Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

Minulla oli tehtävä - julkaista palvelu D-Link DFL -reitittimessä IP-osoitteeseen, joka ei ole sidottu wan-liitäntään. Mutta en löytänyt Internetistä ohjeita, jotka ratkaisisivat tämän ongelman, joten kirjoitin omani.

Alkutiedot (kaikki osoitteet otetaan esimerkkinä)

Web-palvelin sisäisessä verkossa IP:llä: 192.168.0.2 (portti 8080).
Palveluntarjoajan osoittama ulkoisten valkoisten osoitteiden joukko: 5.255.255.0/28, palveluntarjoajan yhdyskäytävä: 5.255.255.1, loput "meidän" osoitteemme 5.255.255.2-14.

Anna osoitteet 5.255.255.2-10 käytämme sitä NAT- ja muihin tarpeisiin. Palveluntarjoajan linkki on yhdistetty porttiin wan1. Käyttöliittymään wan1 linkitetty osoite 5.255.255.2.

Tehtävä: julkaise sisäinen verkkopalvelin julkiseen osoitteeseen 5.255.255.11, satamassa 80.

Ratkaisu on lyhyt

Palvelun julkaiseminen IP-osoitteella, joka ei vastaa käyttöliittymäosoitetta, tarvitset:

  1. Ilmoita reitittimelle, että julkaistu IP-osoite tulee etsiä sisäisesti käyttämällä reititystaulukot.
  2. Julkaisu ARPniin, että reititin vastaa naapureille, että julkaistu osoite kuuluu sille.
  3. palomuurisääntö (Lauantai), joka reitittimen sisällä muuttaa kohdeosoitteen lopullisen palvelimen osoitteeksi.
  4. Palomuurisääntö (Allow), joka sallii yhteyden ulkoisesta liitännästä julkaistuun osoitteeseen reitittimen sisällä

Ja nyt vähän enemmän jokaisesta kohdasta

Koulutus

I. Ensin luodaan "Objects" kaikkiin tarpeisiimme (nyt näytän verkkokäyttöliittymän prosessin, uskon, että konsolin kanssa työskentelevät voivat siirtää toimintoja konsolin komentoihin).

1. Lisää kaksi ipv4-osoitetta osoitekirjaan:
web-palvelin = 192.168.0.2
julkinen web-palvelin = 5.255.255.11

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

2. Sitten lisäämme portit palveluluetteloon:
int_http = tcp:8080

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

Satama tcp:80 on jo palveluluettelossa, ns http, sisältää rajoituksen 2000 istuntoja, rajaa voidaan säätää.

oiKävi ilmi, että sisäverkkoon ei tarvitse lisätä palvelinporttia, mutta jätän sen, koska... esimerkki saattaa olla tarpeen julkiselle portille, mutta ne lisätään samalla tavalla

II. Siirrytään suoraan ratkaisuun.

Erä 1 и 2 voidaan yhdistää, koska Staattista reittiä lisättäessä on mahdollista tarjota ARP välittömästi. Rehellisesti sanottuna en heti nähnyt tätä mahdollisuutta ja määrittänyt julkaisua manuaalisesti; myös reitittimessä on tällainen toiminto.

1. Joten, jos et ole vielä luonut joukkoa reititystaulukoita ja sääntöjä niille, niin kaikki voidaan tehdä pääreititystaulukossa, jota kutsutaan ns. tärkein.

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

Pöytä tärkeinsiellä on oletuspolku verkkoon 5.255.255.0/28 käyttöliittymää kohden wan1. ja mittareita tämän reitin vastaa käyttöliittymäasetuksissa määritettyä mittaria (oletuksena 100).

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

Estääksesi yhdyskäytävää lähettämästä paketteja takaisin käyttöliittymään wan1, sinun on luotava staattinen reitti osoitteeseen julkinen web-palvelin käyttöliittymään ydin metrillä vähemmän 100 (pienempi käyttöliittymämittari wan1) - silloin yhdyskäytävä etsii sitä "itsestään".

2. Siellä, kun luot reittiä, voit määrittää välityspalvelimen ARP:n niin, että yhdyskäytävä vastaa ARP-pyyntöihin. Lisää WAN-liitäntä Proxy ARP -välilehdelle.

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

luo reitti, mutta älä napsauta OK, vaan siirry toiseen välityspalvelimen ARP-välilehteen:

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

ARP, lisää käyttöliittymä wan1:

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

3. Lopuksi siirrymme NAT:n ja palomuurin asettamiseen (tämä on jo kuvattu riittävän yksityiskohtaisesti ohjeet verkkosivuilla dlink.ua).

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

Luomme SAT-säännön niin, että paketissa käyttöliittymästä wan1 kohdeosoitteella julkinen web-palvelin määränpää http, johon olemme määrittäneet reitin käyttöliittymälle ydin, korvaa kohdeosoite palvelimemme sisäisellä osoitteella web-palvelin ja portti päälle 8080.

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

4. Ja seuraava askel on sallia tällainen paketti - luo Salli-sääntö, jolla on samanlaiset parametrit (on kätevä kopioida SAT-sääntö ja korvata toiminto Salli).

Palvelimen julkaiseminen D-Link DFL -yhdyskäytävän kautta

HuomautusTässä tapauksessa sääntöjen tulisi olla täsmälleen tässä järjestyksessä: ensin SAT, sitten Salli:

Muista, että SAT-säännön on oltava sallimissäännön yläpuolella. Tämä johtuu siitä, että paketti, joka joutuu sallivaan tai kieltävään sääntöön, ei mene pidemmälle "Säännöt"-taulukon läpi.

dlink.ua
Tässä tapauksessa sallimissääntö luodaan myös julkiselle portille ja osoitteelle:

Huomaa, että sallimissäännön protokolla-, liitäntä- ja verkkoparametrit ovat samat kuin SAT-toiminnon säännössä.

Minusta näytti siltä, ​​että paketti oli käsitelty SAT-säännöllä jo riviä aikaisemmin ja kohdeosoite ja portti olivat uusia, mutta ei, näyttää siltä, ​​että korvaaminen tapahtuu joskus sen jälkeen, kun kaikki muut säännöt on käsitelty.

В ohjeet D-linkistä SAT:n toiminnallisuus paljastuu syvästi, se tarjoaa monia mielenkiintoisia mahdollisuuksia. Tavoitteeni oli käsitellä asiaa, jota ei käsitelty tässä ohjeessa ja muissa ohjeissa. Toivon, että ohjeet ovat hyödyllisiä ja ymmärrettäviä.

Lähde: will.com

Lisää kommentti