faq обучение настройка
Текущее время: Пн июл 21, 2025 10:05

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 4 ] 
Автор Сообщение
 Заголовок сообщения: DFL-260e проброс порта. Allow или NAT
СообщениеДобавлено: Сб июн 23, 2012 22:23 
Не в сети

Зарегистрирован: Пт окт 17, 2008 16:50
Сообщений: 10
Откуда: chelsk
Настроил проброс порта (80 сервис http) на сервер локальной сети.

Делал все по инструкции: создал 2 правила SAT и Allow - связи нет.
Много думал, читал форум, нашел тут viewtopic.php?t=64076&start=1
"В случаях нетипичной или неверной настройки маршрутизации может понадобиться второе правило сделать не Allow, а NAT."

Изменил второе правило на NAT - все заработало.

А вот теперь хочу разобраться что же я делал не так? Почему Allow не пропускает трафик на локальный сервер? И что такого страшного в моей маршрутизации, если дело действительно в ней?
172.17.100.0/24 dmz 100
192.168.10.0/24 lan 100
88.206.32.0/19 wan_phys 100
0.0.0.0/0 wan_phys 88.206.32.1 100

Дело в том, что мне нужно будет пробрасывать еще и OpenVPN трафик, хотелось бы без подмены IP адреса отправителя обойтись.

Вообще, когда лучше использовать второе правило Allow и когда NAT?

_________________
azx


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e проброс порта. Allow или NAT
СообщениеДобавлено: Вс июн 24, 2012 08:03 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Allow все пропускает, но в то же время "пускает" белый IP клиента на сервер
А на сервере у вас либо шлюз на DFL не прописан, либо "умный" антивирус/файрвол блокирует внешние соедиинения
Разбирайтесь с сервером

Упрощенная логика - всегда ставить DFL шлюзом, всегда использовать Allow
Штатно NAT нужен для NAT loopback (чтобы портмаппинги из локалки работали), а также в виде исключения если нельзя поставить шлюз/убрать антивирус-файрвол

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e проброс порта. Allow или NAT
СообщениеДобавлено: Пн июн 25, 2012 12:38 
Не в сети

Зарегистрирован: Пт окт 17, 2008 16:50
Сообщений: 10
Откуда: chelsk
azx писал(а):
А на сервере у вас либо шлюз на DFL не прописан, либо "умный" антивирус/файрвол блокирует внешние соедиинения


Работает портмаппинг и для http (nginx порт 80) и для OpenVPN (черезз порт 443), но только через NAT!!!
1. Маршрут по умолчанию на 192.168.0.1 (DFL) - прописан.
2. Файрвол на сервере - iptable с правилами INPUT-ACCEPT, OUTPUT-ACCEPT, FORWARD-DROP.

Еще одна непонятность:
Разрешаю админку только с интерфейса lan из lannet, но подключаюсь к внешнему ip и вижу вебинтерфейс. Может это все потому, что я пытаюсь из за DFL на его же внешний интерфейс подключиться. Может стоит поэкспериментировать, находясь удаленно?

_________________
azx


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260e проброс порта. Allow или NAT
СообщениеДобавлено: Пн июн 25, 2012 20:56 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Естественно, что изнутри у вас будет открываться по любому IP DFL админка т.к. у вас разрешено обращение с lan/lannet без лимитирования по dest. IP

Раз у вас Linux, пробуйте и проверяйте - средств предостаточно
1) временно (до перезагрузки) сделайте iptables -F
2) смотрите tcpdump, доходят ли пакеты при включенном Allow

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 4 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot], Google [Bot] и гости: 218


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB