Не понимаю я этот НАТ

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Sergey Y.
проходил мимо

Не понимаю я этот НАТ

Непрочитанное сообщение Sergey Y. » 2007-10-09 7:53:16

Настраивал файрволл взятый с этого сайта. Все как надо мне работает.
Но возникла ситуация когда один комп локалки надо было подключить к VPN серверу одной конторы. Понял что мне поможет НАТ. В итоге после долгих изысканий получилось:
Часть конфиги файрвола:

Код: Выделить всё

${FwCMD} add divert natd ip from 192.168.16.150 to {VPN} out via ${LanOut} 
${FwCMD} add divert natd log ip from {VPN} to ${IpOut} in via ${LanOut} 
${FwCMD} add allow ip from {VPN} to 192.168.16.150 in via ${LanOut} 
${FwCMD} add allow ip from 192.168.16.150 to {VPN} in via ${InGP} 
${FwCMD} add allow ip from {VPN} to 192.168.16.150 out via ${InGP} 
{VPN} - адрес CiscoVPNServer-а
Все работает, но смущают последние три правила. Их пришлось сделать т.к. именно их зарубал файрволл и без них не пашет.
Но если я решу что мне нужен НАТ и для других сервисов то неужели надо будет делать типа:

Код: Выделить всё

${FwCMD} add allow ip from any to 192.168.16.150 in via ${LanOut} 
${FwCMD} add allow ip from 192.168.16.150 to any in via ${InGP} 
${FwCMD} add allow ip from any to 192.168.16.150 out via ${InGP} 
Ведь по сути получится что я все разрешаю?
Последний раз редактировалось Alex Keda 2007-10-09 7:54:11, всего редактировалось 1 раз.
Причина: Товарищщи, юзайте кнопочку [code], цените чужое время...

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2460 рублей (8 CPU, 8Gb RAM, 2x500Gb HDD, RAID 3ware 9750):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35092
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: Не понимаю я этот НАТ

Непрочитанное сообщение Alex Keda » 2007-10-09 7:55:27

разреши для конкретных IP
Убей их всех! Бог потом рассортирует...

Sergey Y.
проходил мимо

Re: Не понимаю я этот НАТ

Непрочитанное сообщение Sergey Y. » 2007-10-09 13:33:59

lissyara писал(а):разреши для конкретных IP
Ну т.е. как я и сделал? А почему тогда этих правил нет в вашем конфиге?

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35092
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: Не понимаю я этот НАТ

Непрочитанное сообщение Alex Keda » 2007-10-09 13:58:38

а кто сказал что они должны быть идентичны?
Убей их всех! Бог потом рассортирует...

Sergey Y.
проходил мимо

Re: Не понимаю я этот НАТ

Непрочитанное сообщение Sergey Y. » 2007-10-10 7:45:56

lissyara писал(а):а кто сказал что они должны быть идентичны?
Ну мне казалось что уж если и выкладывать конфиги то они должны быть рабочими :) А тут приходится напильником дорабатывать :)

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35092
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: Не понимаю я этот НАТ

Непрочитанное сообщение Alex Keda » 2007-10-10 7:56:02

проставить свои IP - это уже напильник?
мдя...
Убей их всех! Бог потом рассортирует...

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Не понимаю я этот НАТ

Непрочитанное сообщение schizoid » 2007-10-10 8:56:03

Ну Лис ты даешь! Ты ж должен был знать и предугадать ЕГО топологию сети и именно под НЕГО написать конфиг, что б ОН без напильника его скопипастил и имел счатье...
ядерный взрыв...смертельно красиво...жаль, что не вечно...

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35092
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: Не понимаю я этот НАТ

Непрочитанное сообщение Alex Keda » 2007-10-10 10:36:36

и что - ещё и IP угадатЬ?
а вообще - тема интерсная - при заходе детектится IP юзера и автоматом посдавляется вконфиги :)
Убей их всех! Бог потом рассортирует...

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Не понимаю я этот НАТ

Непрочитанное сообщение schizoid » 2007-10-10 10:46:19

lissyara писал(а):и что - ещё и IP угадатЬ?
а какже!!! еще и логин/пароль ;)
ядерный взрыв...смертельно красиво...жаль, что не вечно...

Sergey Y.
проходил мимо

Re: Не понимаю я этот НАТ

Непрочитанное сообщение Sergey Y. » 2007-10-11 6:33:27

:D Юмористы блин. Просто кто ищет конфиги в сети? Чайники типа меня. И они реально думают что все должно скопипаститься и работать. В противном случае надо бы ставить комменты что это пример конфига и что его надо доработать под конкретную топологию. Желательно было добавить подобные правила и указать: "а вот тут надо вам будет добавить разрешающие/запрещающие правила в зависимости от ваших требований". ИМХО.

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35092
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: Не понимаю я этот НАТ

Непрочитанное сообщение Alex Keda » 2007-10-11 8:04:22

ну, ребят, думалку ещё никто не отменял.
даже офис на комп ставишь - и то надо пилить - менюшки там и прочия.
а ты файрволл подымаешь, на сервере...
Убей их всех! Бог потом рассортирует...