faq обучение настройка
Текущее время: Вт июл 22, 2025 02:19

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 12:06 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
по скриншотам все верно ,
а вы как обращаетесь по имени или IP?
и еще покажите status-route в логах есть что то ?! на предмет дропов ? антивирусы и подобное не могут блокировать доступ не из своей подсети?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 12:15 
Не в сети

Зарегистрирован: Ср фев 22, 2012 10:36
Сообщений: 65
Обращаюсь по IP конечно. Антивирусов на этих серверах нет, iptables отключен для исключения оного в блокировании пакетов.
А в логах вижу следующее:
2012-12-06
13:13:47 Warning RULE
6000051 Default_Rule ICMP lan2
192.168.20.2
192.168.0.253
ruleset_drop_packet
drop
ipdatalen=64 icmptype=ECHO_REQUEST echoid=26995 echoseq=404


Видимо действительно отбрасывает пакеты. Ну ведь правило то стоит. Что не так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 12:31 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
NAT any \all-nets any\all-nets ping-outbound
выше всех правил в корень

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 12:42 
Не в сети

Зарегистрирован: Ср фев 22, 2012 10:36
Сообщений: 65
Костыль какой-то. Но тут опять затык в том, что со второго сервера пинговать первый, ответы приходят. С первого второй - не приходят.

Ну и опять таки - это ведь дыра. Правда ICMP дыра, но все же.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 12:43 
Не в сети

Зарегистрирован: Ср фев 22, 2012 10:36
Сообщений: 65
Скажите, а вот эти два интерфейса lan1 и lan2. Их можно объединить как то? Ну чтобы первый был маршрутизируемым, второй просто коммутируемым. Ну и шлюз один, например, только lan1. Я думал они разделены в разные VLAN, но такой настройки не могу найти(вернее Vlan есть, но он пустой).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 12:52 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
- в обоих сетях DFL является шлюззом?

отключите антивирусы/файрволлы на обоих серверах

пробуйте пинговать с серверов шлюз (адрес DFL) в удаленной сети/ Но для этого на DFL надо правила
allow lan1 lan1net core all-nets ping-inbound
allow lan2 lan2net core all-nets ping-inbound

gsi0 писал(а):
Костыль какой-то. Но тут опять затык в том, что со второго сервера пинговать первый, ответы приходят. С первого второй - не приходят.
это точно антивирусы/файрволлы или маршрутизация на серверах

gsi0 писал(а):
Ну и опять таки - это ведь дыра. Правда ICMP дыра, но все же.
согласен. надо делать красиво. но сначала для тестов проще все разрешать

gsi0 писал(а):
Скажите, а вот эти два интерфейса lan1 и lan2. Их можно объединить как то? Ну чтобы первый был маршрутизируемым, второй просто коммутируемым. Ну и шлюз один, например, только lan1. Я думал они разделены в разные VLAN, но такой настройки не могу найти(вернее Vlan есть, но он пустой).

lan1 и lan2 - разные физические и логические интерфейсы и сети

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Чт дек 06, 2012 13:05, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 13:04 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
извиняюсь обычно дописываю
"если получится модернизируйте для своих нужд "

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 13:10 
Не в сети

Зарегистрирован: Ср фев 22, 2012 10:36
Сообщений: 65
Я понял Вас, Vladimir22, спасибо Вам большое за советы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 15:07 
Не в сети

Зарегистрирован: Ср фев 22, 2012 10:36
Сообщений: 65
Получилось добиться следующего:
С помощью таких правил
1) lan1_to_lan2 NAT lan1 lan1net lan2 lan2net all_services
2 lan2_to_lan1 NAT lan2 lan2net lan1 lan1net all_services
сервер 192.168.20.2/24 имеет полный доступ к сервер 192.168.0.253/16.
А вот обратно никак.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 15:48 
Не в сети

Зарегистрирован: Ср фев 22, 2012 10:36
Сообщений: 65
Плюнул. Переткнул первый сервер(192.168.0.253/16) в lan3, дал ему адрес 192.168.30.2/24 и все заработало. Переделал правила, что выше только с интерфейсом lan3.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Доступ из lan1 в lan2 и обратно.
СообщениеДобавлено: Чт дек 06, 2012 17:18 
Не в сети

Зарегистрирован: Ср фев 22, 2012 10:36
Сообщений: 65
lan1 тоже задействовал, только дал ему CIDR 24. Или я дурак или не умеет dfl маршрутизировать между разными классами сетей ) Ой как хотелось бы, что все таки дурак я.

Всем огромное спасибо за участие.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 294


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB