faq обучение настройка
Текущее время: Вт июл 22, 2025 16:18

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: dfl-1600 - редирект порта, вопрос
СообщениеДобавлено: Пн июн 28, 2010 04:16 
Не в сети

Зарегистрирован: Сб фев 07, 2009 11:31
Сообщений: 30
тестирую данный девайс.
пока подключен через один интерфейс.
решил проверить обычный редирект:
Код:
1. action: sat, src iface: lan1, src network: my_ip, dst iface: core, dst network: lan1_ip, sat: translate dst ip
2. action: sat, src iface: lan1, src network: my_ip, dst iface: core, dst network: lan1_ip, sat: translate src ip
3. action: allow, src iface: lan1, src network: lan1net, dst iface: core, dst network: lan1_ip

это работает, но только для моего хоста.
как только пытаюсь заменить "src network: my_ip -> src network: lan1net", для 2-го правила sat то связи нет, и в логах нет ничего интересного.

где я ошибся?


Последний раз редактировалось afletdinov Вт июн 29, 2010 06:05, всего редактировалось 4 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2010 09:01 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
удалите правило трансляции src адреса для начала.

правила SAT и Allow должны быть одинаковы. Должно работать.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2010 10:24 
Не в сети

Зарегистрирован: Сб фев 07, 2009 11:31
Сообщений: 30
> удалите правило трансляции src адреса для начала.
без него не работает, т.к. находимся в одной сети, и ответ пойдет напрямую на мой хост, где этот пакет будет отброшен.

все решил, вместо второго sat сделал nat.


Последний раз редактировалось afletdinov Пн июн 28, 2010 10:58, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2010 10:56 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Чтобы не играть в испорченные телефончики в условиях неполных данных, опишите подробно вашу топологию и задачу, которую хотите решить.

Проброс портов обычно делается с одного интерфейса на другой, в сеть, которая выходит в инет через NAT. Если вы непременно хотите сделать так, второе правило должно быть NAT. Хотя я не понимаю, зачем это делать через промежуточный хост в локальной сети, когда можно обратиться напрямую.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пн июн 28, 2010 11:01, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 28, 2010 10:59 
Не в сети

Зарегистрирован: Сб фев 07, 2009 11:31
Сообщений: 30
все работает, спасибо

> Хотя я не понимаю, зачем это делать через промежуточный хост в локальной сети, когда можно обратиться напрямую.
пока идет просто тестирование возможностей, и второй интерфейс пока подключить нет возможности, ну и просто хочу понять логику работы dfl чем она отличается от iptables/iproute.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 29, 2010 06:10 
Не в сети

Зарегистрирован: Сб фев 07, 2009 11:31
Сообщений: 30
а вот вопрос:
для каких случаев нужен FwdFast?
в документации написано что FwdFst медленнее Allow, я бы по названию подумал что он быстрее.. :roll:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 29, 2010 06:18 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
В разделе про ALG есть хорошая иллюстрация на эту тему. Forward fast - это stateless пропускание пакета "мимо" таблицы активных соединений и ALG'ов. То есть, априори быстрее.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 30, 2010 12:29 
Не в сети

Зарегистрирован: Чт май 13, 2010 15:24
Сообщений: 68
есть дфл 2500 Нужно сделать так что бы при подключение на внешний адрес 1.1.1.1:5005 поподал на внутренний 2.2.2.2:3389
если в SAT правиле прописываю сервис RDP new port 3389 то все работа а если прописываю new port 5005 то не работает.
как сделать так что бы на внешний порт был 5005 а внутренний 3389 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 30, 2010 14:27 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Внешний порт (5005) указывается в службе. В вашем случае, сделайте новый TCP сервис rdp-5005 и укажите destination port = 5005. А в SAT правиле, верно, new port = 3389.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 30, 2010 15:29 
Не в сети

Зарегистрирован: Чт май 13, 2010 15:24
Сообщений: 68
Все заработало Спасибо!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 307


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB