Страница 1 из 1

Не понимаю я этот НАТ

Добавлено: 2007-10-09 7:53:16
Sergey Y.
Настраивал файрволл взятый с этого сайта. Все как надо мне работает.
Но возникла ситуация когда один комп локалки надо было подключить к VPN серверу одной конторы. Понял что мне поможет НАТ. В итоге после долгих изысканий получилось:
Часть конфиги файрвола:

Код: Выделить всё

${FwCMD} add divert natd ip from 192.168.16.150 to {VPN} out via ${LanOut} 
${FwCMD} add divert natd log ip from {VPN} to ${IpOut} in via ${LanOut} 
${FwCMD} add allow ip from {VPN} to 192.168.16.150 in via ${LanOut} 
${FwCMD} add allow ip from 192.168.16.150 to {VPN} in via ${InGP} 
${FwCMD} add allow ip from {VPN} to 192.168.16.150 out via ${InGP} 
{VPN} - адрес CiscoVPNServer-а
Все работает, но смущают последние три правила. Их пришлось сделать т.к. именно их зарубал файрволл и без них не пашет.
Но если я решу что мне нужен НАТ и для других сервисов то неужели надо будет делать типа:

Код: Выделить всё

${FwCMD} add allow ip from any to 192.168.16.150 in via ${LanOut} 
${FwCMD} add allow ip from 192.168.16.150 to any in via ${InGP} 
${FwCMD} add allow ip from any to 192.168.16.150 out via ${InGP} 
Ведь по сути получится что я все разрешаю?

Re: Не понимаю я этот НАТ

Добавлено: 2007-10-09 7:55:27
Alex Keda
разреши для конкретных IP

Re: Не понимаю я этот НАТ

Добавлено: 2007-10-09 13:33:59
Sergey Y.
lissyara писал(а):разреши для конкретных IP
Ну т.е. как я и сделал? А почему тогда этих правил нет в вашем конфиге?

Re: Не понимаю я этот НАТ

Добавлено: 2007-10-09 13:58:38
Alex Keda
а кто сказал что они должны быть идентичны?

Re: Не понимаю я этот НАТ

Добавлено: 2007-10-10 7:45:56
Sergey Y.
lissyara писал(а):а кто сказал что они должны быть идентичны?
Ну мне казалось что уж если и выкладывать конфиги то они должны быть рабочими :) А тут приходится напильником дорабатывать :)

Re: Не понимаю я этот НАТ

Добавлено: 2007-10-10 7:56:02
Alex Keda
проставить свои IP - это уже напильник?
мдя...

Re: Не понимаю я этот НАТ

Добавлено: 2007-10-10 8:56:03
schizoid
Ну Лис ты даешь! Ты ж должен был знать и предугадать ЕГО топологию сети и именно под НЕГО написать конфиг, что б ОН без напильника его скопипастил и имел счатье...

Re: Не понимаю я этот НАТ

Добавлено: 2007-10-10 10:36:36
Alex Keda
и что - ещё и IP угадатЬ?
а вообще - тема интерсная - при заходе детектится IP юзера и автоматом посдавляется вконфиги :)

Re: Не понимаю я этот НАТ

Добавлено: 2007-10-10 10:46:19
schizoid
lissyara писал(а):и что - ещё и IP угадатЬ?
а какже!!! еще и логин/пароль ;)

Re: Не понимаю я этот НАТ

Добавлено: 2007-10-11 6:33:27
Sergey Y.
:D Юмористы блин. Просто кто ищет конфиги в сети? Чайники типа меня. И они реально думают что все должно скопипаститься и работать. В противном случае надо бы ставить комменты что это пример конфига и что его надо доработать под конкретную топологию. Желательно было добавить подобные правила и указать: "а вот тут надо вам будет добавить разрешающие/запрещающие правила в зависимости от ваших требований". ИМХО.

Re: Не понимаю я этот НАТ

Добавлено: 2007-10-11 8:04:22
Alex Keda
ну, ребят, думалку ещё никто не отменял.
даже офис на комп ставишь - и то надо пилить - менюшки там и прочия.
а ты файрволл подымаешь, на сервере...