faq обучение настройка
Текущее время: Ср июл 30, 2025 19:23

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210 временный проброс портов в DMZ
СообщениеДобавлено: Вс апр 15, 2012 15:11 
Не в сети

Зарегистрирован: Вс апр 15, 2012 14:28
Сообщений: 5
Привет всем!
Подскажите пож., правильно-ли рассуждаю?
ситуация следующая:
в конторе есть сервак с Kerio Winroute Firewall на котором поднят прокси и сервис KerioVPN:
192.168.0.Х - lan - интерфейс
192.168.1.Х - wan - интерфес, воткнутый в роутер

в роутере настроена проброска портов на wan-интерфейс сервака Kerio.

появился DFL-210 и хочется постепенно удаленные объекты перевести VPN IPSec на оборудовании ДЛИНК (на объектах стоят DLink DI-804HV ), т.е. на переходный период хочется оставить и KerioVPN доступным.

логика такая:
lan - интерфейс DFL-210 цепляем в сеть 192.168.0.Х,
wan - интерфес DFL-210 цепляем в сеть провайдера (фикс IP),
dmz - интерфес DFL-210 цепляем на внешн интерфейс компа с Kerio (192.168.1.Х)
ну и внутренний интерфейс компа с Kerio (192.168.0.Х) оставляем включенным в локальную сеть.

сервак Kerio пару лет не обновлялся (подписка закончилась) и открывать его "голым задом" в Инет через DMZ не хочется, поэтому скопировал правила WAN-DMZ с WAN-LAN (исправляя интерфейсы конечно) и хочу добавить правила только для открытия портов Kerio VPN (4091 TCP UDP), а не хватает ума их написать (WAN-DMZ проброса портов для Kerio VPN)

прошивка DFL-210 обновлена допоследней с тайваньского сайта.

Прошу помощи у всемогучего All - правильно ли я рассуждаю и если да, прошу помощи в написании правил проброса портов Kerio VPN (4091 TCP UDP) WAN-DMZ.

Заранее огромное спасибо!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс апр 15, 2012 21:32 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Objects > Services
Добавьте TCP/UDP service с указанием destination port 4091, source ports оставьте как есть

Rules > IP rules
SAT wan/all-nets core/wan_ip kerio_vpn, SAT: new destination = kerio_ip
Allow wan/all-nest core/wan_ip kerio_vpn

Для клиентов VPN сделайте NAT в локалку, иначе работать не будет

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 05, 2012 15:36 
Не в сети

Зарегистрирован: Вс апр 15, 2012 14:28
Сообщений: 5
Спасибо danilovav !
получилось правда несколько не так:
# Name Action Source interface Source network Destination interface Destination network Service
1 KerioMap SAT any all-nets core wan_ip KerioInSrv
2 AllowDMZ NAT any all-nets core wan_ip KerioInSrv
kerio vpn-клиенты теперь коннектятся к серваку в DMZ зоне и нормально с серваком работают,
но теперь не могу понять почему добавляя правило:
3 Std NAT dmz dmznet wan all-nets all_tcpudp
которое по идее должно разрешить ходить в инет через прокси kerio (находящийся в DMZ), на практике не разрешает, т.е. клиенты локальной сети
не могут выйти в интернет...

Что я делаю не так? в чем не прав?

и еще, danilovav, прошу пояснить Ваш ответ: "Для клиентов VPN сделайте NAT в локалку, иначе работать не будет"

Заранее спасибо!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 05, 2012 21:43 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Не знаю, как работает Kerio, но, возможно, "прокси" у Вас "прозрачный" настолько, что у исходящего пакета src address клиента, а не Kerio. Догадайтесь, как в этом случае пойдет ответ :).
И почему правило 2 NAT, а не Allow?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 06, 2012 10:03 
Не в сети

Зарегистрирован: Вс апр 15, 2012 14:28
Сообщений: 5
alex63, спасибо за ответ.
начну с конца:
Если в правиле 2 установить allow вместо NAT, то VPN клиенты перестают цепляться...

по поводу прокси - но ведь правило 3 фактически скопировано (заменили лишь LAN на DMZ) из набора правил LAN_to_WAN, а подключив прокси через LAN порт (изменив) подсеть, выходить в инет получается...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 06, 2012 10:11 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Fly2109 писал(а):
но ведь правило 3 фактически скопировано (заменили лишь LAN на DMZ) из набора правил LAN_to_WAN, а подключив прокси через LAN порт (изменив) подсеть, выходить в инет получается...
поставьте его выше.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 06, 2012 11:23 
Не в сети

Зарегистрирован: Вс апр 15, 2012 14:28
Сообщений: 5
MTRX:
ставишь 3-е правило первым - ни в инет не пускает, ни VPN клиенты не коннектятся... :(


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 06, 2012 14:05 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Цитата:
но ведь правило 3 фактически скопировано (заменили лишь LAN на DMZ) из набора правил LAN_to_WAN, а подключив прокси через LAN порт (изменив) подсеть, выходить в инет получается...

Включите в правилах логгирование и смотрите логи, там должно быть понятно, что происходит.
Полезно также мысленно представить себе -- вот Вы направляете запрос в Интернет, как пакет будет выглядеть? под какое правило попадет? что это правило с ним сделает? Аналогично для ответного пакета.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 06, 2012 16:51 
Не в сети

Зарегистрирован: Вс апр 15, 2012 14:28
Сообщений: 5
Всем СПАСИБО!
тема закрыта.
Вопрос решился сбросом в заводские установки и настройкой правил заново.

danilovav был прав - следующие настройки правильные:
SAT wan/all-nets core/wan_ip kerio_vpn, SAT: new destination = kerio_ip
Allow wan/all-nest core/wan_ip kerio_vpn

девайс просто тупил (тот-же набор правил до сброса к заводским установкам - не работал) ну и я подтупливал, что раньше его не сбросил...думал такие девайсы так тупить не могут :)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 209


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB