сопостовление реального IP адреса интернет с (локальным IP адресом компьютера в локальной сети)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Ivan1
Сообщения: 80

сопостовление реального IP адреса интернет с

Сообщение Ivan1 »

Здраствуйте.

Имеется сервер на Win 2003. У него имеется 2 сетевые карты:

1-я смотрит в интеренет и на ней присвоено несколько реальных IP адресов интернета с масками и 1 шлюз общий для всех, и 2 DNS сервера.

2-я смотрит в локальную сеть и имеет IP адрес вида 192.168.0.х и маску 255.255.255.0

У всех клиентов в локльной сети шлюзом и DNS сервером прописан IP адрес локльной сетевой карты сервера.

На винде в службе RASS (маршрутизация и удалённый доступ) настроенно сопоставление каждому реальному IP адресу, присвоенному 1-й сетевухе, какого-нибудь IP-адреса из локальной сети. К примеру адресу 1.1.1.1 сопоставлен с адресом в локальной сети 192.168.0.1, 1.1.1.2 - 192.168.0.2, 1.1.1.3 - 192.168.0.3 и т.д. Вообщем при обращении с локального компа в интернет в интеренете видно реальный ip, который ему сопоставлен. Ну а если с инета обратиться к этому адресу реальному, то все пакеты TCP/UDP пересылаются на локльный комп. Кроме протокола IGMP

Дело в том, что если попробовать с интерента пинговать какой-нибудь из этих реальных IP адресов, то пинг проходит нормально, даже если на локальном компе стоит в фаерволе запрет отвечать на пинги. Т.е. фактически на пинги отвечает сам сервер, а не комп, который он сопоставляет с этим адресом.

Вопрос: как данныю схему реализовать на линуксе? Возможно ли это или нет вообще? Как это называется в линуксе чтоб искать в поиске?

И второй вопрос: возможно ли как нибуть сделать, чтобы протокол IGMP тоже транслировался на комп, с которым идёт сопоставление и уже тот комп принимал решение отвечать на пинги или нет? Возможно ли это вообще сделать?
Спасибо сказали:
allez
Сообщения: 2223
Статус: Не очень злой админ :-)
ОС: SuSE, CentOS, FreeBSD, Windows

Re: сопостовление реального IP адреса интернет с

Сообщение allez »

М-да, ералаш с кавардаком в винегрете. :)

Во-первых, нет в Винде службы RASS, есть RRAS.
Во-вторых, пинги - это протокол ICMP, а не IGMP.
В-третьих, ICMP - протокол сетевой а не транспортный, в отличие от тех же TCP и UDP.

В общем, выводы следующие:

1. Учите матчасть, в частности стек протоколов TCP/IP (модель OSI тоже не следует обходить вниманием).
2. То, что вы называете "сопоставлением адресов", на самом деле называется пробросом портов (port forwarding). ICMP-пакеты таким образом (да и любым другим) не перенаправишь. Почему? См. п. 1. ;)
3. Если хотите пинговать машину, находящуюся за шлюзом, используйте VPN.

P. S. В Линуксе (а также BSD, Solaris и т. п.) можно реализовать практически все, кроме разве что BSOD. :)
Спасибо сказали:
Ivan1
Сообщения: 80

Re: сопостовление реального IP адреса интернет с

Сообщение Ivan1 »

allez писал(а):
22.01.2009 10:18
3. Если хотите пинговать машину, находящуюся за шлюзом, используйте VPN.


А что даст VPN? Я имею в виду, между чем и чем его поднимать и к чему присваивать тогда реальный IP адрес?

Я как понимаю это надо на сервере поднять VPN сервер, к примеру по PPTP, и клиенты с локльной сети должны коннектиться к нему по VPN, а в соединении VPN конкретному клиенту выдавать реальный IP адрес, который сейчас ему сопоставляется? А что тогда вписать в сетевой карте, которая смотрит на провайдера на сервере? И что делать со шлюзом и DNS серверами? Выдавать их вместе с IP адресом при поднятии VPN соединения?
Спасибо сказали:
allez
Сообщения: 2223
Статус: Не очень злой админ :-)
ОС: SuSE, CentOS, FreeBSD, Windows

Re: сопостовление реального IP адреса интернет с

Сообщение allez »

Ivan1 писал(а):
22.01.2009 10:47
Я как понимаю это надо на сервере поднять VPN сервер к примеру по PPTP и клиенты с локльной сети должны коннектится к нему по VPN
Вы понимаете все с точностью до наоборот. В локальной сети ничего менять не надо. Вы же хотите снаружи (из интернета) пинговать локальные машины? Вот снаружи и подключайтесь по VPN, а там и пингуйте кого хотите, как хотите и сколько хотите. :)
Спасибо сказали:
Ivan1
Сообщения: 80

Re: сопостовление реального IP адреса интернет с

Сообщение Ivan1 »

allez писал(а):
22.01.2009 10:52
Вы понимаете все с точностью до наоборот. В локальной сети ничего менять не надо. Вы же хотите снаружи (из интернета) пинговать локальные машины? Вот снаружи и подключайтесь по VPN, а там и пингуйте кого хотите, как хотите и сколько хотите. :)

Наверно немного не так.... или я Вас не допонимаю. Вообщем схема такая:

Провайдер выдаёт по DHCP настройки каждому клиенту просто в сетевую карту. Выдаётся реальный IP с маской, шлюз, и 2-а DNS сервера. IP адрес каждому раздаётся отдельный, какой есть из свободных в данный момент. Проще говоря? если к примеру 4 компа объединить в минилокалку, соединив простым свичом и в этот же свич подключить провод идущий от провайдера, то все компы получать каждый случайный реальный адрес и настройки DNS и шлюза и будут работать в инете. Можно по идее настройки прописать вручную и тоже будут работать в инете нормально.

Но такая схема не подходит по ряду причин и было сделано так, что компьютеры были объёдинены в локальную сеть с локальными серыми IP адресами вида 192.168.0.х, а провод от провайдера был подключен к серверу, который стоит между локальной сетью и провайдером. На этом сервере в сетевую карту, смотрящую на провайдера были вписаны все IP адреса реальные и было настроено сопоставление каждого реального адреса с конкретным локальным.

Воё вроде работало нормально до появления этой проблеммы с протоколом ICMP с чего и появился вопрос.

Вот как здесь применить VPN и где размещать VPN сервер? И что вписать в настройки сетевой карты на сервере смотрящей на провайдера?
Спасибо сказали:
allez
Сообщения: 2223
Статус: Не очень злой админ :-)
ОС: SuSE, CentOS, FreeBSD, Windows

Re: сопостовление реального IP адреса интернет с

Сообщение allez »

Вон оно как у вас... А чем не устраивает стандартная схема, когда в интернет смотрит шлюз с одним "реальным" IP-адресом, а за ним уже находится локальная сеть с "серыми" адресами? В чем сакральный смысл использования всех "реальных" IP-адресов? На них какие-то серверы крутятся?
Спасибо сказали:
Ivan1
Сообщения: 80

Re: сопостовление реального IP адреса интернет с

Сообщение Ivan1 »

allez писал(а):
22.01.2009 13:45
В чем сакральный смысл использования всех "реальных" IP-адресов? На них какие-то серверы крутятся?

Просто ограничение сесий на каждом адресе действует, и всю сеть через один не выведеш. Поэтому надо использовать все. Ограничения сесий снять нельзя.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: сопостовление реального IP адреса интернет с

Сообщение danger08 »

Ivan1 писал(а):
23.01.2009 05:04
allez писал(а):
22.01.2009 13:45
В чем сакральный смысл использования всех "реальных" IP-адресов? На них какие-то серверы крутятся?

Просто ограничение сесий на каждом адресе действует, и всю сеть через один не выведеш. Поэтому надо использовать все. Ограничения сесий снять нельзя.

С пингами ничего не попишешь, отвечать тот интерфейс, на котором действительно прописан реальный IP-адрес (как справедливо заметил allez). Если нужно проверять доступность конкретной машины в локалке, привяжите vpn-сервер на один из реальных IP (например, openvpn в режиме TAP; или TUN с роутингом на локалку). И пингуйте нужные локальные IP-шники локальной сети напрямую.

Если это не подходит, ищите другие способы, кроме пингов, проверки доступности машины в локалке. Например, cgi-скрипт на веб-сервере (на одном из реальных адресов), вы ему задаете через форму IP локалки, который нужно проверить - скрипт пингует и выдает вам результат, через браузер.
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Ivan1
Сообщения: 80

Re: сопостовление реального IP адреса интернет с

Сообщение Ivan1 »

Нет, по идее специально пинговать кого нибуть в локалке из инета не надо по локальному IP адресу, надо просто сделать чтоб на пинг реалього IP адреса отвечал сам комп который с этого реального адреса в инет ходит. Ну и чтоб безопасность и доступность этого IP адреса осуществлялась на локальнм компе а не на сервере. Проще говоря чтоб можно было на локальном компе настроить фаервол и правила фаервола нормально работали.
Спасибо сказали:
allez
Сообщения: 2223
Статус: Не очень злой админ :-)
ОС: SuSE, CentOS, FreeBSD, Windows

Re: сопостовление реального IP адреса интернет с

Сообщение allez »

Ivan1 писал(а):
23.01.2009 06:55
Нет, по идее специально пинговать кого ниюуть в локалке из инета не надо по локальному IP адресу, надо просто сделать чтоб на пинг реалього IP адреса отвечал сам комп который с этого адреса в инет ходит.
Ну тогда в третий раз: на пинг откликается тот и только тот сетевой интерфейс, которому принадлежит проверяемый IP-адрес. Поэтому если вы хотите все внешние адреса присвоить интерфейсу одного сервера и пингуя их, получать эхо-ответы от компьютеров из внутренней сети, то успеха вы не добьетесь, и никакое сопоставление адресов тут не поможет. Либо присваивайте внешние адреса каждому компьютеру индивидуально, либо настраивайте VPN и пингуйте по внутренним адресам.
Спасибо сказали:
Ivan1
Сообщения: 80

Re: сопостовление реального IP адреса интернет с

Сообщение Ivan1 »

allez писал(а):
23.01.2009 07:07
Либо присваивайте внешние адреса каждому компьютеру индивидуально, либо настраивайте VPN и пингуйте по внутренним адресам.
Я понял уже про VPN что он нужен. А где его поднимать? И если я к примеру подниму VPN сервер на сервере который описал выше а клиенты из локальной сети будут коннектится к нему и им будет выдаваться реальные IP адреса т.е. у них будет создаваться PPP адаптер с реальным IP адресом, то будет ли работать тогда так как мне надо что я описал выше?

Если да, то какой IP адрес присвоить мне на сервере в сетевую карту смотрящую в инет? Веть реальные IP адреса будут тогда розданы клиентам из локальной сети и присвоины у них в PPP адаптерах.
Спасибо сказали:
allez
Сообщения: 2223
Статус: Не очень злой админ :-)
ОС: SuSE, CentOS, FreeBSD, Windows

Re: сопостовление реального IP адреса интернет с

Сообщение allez »

Гм, вы вообще читаете то, что вам пишут? :)
allez писал(а):
22.01.2009 10:52
В локальной сети ничего менять не надо. Вы же хотите снаружи (из интернета) пинговать локальные машины? Вот снаружи и подключайтесь по VPN, а там и пингуйте кого хотите, как хотите и сколько хотите.
Спасибо сказали:
Ivan1
Сообщения: 80

Re: сопостовление реального IP адреса интернет с

Сообщение Ivan1 »

allez писал(а):
23.01.2009 07:40
Гм, вы вообще читаете то, что вам пишут? :)

Цитата(allez @ 22nd January 2009 - в 14:52)
В локальной сети ничего менять не надо. Вы же хотите снаружи (из интернета) пинговать локальные машины? Вот снаружи и подключайтесь по VPN, а там и пингуйте кого хотите, как хотите и сколько хотите.

Читаю я, только вот это мне не понятно:
allez писал(а):
23.01.2009 07:40
Вот снаружи и подключайтесь по VPN,

Это как понять?
allez писал(а):
23.01.2009 07:40
Вы же хотите снаружи (из интернета) пинговать локальные машины?

Хочу, но не по локальным IP адресам (серым 192.168.0.х), а по реальным интернетным адресам, которые должны сопоставлятся или присваиваться локальным машинам.

Я так и не пойму где поднимать VPN сервер? Будет ли работать если я на серверном компе который стоит между провайдером и локалкой поднему VPN сервер и локальные компы будут на нём авторизовываться и получать реальные IP адреса при поднятии ppp соединения с этим сервером?
Спасибо сказали:
Аватара пользователя
guglez
Сообщения: 394
ОС: GNU/Linux

Re: сопостовление реального IP адреса интернет с

Сообщение guglez »

В iptables это делается при помощи DNAT. Возможно имеет смысл накрутить линуховый шлюзик? МОжно даже в вирутальной машине.
Спасибо сказали: