Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

Man bija uzdevums - publicēt pakalpojumu D-Link DFL marÅ”rutētājā uz IP adresi, kas nav saistÄ«ta ar wan interfeisu. Bet es nevarēju atrast internetā norādÄ«jumus, kas atrisinātu Å”o problēmu, tāpēc es uzrakstÄ«ju savu.

Sākotnējie dati (visas adreses tiek ņemtas kā piemērs)

TÄ«mekļa serveris iekŔējā tÄ«klā ar IP: 192.168.0.2 (osta 8080).
Pakalpojumu sniedzēja pieŔķirto ārējo balto adreÅ”u kopums: 5.255.255.0/28, pakalpojumu sniedzēja vārteja: 5.255.255.1, pārējās ā€œmÅ«suā€ adreses 5.255.255.2-14.

Ļaujiet adresēm 5.255.255.2-10 mēs to izmantojam NAT un citām vajadzībām. Pakalpojumu sniedzēja saite ir savienota ar portu wan1. Uz saskarni wan1 adrese ir saistīta 5.255.255.2.

Uzdevums: publicēt iekŔējo tÄ«mekļa serveri publiskā adresē 5.255.255.11, ostā 80.

Risinājums ir īss

Lai publicētu pakalpojumu IP, kas neatbilst interfeisa adresei, jums bÅ«s nepiecieÅ”ams:

  1. Norādiet marÅ”rutētājam, ka publicētā IP ir jāmeklē iekŔēji, izmantojot marÅ”rutÄ“Å”anas tabulas.
  2. Publikācija ARPlai marÅ”rutētājs atbildētu kaimiņiem, ka publicētā adrese tam pieder.
  3. ugunsmÅ«ra noteikums (SAT), kas marÅ”rutētājā mainÄ«s galamērÄ·a adresi uz gala servera adresi.
  4. UgunsmÅ«ra noteikums (Atļaut), kas ļaus izveidot savienojumu no ārējā interfeisa ar publicēto adresi marÅ”rutētājā

Un tagad nedaudz vairāk par katru punktu

TreniņŔ

I. Pirmkārt, izveidosim "Objektus" visām mÅ«su vajadzÄ«bām (tagad es parādÄ«Å”u tÄ«mekļa saskarnes procesu, es domāju, ka tie, kas strādā ar konsoli, varēs pārsÅ«tÄ«t darbÄ«bas uz konsoles komandām).

1. Pievienojiet adreŔu grāmatai divas ipv4 adreses:
web-serveris = 192.168.0.2
publiskais tīmekļa serveris = 5.255.255.11

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

2. Pēc tam pakalpojumu sarakstam pievienojam portus:
int_http = tcp:8080

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

Osta tcp:80 jau atrodas pakalpojumu sarakstā, saukts http, ir ierobežojums 2000 sesijas, limitu var pielāgot.

ohIzrādÄ«jās, ka nav nepiecieÅ”ams pievienot servera portu iekŔējā tÄ«klā, bet es to atstāju, jo... piemērs var bÅ«t vajadzÄ«gs publiskai ostai, bet tie tiek pievienoti tāpat

II. Pāriesim tieŔi pie risinājuma.

Paragrāfs 1 Šø 2 var kombinēt, jo Pievienojot statisku marÅ”rutu, iespējams uzreiz nodroÅ”ināt ARP. GodÄ«gi sakot, es uzreiz neredzēju Å”o iespēju un iestatÄ«ju publikāciju manuāli, un marÅ”rutētājam ir arÄ« Ŕāda funkcionalitāte.

1. Tātad, ja vēl neesat izveidojis virkni marÅ”rutÄ“Å”anas tabulu un tām paredzētos noteikumus, tad visu var izdarÄ«t galvenajā marÅ”rutÄ“Å”anas tabulā, tā saucas galvenais.

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

Tabula galvenaisbÅ«s noklusējuma ceļŔ uz tÄ«klu 5.255.255.0/28 katram interfeisam wan1. Un metriku Ŕī marÅ”ruta rādÄ«tājs atbilst saskarnes iestatÄ«jumos norādÄ«tajai metrikai (pēc noklusējuma 100).

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

Lai neļautu vārtejai sÅ«tÄ«t paketes atpakaļ uz saskarni wan1, jums ir jāizveido statisks marÅ”ruts uz adresi publiskais tÄ«mekļa serveris uz saskarni kodols ar metriku mazāk 100 (mazāka saskarnes metrika wan1) - tad vārteja to meklēs ā€œsevÄ«ā€.

2. Tur, veidojot marÅ”rutu, var konfigurēt Proxy ARP tā, lai vārteja atbildētu uz ARP pieprasÄ«jumiem. Cilnē Proxy ARP pievienojiet WAN interfeisu.

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

izveidojiet marŔrutu, bet neklikŔķiniet uz Labi, bet dodieties uz otro starpniekservera ARP cilni:

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

ARP, pievienojiet interfeisu wan1:

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

3. Visbeidzot, mēs pārejam pie NAT un ugunsmÅ«ra iestatÄ«Å”anas (tas jau ir pietiekami detalizēti aprakstÄ«ts instrukcijas vietnē dlink.ua).

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

Mēs izveidojam SAT noteikumu, lai paketē no saskarnes wan1 ar galamērÄ·a adresi publiskais tÄ«mekļa serveris galamērÄ·a osta http, kurai esam konfigurējuÅ”i saskarnes marÅ”rutu kodols, aizstājiet galamērÄ·a adresi ar mÅ«su servera iekŔējo adresi web-serveris un ieslēdziet 8080.

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

4. Un nākamais solis ir atļaut Ŕādu paketi - izveidojiet Atļaut kārtulu ar lÄ«dzÄ«giem parametriem (ir ērti kopēt SAT kārtulu un aizstāt darbÄ«bu ar Atļaut).

Servera publicÄ“Å”ana, izmantojot D-Link DFL vārteju

piezÄ«meÅ ajā gadÄ«jumā noteikumiem jābÅ«t tieÅ”i Ŕādā secÄ«bā: vispirms SAT, pēc tam Atļaut:

Atcerieties, ka SAT kārtulai jābÅ«t virs atļauÅ”anas kārtulas. Tas ir saistÄ«ts ar faktu, ka pakete, nonākot atļauÅ”anas vai noraidÄ«Å”anas noteikumā, netiek tālāk cauri tabulai ā€œNoteikumiā€.

dlink.ua
Šajā gadījumā atļaujas kārtula tiek izveidota arī publiskajai ostai un adresei:

LÅ«dzu, ņemiet vērā, ka protokols, interfeiss un tÄ«kla parametri atļaujas kārtulā ir tādi paÅ”i kā noteikumā ar darbÄ«bu ā€œSATā€.

Man Ŕķita, ka SAT kārtula paketi jau bija apstrādāta vienu rindiņu agrāk, un galamērÄ·a adrese un ports bija jauni, bet nē, Ŕķiet, ka aizstāŔana notiek kaut kad pēc visu citu noteikumu apstrādes.

Š’ instrukcijas no D-link SAT funkcionalitāte ir dziļi atklāta, tā piedāvā daudzas interesantas iespējas. Mans mērÄ·is bija aptvert jautājumu, kas nebija aplÅ«kots Å”ajā instrukcijā un citās instrukcijās. Es ceru, ka norādÄ«jumi bÅ«s noderÄ«gi un saprotami.

Avots: www.habr.com

Pievieno komentāru