faq обучение настройка
Текущее время: Чт июл 10, 2025 00:24

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Проблема роутинга DFL 210
СообщениеДобавлено: Ср янв 22, 2014 13:49 
Не в сети

Зарегистрирован: Ср май 29, 2013 18:02
Сообщений: 15
Доброго времени суток, форумчане!

Давеча приняли решение модернизировать, если можно так выразиться, сетевую инфраструктуру в небольшом офисе. Соответственно был взят из запасников DFL 210. С ходу с данной железкой возникли странного рода проблемы, выражающиеся в непрохождении пакетов между интерфейсами LAN и DMZ; WAN и DMZ.

Настраивалось это дело, за неимением мануала, по стандартной инструкции и опыту общения с Cisco. А именно.

1. Таблица роутинга оставлена была по умолчанию. Четыре маршрута - три привязки сетей по интерфейсам, плюс "выход в мир" c WAN интерфейса.
2. В Правила IP были добавлены полиси на хождение all_icmptcpudp между всеми тремя интерфейсами. Просто в интересах тестирования.
2.1 Core также был открыт на ping_inbound.

В результате. Попасть из LAN в WAN, по полиси установленной по умолчанию - запросто. Сама железка по всем интерфейсам также откликается. Однако хождения траффика между DMZ и двумя другими интерфейсами - ни в какую. Может быть что-то упустил, не знаю, прежде с такими железками иметь дело не приходилось. Что можно сделать в данной ситуации? Есть ли какой-нибудь "универсальный" мануал, из которого можно почерпнуть логику работы данного устройства? Потому что вполне возможно, что всё затыкается на каких не очевидных для неофита настройках.

Заранее благодарен.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Ср янв 22, 2014 15:41 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
john6000 писал(а):
Попасть из LAN в WAN, по полиси установленной по умолчанию - запросто. Сама железка по всем интерфейсам также откликается. Однако хождения траффика между DMZ и двумя другими интерфейсами - ни в какую. Может быть что-то упустил, не знаю, прежде с такими железками иметь дело не приходилось. Что можно сделать в данной ситуации?


Создать правила, разрешаюшие нужный трафик. Правила по умолчанию разрешают только LAN -> WAN.

john6000 писал(а):
Есть ли какой-нибудь "универсальный" мануал, из которого можно почерпнуть логику работы данного устройства? Потому что вполне возможно, что всё затыкается на каких не очевидных для неофита настройках.


NetDefend OS Firewall User Manual относится ко всему семейству DFL. Есть русский перевод, см. в прикрепленной теме в начале форума: http://forum.dlink.ru/viewtopic.php?f=3&t=147902


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Ср янв 22, 2014 16:07 
Не в сети

Зарегистрирован: Ср май 29, 2013 18:02
Сообщений: 15
UPD.

Попробовали прописать в IP правила NAT LAN->DMZ; NAT DMZ->WAN; Что-то зашевелилось немного, по крайней мере пинг прошёл. С Allow данные правила не работали. То есть Allow LAN->DMZ; Allow DMZ->WAN.

После этого обнаружилась проблема с SAT(http) LAN/lannet WAN/all_net sat Proxy_ip:3128. Такая конструкция удобоварима для переброски всех запросов по http адресованных вовне на проксю, сидящую в dmz? Почему-то достучаться до прокси она не позволяет.


ЗЫ Насколько я понимаю, DFL не умеет безболезненно перекладывать трафик между своими интерфейсами, приписанными к разным сетям. Ей обязательно требуется NAT. Подозреваю, что у прокси непонимание возникает именно на этой почве.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Чт янв 23, 2014 07:49 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
все он умеет !
у меня на одном DFL живут 4 интерфейса + еще 3 шпсека +2 PPtp туннеля .
все бродит прозрачно с единой адресацией 10.10.0.0\16.

поэтому ПОКАЗЫВА!ТЕ СКРИНЫ ЧТО НАСТРОИЛИ .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Чт янв 23, 2014 08:13 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
john6000 писал(а):
Попробовали прописать в IP правила NAT LAN->DMZ; NAT DMZ->WAN; Что-то зашевелилось немного, по крайней мере пинг прошёл. С Allow данные правила не работали. То есть Allow LAN->DMZ; Allow DMZ->WAN.

C Allow у народа обычно проблемы не по вине DFL, а из-за файрволлов/антивирусов. Например, Касперский в дефолтных настройках рубит всё, что приходит не из непосредственно подключенной подсети. Также необходимо правильно устанавливать шлюз по умолчанию и маску на компьютерах :).

john6000 писал(а):
После этого обнаружилась проблема с SAT(http) LAN/lannet WAN/all_net sat Proxy_ip:3128. Такая конструкция удобоварима для переброски всех запросов по http адресованных вовне на проксю, сидящую в dmz? Почему-то достучаться до прокси она не позволяет.

Будет работать, если поставить галку трансляции всего в один IP (внизу вкладки SAT). И не забудьте про такое же правило Allow (в принципе можно и NAT, но для прокси неприемлемо -- все запросы будут видны как от DFL). Allow должно быть ниже SAT!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Чт янв 23, 2014 10:14 
Не в сети

Зарегистрирован: Ср май 29, 2013 18:02
Сообщений: 15
Схема подключения:
lan_net
(lan: 192.168.1.xxx)
| lan
|------------------------ |
| (192.168.1.1) LAN |
| DFL-210 |
| (192.168.10.1) DMZ | ----|PROXY (192.168.10.52/ 255.255.255.0/ 192.168.10.1/ DNS-провайдера)|
| (176.120.1.85) WAN | ----| ПРОВАЙДЕР СТАТИКА |
|------------------------ |

На DFL прописано:
NAT lan/сервер(192.168.10.52) wan/all-nets http
SAT lal lannet wan all-nets http (SAT -> сервер(192.168.10.52))
NAT lal lannet wan all-nets http

правили написаны в корне по верх LAN to WAN.
Ping из LAN в DMZ не ходит. Антивируса на компах нет. Прокси прозрачный с NAT.
Помогите, что не так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Чт янв 23, 2014 12:53 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
john6000 писал(а):
NAT lan/сервер(192.168.10.52) wan/all-nets http

А это ничего, что прокси в на самом деле в dmz, а не в lan?
А пинг по правилу для http ходить должен?
И без DNS в интернете трудновато работать будет :).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Чт янв 23, 2014 16:39 
Не в сети

Зарегистрирован: Ср май 29, 2013 18:02
Сообщений: 15
NAT dmz/proxy_ip(192.168.10.52) wan/all-nets http
SAT lal lannet wan all-nets http (SAT ->proxy_ip(192.168.10.52))
NAT lal lannet wan all-nets http

Прокси видит инет, но инета у пользователей нет . пишет it works! работа сервера.
В squidе http 3128 transparent, может nat настроен не так? куда копать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Чт янв 23, 2014 19:21 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
скрины в студию ... что выпишете напоминает Блог админа, который пытается разговаривать сам с собой ....

ни логов - ни скринов , только то что Вами переработано....

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Пт янв 24, 2014 09:17 
Не в сети

Зарегистрирован: Ср май 29, 2013 18:02
Сообщений: 15
Вот скрины DFL:
Всё остальное по дефолту.


Вложения:
3.jpg
3.jpg [ 218.04 KiB | Просмотров: 4290 ]
2.jpg
2.jpg [ 207.75 KiB | Просмотров: 4290 ]
1.jpg
1.jpg [ 193.19 KiB | Просмотров: 4290 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Пт янв 24, 2014 09:56 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
на сколько понимаю в ас прозрачный прокси ? или на каком то порту !?
если прозрачный то я не вижу правил - кторые перенаправляют траффик из LAn -> dmz ?
упоминаний про DMZ нету ни каких - ни правил ни чего .....

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Пт янв 24, 2014 10:08 
Не в сети

Зарегистрирован: Ср май 29, 2013 18:02
Сообщений: 15
Да, прозрачный. подключен в DMZ (192.168.10.52(proxy_ip)). третий скрин.
Вот и прошу помощи правильно написать правила. не могу понять как заставить работать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Пт янв 24, 2014 10:17 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ну так где правила разрешающие хождение трафика по вашему сервису !?!?

allow:lan\lannet dmz\dmznet http-all
allow: dmz\dmznet lan\lannet http-all

перенаправили то вы правильно - а трафик разрешить ?!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Пт янв 24, 2014 10:31 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Чукча не читатель, чукча писатель?

1) Чтобы пинг везде ходил, сделайте сверху правила вида:
NAT any/all-nets -> wan/all-nets ping-outbound
Allow any/all-nets -> any/all-nets ping-outbound

2) Прокси без DNS работать не будет:
NAT dmz/proxy_ip -> any/all-nets dns-all
это если провайдерские DNS на прокси, иначе нужно DNS-Relay делать.

3) Вкладка SAT в скриншотах отсутствует, поэтому какие там косяки -- не видно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблема роутинга DFL 210
СообщениеДобавлено: Пт янв 24, 2014 10:39 
Не в сети

Зарегистрирован: Ср май 29, 2013 18:02
Сообщений: 15
Вкладка SAT


Вложения:
4.jpg
4.jpg [ 185.64 KiB | Просмотров: 4280 ]
Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 271


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB