Page 6 of 12 FirstFirst ... 45678 ... LastLast
Results 76 to 90 of 168

Thread: Не получается настроить Virtual DMZ

  1. #76
    проверь настройки подключения внутренней машины по LAN, в качестве default gateway должен быть роутер, и не должно быть лишних маршрутов.
    у меня была похожая проблема, запросы из внешней сети проходили на внутреннюю машину, а она ответы отсылала не туда.
    и имхо virtual Server и DMZ работают только по отдельности. или все порты пробрасываются на одну машину через DMZ, или порты настраиваются поотдельности через virtual Server. или править iptables через консоль вырубив все через веб-морду
    Last edited by naves; 25-12-2007 at 20:37.

  2. #77
    Quote Originally Posted by naves View Post
    проверь настройки подключения внутренней машины по LAN, в качестве default gateway должен быть роутер, и не должно быть лишних маршрутов.
    у меня была похожая проблема, запросы из внешней сети проходили на внутреннюю машину, а она ответы отсылала не туда.
    Обана! До меня, кажется, дошло, что ты хотел сказать! Спасибо! Меня терзают смутные сомнения.......

    А ведь правда! У меня машина, на которую форвардинг не идет, так вот, у ней другой провайдер (не тот, что до роутера), и соответственно другие настройки. Что же, получается, что, приняв пакет по форвардингу от роутера сервер обрабатывает его и отсылает в другую сеть?!
    Все факты говорят об этом: когда я отключил серверного провайдера и перенастроил инет сервера на роутер, то все стало работать!

    Но разве такое возможно? Я всегда думал, что в пакетах после NAT внешний IP-адрес заменяется на внутренний.

  3. #78
    насколько я помню тср-стек, операционка отсылает от себя пакеты в зависимости от того какие у нее настроены шлюзы и маршруты. а роутер пробрасывая входящий пакет оставляет внешний адрес IP источника, меняет только MAC-адреса. машина получая внешний пакет, отсылает ответ в зависимости от своих настроек, те подставляет в пакеты адреса назначения IP-внешний, MAC-маршрутизатора из нужного маршрута или default gateway
    как-то так
    а если машина имеет несколько внешних ип-адресов интернета, то там все настраивается через протокол анонсирования адресов (не помню точного англицкого названия)

  4. #79
    Хочется сделать абсолютный проброс всех портов, кроме открытых на самом роутере. Как это можно сделать? Сейчас задано такое правило:
    Code:
    -A VSERVER -p tcp -j DNAT --to-destination 192.168.1.4 
    -A VSERVER -p udp -j DNAT --to-destination 192.168.1.4
    , но без проброса через VSERVER собственных портов роутера достучаться до них невозможно.

  5. #80

    Как включить в DMZ второй IP адрес?

    Создал дополнительный адрес для локалки, vlan1:0
    но он не включается в DMZ, то есть при обращении на него я не могу попасть на внутренний сервак. вставил строчку prerouting в nat_rules
    но и он тоже не сохраняется во флеше ;-((

    Как быть? Может кто подскажет как заставить его конфиг перечитать? Или правило iptables?

  6. #81

    Помогите - отваливается проброс портов

    Я настроил DMZ внутрь, и отдельно на вновь поднятом альясе WAN порта
    вот такими строчками в /tmp/local/sbin/post-mount

    ifconfig vlan1:0 10.11.69.121 netmask 255.255.255.224.0

    поднял редирект портов

    iptables -t nat -A PREROUTED -p top -d 10.11.69.121/255.255.255.255 --dport 80 -j DNAT --192.168.61.97:80

    все работает какое-то время... есть подозрение, что до переконнекта VPNа (через который соединение в инет организуется).

    Как мне эту беду побороть?

  7. #82
    Join Date
    Feb 2007
    Location
    Moscow RF
    Posts
    355
    в post-firewall всё это надо

  8. #83
    Quote Originally Posted by Marks View Post
    в post-firewall всё это надо
    А где он лежит?
    Или его тоже надо создать в /tmp/local/sbin?

  9. #84
    Ответ утвердительный.

  10. #85

    Не виден внутренний сервер из интернета

    Настроил проброс портов внутрь локалки:
    iptables -t nat -A PREROUTED -p top -d 212.30.190.101/255.255.255.255 --dport 80 -j DNAT --192.168.61.97:80

    Когда из локалки обращаюсь к 212.30.190.101 - все ок, когда с инета - фигу.

    Еще позавчера работало. С тех пор особо ничего не менял, разве что внес правило в post-firewall

    Пытался сделать как-то еще - не видит из нета и все тут. Даже DMZ включал...

    Подскажите где копать, весь день сегодня бился...

  11. #86
    Quote Originally Posted by -=DGN=- View Post
    Настроил проброс портов внутрь локалки:
    iptables -t nat -A PREROUTED -p top -d 212.30.190.101/255.255.255.255 --dport 80 -j DNAT --192.168.61.97:80

    Когда из локалки обращаюсь к 212.30.190.101 - все ок, когда с инета - фигу.

    Еще позавчера работало. С тех пор особо ничего не менял, разве что внес правило в post-firewall

    Пытался сделать как-то еще - не видит из нета и все тут. Даже DMZ включал...

    Подскажите где копать, весь день сегодня бился...
    Указанное правило не является "разрешающим", оно только производит трансляцию адресов.
    Очевидно в FORWARD нет разрешающего правила.
    Во-первых, стоит посмотреть действительно ли правило срабатывает при обращении на 80 порт из-за пределов локальной сети по изменению счетчика у правила (iptables -t nat -n -v -L --line-numbers).
    Во-вторых, посмотреть внимательно правила в FORWARD.
    Если "проброс портов" делать средствами web-интерфейса, то в FORWARD добавляется правило
    Code:
    iptables -A FORWARD -m conntrack --ctstate DNAT -j ACCEPT
    Которое и пропускает весь трафик подвергшийся преобразованию DNAT. Оно при загрузке добавляется предпоследним, перед
    Code:
    -A FORWARD -o br0 -j DROP
    Я полагаю, что оно добавляется при включенной опции Enable Virtual Server? в web-интерфейсе.

  12. #87
    Сенкс. разобрался. была опечатка в строчке.

    кроме того, нашел еще один баг.
    локальный сервер подключен к разным каналам, и дефолт гейтвей переключается в зависимости от того, какой канал более живой. так вот, в случае когда дефолт гейтвей не роутер, то несмотря на то, что к нему приходят пакеты от роутера, ответы он шлет на дефолт гейт. и почему-то (ну не все-ли равно каким путем идут пакеты??) ответы не доходят... ;-(

    Еще вопрос - а NAT в обе стороны возможен? Чтоб народ из городской локалки ходил в мою локалку просто прописав себе маршрут до роутера? Оно конечно, можно и простой маршрутизацией обойтись, но так как у меня три локалки от разных провайдеров... Хочется сделать точку обмена трафиком и чужие адреса пускать в соседнюю локалку черевато...

  13. #88

    вопрос по открытию портов или настройке dmz

    у меня роутер WL-520GC ... прошивка от Oleg'a соответственно для этого роутера ... проблема у меня заключается в низкой отдаче на торренте .. просьба не тыкать в прикрепленную тему, т.к. вопрос немного не в том ... вопрос в том, как открыть необходимые порты или настроить dmz на данном роутере.

    Ещё такая проблема, что компьютеры объединенные через роутер не видят друг друга в сетевом окружении .. группа одна и та же .. тут проблема тоже с настройкой dmz?

  14. #89
    Join Date
    Dec 2003
    Location
    Russian Federation
    Posts
    8,356
    По первому вопросу - открываем мануал и настраиваем вирутальный сервер.

    По второму - дело не в роутере, а в настройках Ваших компьютеров. Начиная от банального отсутствия "клиента для сетей майкрософт" и заканчивая фаерволами.

  15. #90
    мануал к роутеру? а ничего что прошивка другая, не повлияет?

Page 6 of 12 FirstFirst ... 45678 ... LastLast

Similar Threads

  1. Mini PCI mod: делаем из WL-500gPv1 WL-500W и получаем Wi-Fi N !
    By slava in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 298
    Last Post: 24-12-2021, 11:27
  2. Не получается открыть 80 порт
    By kiryap in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 220
    Last Post: 11-06-2014, 20:50
  3. Отправка и получение SMS с роутера
    By reyko in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 15
    Last Post: 04-03-2013, 12:27
  4. Virtual serial port (CDC Class)
    By Snail.cz in forum WL-500gP Q&A
    Replies: 3
    Last Post: 09-03-2009, 16:42
  5. Не подключается USB HDD
    By Romuald in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 66
    Last Post: 02-03-2009, 22:14

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •