правилах указывать естественный core как Destination interface.
viewtopic.php?t=114002

Не совсем понял как и чем лучше?
Речь о втором пункте по ссылке.

понял.
дописал в main, теперь выглядит так:
Изображение
в итоге вроде заработало, поправив немного еще правила:
Изображение
Спасибо :wink:

Но остается по прежнему один еще не решенный вопрос:
Как выпустить из локальной сети сервер с IP адресом wan2_ip2?


Последний раз редактировалось Nikolay.Grinkevich Вт фев 09, 2010 12:10, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 12:09 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
- настроить PBR для исходящего SMTP
- настроить правило NAT, вкладка NAT


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 12:17 
Не в сети

Зарегистрирован: Вс ноя 15, 2009 01:31
Сообщений: 14
драгба писал(а):
- настроить PBR для исходящего SMTP
- настроить правило NAT, вкладка NAT

как должно выглядеть PBR?
Чуть выше приводил скриншот для правила smtp-out , которое отправляет через wan2 , а мне нужно чтобы по умолчанию отправлялось через wan2_ip2


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 12:43 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
Nikolay.Grinkevich писал(а):
мне нужно чтобы по умолчанию отправлялось через wan2_ip2
нат-правило, вкладка нат


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 13:43 
Не в сети

Зарегистрирован: Вс ноя 15, 2009 01:31
Сообщений: 14
драгба писал(а):
Nikolay.Grinkevich писал(а):
мне нужно чтобы по умолчанию отправлялось через wan2_ip2
нат-правило, вкладка нат

Спасибо , как то я это проглядел :wink:
но тепреь другая проблема, при обрыве канала wan2 , сервер тогда не может выйти в интернет, failover не работает...
а это можно побороть? если все ок, используем wan2ip2 если пропало соединение то wan1ip2?
возможно решение аналогично но на natpools?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 13:56 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
Nikolay.Grinkevich писал(а):
при обрыве канала wan2 , сервер тогда не может выйти в интернет, failover не работает...
а это можно побороть? если все ок, используем wan2ip2 если пропало соединение то wan1ip2?
возможно решение аналогично но на natpools?
failover как раз работает...
вы в нат-правиле жестко указали адрес источника wan2ip2, поэтому smtp-пакеты уходят на провайдера1 с адресом источника wan2ip2
я думаю, провайдер1 молча грохает такие пакеты

в нат-правиле интерфейс назначения укажите wan2
создайте еще одно нат-правило с интерфейсом назначения wan1, про вкладку нат вы уже знаете


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 14:14 
Не в сети

Зарегистрирован: Вс ноя 15, 2009 01:31
Сообщений: 14
драгба писал(а):
Nikolay.Grinkevich писал(а):
при обрыве канала wan2 , сервер тогда не может выйти в интернет, failover не работает...
а это можно побороть? если все ок, используем wan2ip2 если пропало соединение то wan1ip2?
возможно решение аналогично но на natpools?
failover как раз работает...
вы в нат-правиле жестко указали адрес источника wan2ip2, поэтому smtp-пакеты уходят на провайдера1 с адресом источника wan2ip2
я думаю, провайдер1 молча грохает такие пакеты

в нат-правиле какой указан интерфейс назначения ?

указан Wans (wan1+wan2)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 09, 2010 14:21 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
в нат-правиле интерфейс назначения укажите wan2
создайте еще одно нат-правило с интерфейсом назначения wan1, про вкладку нат вы уже знаете


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 320


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB