Альтернатива port-mapping

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Maksim Kolenko
Сообщения: 94
ОС: ubuntu

Альтернатива port-mapping

Сообщение Maksim Kolenko »

Пожалуйста, если кто знает как сделать, подскажите. Есть машина с линуксом с двумя физическими интерфейсами, один смотрит в интренет, другой в локальную сеть. В локальной сети у компьютеров серые адреса, соответственно адрес интерфейса, смотрящего в локалку, будет допустим 192.168.1.1.

Это всё работает, интернет есть. Однако: в этой же локальной сети находятся компьютеры с БЕЛЫМИ адресами, которые должны, просто обязаны стать видны из интернета (допустим, это почтовый сервер). Что нужно сделать для этого?

Можно сделать port-mapping, я так и сделал, из интернета стали доступны нужные мне машины в локалке. Но, к сожалению из-за особенностей используемого ПО, port-mapping не подошёл, то есть практически задача не решилась. В качестве альтернативы port-mapping я думаю можно сделать следующее. Создать на физическом интерфейсе, смотрящим в локалку IP-alias с адресом из диапазона подсети БЕЛЫХ адресов, и использовать этот адрес как шлюз по-умолчанию для всей этой "белой" подсети. По сути, получится всё равно что я бы добавил третью сетевую карту и подключил к ней отдельно эту "белую" подсеть. Только в одном случае сети не будут разделены физически, а в другом - будут. А логическая структура сети от этого не менятся. Я правильно понимаю?

Так вот, я делаю тот самый IP-alias, он пингуется из интернета, уже вроде пол-дела сделано. Но почему-то он не пингуется из локальной сети! То есть компьютерам с белыми адресами из моей локальной сети этот адрес не доступен. В чём может быть проблема?

Маршрутизация настроена самым обычным образом для случая обыкновенного интернет-роутера, с одним шлюзом:

# netstat -rn
Kernel IP routing table
Destination Gateway Genmask Flags MSS Window irtt Iface
1.1.1.3 0.0.0.0 255.255.255.0 U 0 0 0 eth1
1.1.1.1 0.0.0.0 255.255.255.0 U 0 0 0 eth0
192.168.0.0 0.0.0.0 255.255.0.0 U 0 0 0 eth0
0.0.0.0 1.1.1.2 0.0.0.0 UG 0 0 0 eth1

Здесь eth0 - это интерфейс, смотрящий в локалку, eth1 - в интернет.
1.1.1.1 - это вымышленный адрес моей подсети с белыми адресами, 1.1.1.2 - это шлюз провайдера интернет, 1.1.1.3 - внешний адрес.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Альтернатива port-mapping

Сообщение pelmen »

А ты не хочешь их повесить на интернетовский кабель так же как лин-шлюз?
Спасибо сказали:
sdukshis
Сообщения: 83
ОС: Linux

Re: Альтернатива port-mapping

Сообщение sdukshis »

Для белых компьютеров из вашей сети надо поставить шлюзом ваш белый IP-алиас.
Спасибо сказали:
Maksim Kolenko
Сообщения: 94
ОС: ubuntu

Re: Альтернатива port-mapping

Сообщение Maksim Kolenko »

pelmen писал(а):
11.02.2009 20:30
А ты не хочешь их повесить на интернетовский кабель так же как лин-шлюз?


Нет, потому что хочется применять к этим компьютерам на моём лин-шлюзе некоторую сетевую фильтрацию. Другими словами, хочется фаервол.

sdukshis писал(а):
11.02.2009 21:30
Для белых компьютеров из вашей сети надо поставить шлюзом ваш белый IP-алиас.


Дык, так и делаю. Но алиас не пингуется! Интересно то, что из интернета он наоборт пингуется!
Я уже пробовал давать все разрешения iptables этому алиасу, - результата нет.

Чесно говоря, мне кажется здесь закрался какой-то очень маленький мой недочёт, только вот не пойму в какую сторону копать.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Альтернатива port-mapping

Сообщение pelmen »

Если я правильно понял, то раз этот алиас пингуется из сети провайдера, значит ты его повесил на внешний интерфейс, к которому не подключены физически твои компьютеры. Они подключены ко второму интерфейсу, который и не собирается отвечать на пинг-запросы по заданному адресу.
Спасибо сказали:
Maksim Kolenko
Сообщения: 94
ОС: ubuntu

Re: Альтернатива port-mapping

Сообщение Maksim Kolenko »

pelmen писал(а):
12.02.2009 14:36
Если я правильно понял, то раз этот алиас пингуется из сети провайдера, значит ты его повесил на внешний интерфейс, к которому не подключены физически твои компьютеры. Они подключены ко второму интерфейсу, который и не собирается отвечать на пинг-запросы по заданному адресу.


Да нет же! Я его повесил именно на внутренний интерфейс, смотрящий в локальную сеть. И пингуется он даже не из сети провайдера, а всягими веб-сервисами ping (например http://nwtools.com/). Я уже проверил этот момент - и локальный шлюз 192.168.1.1 и этот алиас находятся на одном интерфейсе - eth0.
Спасибо сказали:
Аватара пользователя
guglez
Сообщения: 394
ОС: GNU/Linux

Re: Альтернатива port-mapping

Сообщение guglez »

Почему не хотите давать белые адреса DNATом?
Спасибо сказали:
Maksim Kolenko
Сообщения: 94
ОС: ubuntu

Re: Альтернатива port-mapping

Сообщение Maksim Kolenko »

guglez писал(а):
13.02.2009 16:17
Почему не хотите давать белые адреса DNATом?


Долго объяснять, но смыл в том, что по какой-то причине с DNAT не работает используемые на этих компьютерах веб-сервисы. Вы скажите, что это проблемы этих веб-сервисов, если остальное всё работает. Но соль в том, что раньше эти компьютеры успешно работали со линукс-шлюзом, на котором был настроен как раз IP-алиас. Зачем было заморачиваться и настраивать именно так - уже никто не знает, потому что нет возможности поговорить с тем, кто это настраивал. Но факт в том - что с IP-алиасом - работало. Теперь от меня требуется повторить тоже самое. Я исследовал, насколько мог тот линукс-шлюз, на котором всё работало, и по-крайней мере могу сказать, что таблица маршрутизации у него (логически) такая же как у меня.

Я не знаю в чём тут фокус. Может быть, недостаёт какого-нибудь модуля ядра, который нужно загрузить?
Спасибо сказали: