![]() |
|
IT и Связь Обсуждение "айтишных" вопросов и средств связи |
![]() |
|
Опции темы | Опции просмотра |
![]() |
#1 |
Пенсионер всея Ирландея
|
![]()
Сетевые Гуру, взываю!
Можно ли победить следующую проблему: 1. есть сервер с сервисами по адресу 192.168.1.1. у него установлен gateway 192.168.1.254. 2. сервер наодится позади NAT. Внешний адрес NAT (видимый из Инета) UUU.XXX.YYY.ZZ1. 3. NAT перенаправляет абсолютно весь трафик со своего публичного интерфейса UUU.XXX.YYY.ZZ1 на внутренний адрес сервера 192.168.1.1 и наоборот. все порты и все протоколы. просто всё. Всё работает как надо. 4. Проблема: с самого сервера невозможно подсоединиться к нему-же но по внешнему интерфейсу (UUU.XXX.YYY.ZZ1). По внутреннему всё в порядке (192.168.1.1), по внешнему никак - таймаут. Те кто создал такую конфигурацию делают умный вид и утверждают что так должно быть (но глаза бегают). Нужно иметь возможность серверу подсоединяться к самому себе по публичному адресу (UUU.XXX.YYY.ZZ1). Это можно поправить?
__________________
«Борітеся — поборете!» |
![]() |
![]() |
Зарегистрируйтесь или войдите под своим именем, чтобы спрятать этот рекламный блок |
![]() |
#2 |
Заслуженный Участник
|
![]()
да, так и должно быть. Поскольку на самом сервере внешний IP не поднят, то при попытке коннекта на внешний адрес на default gw уйдет пакет с source IP 192.168.1.1 и destination IP UUU.XXX.YYY.ZZ1.
Обычно маршрутизатор натит только то, что приходит в него через внешний интерфейс. Но даже если обучить его натить пакеты, приходящие с внутреннего интерфейса, то обратно на сервер пакет пойдет с оригинальным source и с измененным destination IP 192.168.1.1. А разнатить ответные пакеты будет некому, потому что сервер пакеты на собственный адрес 192.168.1.1 через маршрутизатор пропускать не будет, он их пришлёт самому себе. В результате ответов от UUU.XXX.YYY.ZZ1 никогда не придёт, и попытка соединения отвалится по таймауту. как с этим бороться - непонятно. можно попробовать поднять на сервере внешний IP/32. специально для себя, любимого, но не очевидно, что при этом больше нет подводных камней, кроме /32 ![]()
__________________
"Продолжайте, продолжайте, я всегда зеваю, когда мне интересно" (с) |
![]() |
![]() |
Благодарность от: | Yapi (22.07.2008) |
![]() |
#3 |
Заслуженный Участник
|
![]()
хотя.. оказывается, правильно настроенный нат может такое сотворить сам.
для этого он должен у пакетов, приходящих на внешний IP с внутреннего интерфейса, менять не только destination на IP сервера, но и source на собственный. тогда ответные пакеты попадут в маршрутизатор, и он сможет их разнатить и послать обратно на сервер.
__________________
"Продолжайте, продолжайте, я всегда зеваю, когда мне интересно" (с) |
![]() |
![]() |
Благодарность от: | Yapi (22.07.2008) |
![]() |
#4 | |
Пенсионер всея Ирландея
|
![]() Цитата:
__________________
«Борітеся — поборете!» |
|
![]() |
![]() |
![]() |
#5 |
Заслуженный Участник
|
![]()
а, так это циско? так сходу не скажу..
все-таки проще и быстрее поднять на той машине внешний IP ![]()
__________________
"Продолжайте, продолжайте, я всегда зеваю, когда мне интересно" (с) |
![]() |
![]() |
![]() |
#6 | |
Пенсионер всея Ирландея
|
![]() Цитата:
![]() Yapi добавил 22.07.2008 в 23:03 О! Кажись ключевое слово "Inside to Inside NAT - NAT Virtual Interface Support".
__________________
«Борітеся — поборете!» Последний раз редактировалось Yapi, 22.07.2008 в 22:07. Причина: Добавлено сообщение |
|
![]() |
![]() |
![]() |
#8 | |
Заслуженный Участник
|
![]() Цитата:
Шо характерно мой линксис это делает без напряга, а вот цицка не может. И где справедливость?
__________________
Ай вонт то си, раша гудбай ![]() |
|
![]() |
![]() |
![]() |
#10 | |
Пенсионер всея Ирландея
|
![]() Цитата:
Просто на всякий случай, а как это делается в Линксисе? Чёта я у себя такого не видел...
__________________
«Борітеся — поборете!» |
|
![]() |
![]() |
![]() |
#11 |
Заслуженный Участник
|
![]()
а в линксисе оно так само от рождения, похоже.
__________________
"Продолжайте, продолжайте, я всегда зеваю, когда мне интересно" (с) |
![]() |
![]() |
![]() |
#12 | |
Пенсионер всея Ирландея
|
![]() Цитата:
![]() ЗЫ: При всём при этом они пожалуй лучшее что могут купить деньги small business компании в этой стране. Страшно жить...
__________________
«Борітеся — поборете!» |
|
![]() |
![]() |
![]() |
#13 |
Practical UNIX Terrorist
|
![]()
а если повесить на внутренний сервак внешний IP uuu.xxx.yyy.zzz в кач-ве алиаса?
тогда он сам себя узнавать начнёт по этому айпи, а гейту это не помешает, т.к. с таких сорсом никаких исходящих с сервера переть не должно. ы?
__________________
Even if a billion people believe something it can still be ridiculous. |
![]() |
![]() |
Зарегистрируйтесь или войдите под своим именем, чтобы спрятать этот рекламный блок |
![]() |
#14 | ||
Заслуженный Участник
|
![]() Цитата:
Цитата:
![]()
__________________
"Продолжайте, продолжайте, я всегда зеваю, когда мне интересно" (с) |
||
![]() |
![]() |
![]() |
#15 |
Practical UNIX Terrorist
|
![]()
сорри, читал по диагонали
![]() имхо всё должно взъебстись. /32 - это никакая не проблема, когда дальше себя любимого ходить не надо.
__________________
Even if a billion people believe something it can still be ridiculous. |
![]() |
![]() |
![]() |
Ключевые слова |
firewall, loopback, nat, networking, windows sucks |
|
|
![]() |
||||
Тема | Автор | Раздел | Ответов | Последнее сообщ. |
hp сервера | stocking | Куплю-продам. | 11 | 25.04.2008 23:09 |
маинбоард для сервера с двумя процессорами. | DimaDublin | IT и Связь | 13 | 05.09.2007 17:17 |