faq обучение настройка
Текущее время: Вс июл 20, 2025 23:32

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
СообщениеДобавлено: Чт авг 07, 2014 15:09 
Не в сети

Зарегистрирован: Пт мар 07, 2014 17:06
Сообщений: 6
Доброго времени суток уважаемые админы :) Просьба помочь советом или идеями, которые помогут решить данную проблему. Имеется роутер DFL-860e с настроенным резервным каналом через Yota. Модем Yota подключен в микротик, шнурок от микротика подключен к WAN2 порту DFL. В случае падения основного канала, происходит автоматическое переключение на Ёту. На wan1 работает ряд сервисов включая rdp, соответственно теперь нужно настроить проброс портов, того же rdp через wan2 к которому подключен микротик с yota.

Итак:
1) На микротике настроен dnat с публичного адреса на внутренний 192.168.2.100. При подключении к микротику компьютера и обращении извне по rdp соединение устанавливается и я получаю удаленный рабочий стол.
2) В ситуации когда кабель от микротика вставлен в wan2 порт DFL-860e редирект портов не происходит. На DFL настроен wan2_ip:
192.168.2.100 wan2_net: 192.168.2.0 wan_gw: 192.168.2.1. В такблице main были автоматически созданы два стандартных маршрута.

Цепочка получается следующая:
public_ip_микротика -> lan миротика (192.168.2.0) -> wan2 DFL-860e (192.168.2.100) -> lan DFL-860e (192.168.0.0) -> терминальный сервер (192.168.0.3)

Получается двойной NAT. На DFL-860e стандартным образом настроены правила редиректа. Одно правило SAT и одно Allow.
https://www.dropbox.com/s/exn879k3litj0 ... -rules.png

В логах DFL следующая картина:

В connections:
https://www.dropbox.com/s/l4ii2hdc6nf30rz/dfl-con.png

В Logging:
https://www.dropbox.com/s/oso6xg6u2ugot4m/dfl-log.png

Можно ли что то в данном случае сделать? или остается только вариант вставлять вторую сетевуху в терминал и в нее кабель от микротика?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 07, 2014 15:22 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ищем по форуму PBR , тема поднимается раз в месяц .

а так старт
YuriAM писал(а):
У меня работает подобная, чуть более сложная схема. Все остальное вроде бы аналогично.

Это не гарантированно рабочая инструкция, а попытка трансляции аналогично работающей конфигурации для вашего случая.

1. Создаем новую таблицу маршрутизации
DFL-210 - Routing - Routing Tables - Add

Name: Alt
Ordering: Only (у меня стоит first)

2. Создаем новый маршрут в таблице Alt
DFL-210 - Routing - Routing Tables - Alt - Add
Interface: wan2
Network: all-nets
Gateway: wan2_gw
Local IP Address: (None)
Metric: 70

Route wan2 all-nets wan2_gw 70 No
Таблица Alt содержит маршрут для входящего и исходящего трафика с интерфейса WAN2.

3. Создаем правило маршрутизации
DFL-210 - Routing - Routing Rules - Add
Name: Alt_rule
Forward Table: Alt
Return Table: main
Service: all-services
Schedule: (None)

Interface Source: lan
Network Source: user_ip

Interface Destination: wan1 (не знаю почему, но именно так работает)
Network Destination: all-nets

Alt_rule lan user_ip wan1 all-nets all-services
Это правило заставляет исходящий трафик от особенного пользователя на интерфейс WAN2 обрабатываться по таблице маршрутизации Alt.

4. Создаем разрешающее правило
DFL-210 - Rules - IP Rules - Add - IP Rule

Name: user_rule
Action: NAT
Service: all-services
Schedule: (None)

Interface Source: lan
Network Source: user_ip

Interface Destination: wan2
Network Destination: all-nets

user_rule NAT lan user_ip wan2 all-nets all-services
Это обычное правило, разрешающее выход пользователю через интерфейс WAN2.

Нажатия в нужных местах кнопки Ok, а также сохранение и активация конфигурации подразумеваются.



а у вас точно на YoTA белый адрес?! что то странно они так раскошеливаются :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 07, 2014 15:42 
Не в сети

Зарегистрирован: Пт мар 07, 2014 17:06
Сообщений: 6
Vladimir22 спасибо за ответ. Попробую, отпишусь. Точно, точно для юр лиц только!!!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 07, 2014 16:29 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ну я не Юр лицо ...
а так схема работает

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 07, 2014 17:56 
Не в сети

Зарегистрирован: Пт мар 07, 2014 17:06
Сообщений: 6
Вообще конечно я тут плохо понимаю, что и куда должно быть.

1,2) В предлагаемой инструкции, предлагается создать маршрут:
Route wan2 all-nets wan2_gw 70 No
А что при этом должно быть в таблице main. 2 созданных по умолчанию маршрута так и должны остаться, с какой метрикой?
У меня например в main:
Route wan2 wan2_net 120 no
Route wan2 all-nets wan2_gw 120 No

И после надо еще добавить в таблицу alt еще один маршрут с метрикой 70?

Все остальные пункты как я понял, указывают на то что бы определенного пользователя из локалки пустить в инет через wan2 интерефейс и для этого как раз используется дополнительная таблица. Ну у меня как бы этот момент и так работает. Но мне нужно пустить пользователей наоборот из wan2 в local, правила для этого и так настроены. В общем пока что я понял, что нужно крутить в направлении альтернативной таблицы. Пока я сделал примерно как написано, убил из таблицы main маршруты для wan2 и прописал их в альтернативной таблице, затем примерно так же настроил правила. Но результат тот же. :(
Думаю что вся проблема в том, что DFL адрес 192.168.2.100 считает локальной сетью в логах так и пишется lan:192.168.2.100....


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 08, 2014 07:42 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
все это делается через альтернативные таблицы и правила маршрутизации .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 08, 2014 09:52 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Если вам нужен именно проброс портов снаружи на оба wan порта, то вам дали немного не ту ссылку

viewtopic.php?t=65359&start=14

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 08, 2014 10:28 
Не в сети

Зарегистрирован: Пт мар 07, 2014 17:06
Сообщений: 6
YuriAM писал(а):
Если вам нужен именно проброс портов снаружи на оба wan порта, то вам дали немного не ту ссылку

viewtopic.php?t=65359&start=14

YuriAM, спасибо большое, это то что нужно. Все получилось!!!!!! :wink:


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 624


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB