Servera publicÄÅ”ana, izmantojot D-Link DFL vÄrteju
Man bija uzdevums - publicÄt pakalpojumu D-Link DFL marÅ”rutÄtÄjÄ uz IP adresi, kas nav saistÄ«ta ar wan interfeisu. Bet es nevarÄju atrast internetÄ norÄdÄ«jumus, kas atrisinÄtu Å”o problÄmu, tÄpÄc es uzrakstÄ«ju savu.
SÄkotnÄjie dati (visas adreses tiek Åemtas kÄ piemÄrs)
TÄ«mekļa serveris iekÅ”ÄjÄ tÄ«klÄ ar IP: 192.168.0.2 (osta 8080).
Pakalpojumu sniedzÄja pieŔķirto ÄrÄjo balto adreÅ”u kopums: 5.255.255.0/28, pakalpojumu sniedzÄja vÄrteja: 5.255.255.1, pÄrÄjÄs āmÅ«suā adreses 5.255.255.2-14.
Ä»aujiet adresÄm 5.255.255.2-10 mÄs to izmantojam NAT un citÄm vajadzÄ«bÄm. Pakalpojumu sniedzÄja saite ir savienota ar portu wan1. Uz saskarni wan1 adrese ir saistÄ«ta 5.255.255.2.
Lai publicÄtu pakalpojumu IP, kas neatbilst interfeisa adresei, jums bÅ«s nepiecieÅ”ams:
NorÄdiet marÅ”rutÄtÄjam, ka publicÄtÄ IP ir jÄmeklÄ iekÅ”Äji, izmantojot marÅ”rutÄÅ”anas tabulas.
PublikÄcija ARPlai marÅ”rutÄtÄjs atbildÄtu kaimiÅiem, ka publicÄtÄ adrese tam pieder.
ugunsmÅ«ra noteikums (SAT), kas marÅ”rutÄtÄjÄ mainÄ«s galamÄrÄ·a adresi uz gala servera adresi.
UgunsmÅ«ra noteikums (Atļaut), kas ļaus izveidot savienojumu no ÄrÄjÄ interfeisa ar publicÄto adresi marÅ”rutÄtÄjÄ
Un tagad nedaudz vairÄk par katru punktu
TreniÅÅ”
I. PirmkÄrt, izveidosim "Objektus" visÄm mÅ«su vajadzÄ«bÄm (tagad es parÄdÄ«Å”u tÄ«mekļa saskarnes procesu, es domÄju, ka tie, kas strÄdÄ ar konsoli, varÄs pÄrsÅ«tÄ«t darbÄ«bas uz konsoles komandÄm).
2. PÄc tam pakalpojumu sarakstam pievienojam portus: int_http = tcp:8080
Osta tcp:80 jau atrodas pakalpojumu sarakstÄ, saukts http, ir ierobežojums 2000 sesijas, limitu var pielÄgot.
ohIzrÄdÄ«jÄs, ka nav nepiecieÅ”ams pievienot servera portu iekÅ”ÄjÄ tÄ«klÄ, bet es to atstÄju, jo... piemÄrs var bÅ«t vajadzÄ«gs publiskai ostai, bet tie tiek pievienoti tÄpat
II. PÄriesim tieÅ”i pie risinÄjuma.
ParagrÄfs 1 Šø 2 var kombinÄt, jo Pievienojot statisku marÅ”rutu, iespÄjams uzreiz nodroÅ”inÄt ARP. GodÄ«gi sakot, es uzreiz neredzÄju Å”o iespÄju un iestatÄ«ju publikÄciju manuÄli, un marÅ”rutÄtÄjam ir arÄ« Å”Äda funkcionalitÄte.
1. TÄtad, ja vÄl neesat izveidojis virkni marÅ”rutÄÅ”anas tabulu un tÄm paredzÄtos noteikumus, tad visu var izdarÄ«t galvenajÄ marÅ”rutÄÅ”anas tabulÄ, tÄ saucas galvenais.
Tabula galvenaisbÅ«s noklusÄjuma ceļŔ uz tÄ«klu 5.255.255.0/28 katram interfeisam wan1. Un metriku Ŕī marÅ”ruta rÄdÄ«tÄjs atbilst saskarnes iestatÄ«jumos norÄdÄ«tajai metrikai (pÄc noklusÄjuma 100).
Lai neļautu vÄrtejai sÅ«tÄ«t paketes atpakaļ uz saskarni wan1, jums ir jÄizveido statisks marÅ”ruts uz adresi publiskais tÄ«mekļa serveris uz saskarni kodols ar metriku mazÄk 100 (mazÄka saskarnes metrika wan1) - tad vÄrteja to meklÄs āsevÄ«ā.
2. Tur, veidojot marÅ”rutu, var konfigurÄt Proxy ARP tÄ, lai vÄrteja atbildÄtu uz ARP pieprasÄ«jumiem. CilnÄ Proxy ARP pievienojiet WAN interfeisu.
izveidojiet marŔrutu, bet neklikŔķiniet uz Labi, bet dodieties uz otro starpniekservera ARP cilni:
ARP, pievienojiet interfeisu wan1:
3. Visbeidzot, mÄs pÄrejam pie NAT un ugunsmÅ«ra iestatÄ«Å”anas (tas jau ir pietiekami detalizÄti aprakstÄ«ts instrukcijas vietnÄ dlink.ua).
MÄs izveidojam SAT noteikumu, lai paketÄ no saskarnes wan1 ar galamÄrÄ·a adresi publiskais tÄ«mekļa serveris galamÄrÄ·a osta http, kurai esam konfigurÄjuÅ”i saskarnes marÅ”rutu kodols, aizstÄjiet galamÄrÄ·a adresi ar mÅ«su servera iekÅ”Äjo adresi web-serveris un ieslÄdziet 8080.
4. Un nÄkamais solis ir atļaut Å”Ädu paketi - izveidojiet Atļaut kÄrtulu ar lÄ«dzÄ«giem parametriem (ir Ärti kopÄt SAT kÄrtulu un aizstÄt darbÄ«bu ar Atļaut).
piezÄ«meÅ ajÄ gadÄ«jumÄ noteikumiem jÄbÅ«t tieÅ”i Å”ÄdÄ secÄ«bÄ: vispirms SAT, pÄc tam Atļaut:
Atcerieties, ka SAT kÄrtulai jÄbÅ«t virs atļauÅ”anas kÄrtulas. Tas ir saistÄ«ts ar faktu, ka pakete, nonÄkot atļauÅ”anas vai noraidÄ«Å”anas noteikumÄ, netiek tÄlÄk cauri tabulai āNoteikumiā.
dlink.ua
Å ajÄ gadÄ«jumÄ atļaujas kÄrtula tiek izveidota arÄ« publiskajai ostai un adresei:
LÅ«dzu, Åemiet vÄrÄ, ka protokols, interfeiss un tÄ«kla parametri atļaujas kÄrtulÄ ir tÄdi paÅ”i kÄ noteikumÄ ar darbÄ«bu āSATā.
Man Ŕķita, ka SAT kÄrtula paketi jau bija apstrÄdÄta vienu rindiÅu agrÄk, un galamÄrÄ·a adrese un ports bija jauni, bet nÄ, Ŕķiet, ka aizstÄÅ”ana notiek kaut kad pÄc visu citu noteikumu apstrÄdes.
Š instrukcijas no D-link SAT funkcionalitÄte ir dziļi atklÄta, tÄ piedÄvÄ daudzas interesantas iespÄjas. Mans mÄrÄ·is bija aptvert jautÄjumu, kas nebija aplÅ«kots Å”ajÄ instrukcijÄ un citÄs instrukcijÄs. Es ceru, ka norÄdÄ«jumi bÅ«s noderÄ«gi un saprotami.