Пожалуйста, если кто знает как сделать, подскажите. Есть машина с линуксом с двумя физическими интерфейсами, один смотрит в интренет, другой в локальную сеть. В локальной сети у компьютеров серые адреса, соответственно адрес интерфейса, смотрящего в локалку, будет допустим 192.168.1.1.
Это всё работает, интернет есть. Однако: в этой же локальной сети находятся компьютеры с БЕЛЫМИ адресами, которые должны, просто обязаны стать видны из интернета (допустим, это почтовый сервер). Что нужно сделать для этого?
Можно сделать port-mapping, я так и сделал, из интернета стали доступны нужные мне машины в локалке. Но, к сожалению из-за особенностей используемого ПО, port-mapping не подошёл, то есть практически задача не решилась. В качестве альтернативы port-mapping я думаю можно сделать следующее. Создать на физическом интерфейсе, смотрящим в локалку IP-alias с адресом из диапазона подсети БЕЛЫХ адресов, и использовать этот адрес как шлюз по-умолчанию для всей этой "белой" подсети. По сути, получится всё равно что я бы добавил третью сетевую карту и подключил к ней отдельно эту "белую" подсеть. Только в одном случае сети не будут разделены физически, а в другом - будут. А логическая структура сети от этого не менятся. Я правильно понимаю?
Так вот, я делаю тот самый IP-alias, он пингуется из интернета, уже вроде пол-дела сделано. Но почему-то он не пингуется из локальной сети! То есть компьютерам с белыми адресами из моей локальной сети этот адрес не доступен. В чём может быть проблема?
Маршрутизация настроена самым обычным образом для случая обыкновенного интернет-роутера, с одним шлюзом:
# netstat -rn
Kernel IP routing table
Destination Gateway Genmask Flags MSS Window irtt Iface
1.1.1.3 0.0.0.0 255.255.255.0 U 0 0 0 eth1
1.1.1.1 0.0.0.0 255.255.255.0 U 0 0 0 eth0
192.168.0.0 0.0.0.0 255.255.0.0 U 0 0 0 eth0
0.0.0.0 1.1.1.2 0.0.0.0 UG 0 0 0 eth1
Здесь eth0 - это интерфейс, смотрящий в локалку, eth1 - в интернет.
1.1.1.1 - это вымышленный адрес моей подсети с белыми адресами, 1.1.1.2 - это шлюз провайдера интернет, 1.1.1.3 - внешний адрес.
Альтернатива port-mapping
Модераторы: SLEDopit, Модераторы разделов
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: Альтернатива port-mapping
А ты не хочешь их повесить на интернетовский кабель так же как лин-шлюз?
-
sdukshis
- Сообщения: 83
- ОС: Linux
Re: Альтернатива port-mapping
Для белых компьютеров из вашей сети надо поставить шлюзом ваш белый IP-алиас.
-
Maksim Kolenko
- Сообщения: 94
- ОС: ubuntu
Re: Альтернатива port-mapping
Нет, потому что хочется применять к этим компьютерам на моём лин-шлюзе некоторую сетевую фильтрацию. Другими словами, хочется фаервол.
Дык, так и делаю. Но алиас не пингуется! Интересно то, что из интернета он наоборт пингуется!
Я уже пробовал давать все разрешения iptables этому алиасу, - результата нет.
Чесно говоря, мне кажется здесь закрался какой-то очень маленький мой недочёт, только вот не пойму в какую сторону копать.
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: Альтернатива port-mapping
Если я правильно понял, то раз этот алиас пингуется из сети провайдера, значит ты его повесил на внешний интерфейс, к которому не подключены физически твои компьютеры. Они подключены ко второму интерфейсу, который и не собирается отвечать на пинг-запросы по заданному адресу.
-
Maksim Kolenko
- Сообщения: 94
- ОС: ubuntu
Re: Альтернатива port-mapping
pelmen писал(а): ↑12.02.2009 14:36Если я правильно понял, то раз этот алиас пингуется из сети провайдера, значит ты его повесил на внешний интерфейс, к которому не подключены физически твои компьютеры. Они подключены ко второму интерфейсу, который и не собирается отвечать на пинг-запросы по заданному адресу.
Да нет же! Я его повесил именно на внутренний интерфейс, смотрящий в локальную сеть. И пингуется он даже не из сети провайдера, а всягими веб-сервисами ping (например http://nwtools.com/). Я уже проверил этот момент - и локальный шлюз 192.168.1.1 и этот алиас находятся на одном интерфейсе - eth0.
-
guglez
- Сообщения: 394
- ОС: GNU/Linux
Re: Альтернатива port-mapping
Почему не хотите давать белые адреса DNATом?
-
Maksim Kolenko
- Сообщения: 94
- ОС: ubuntu
Re: Альтернатива port-mapping
Долго объяснять, но смыл в том, что по какой-то причине с DNAT не работает используемые на этих компьютерах веб-сервисы. Вы скажите, что это проблемы этих веб-сервисов, если остальное всё работает. Но соль в том, что раньше эти компьютеры успешно работали со линукс-шлюзом, на котором был настроен как раз IP-алиас. Зачем было заморачиваться и настраивать именно так - уже никто не знает, потому что нет возможности поговорить с тем, кто это настраивал. Но факт в том - что с IP-алиасом - работало. Теперь от меня требуется повторить тоже самое. Я исследовал, насколько мог тот линукс-шлюз, на котором всё работало, и по-крайней мере могу сказать, что таблица маршрутизации у него (логически) такая же как у меня.
Я не знаю в чём тут фокус. Может быть, недостаёт какого-нибудь модуля ядра, который нужно загрузить?