![]() |
|
Модераторы: marykone |
![]()
|
|
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 8 Всего: 39 |
Есть у нас один клиент, который держит интересный ресурс на вебе. Есть ряд клиентов подключеных к нам же, но имеющих ip из сети 192.168.0.0/16
И как на зло у клиента, который держит сайт с ip из нашей же АС используется эти же сети для внутренних нужд. В итоге с сети 192.168.0.0/16 ходить на ресурс нельзя. Да ещё и хостинг настроен у него, так что dNAT`ом не прокинишь его сайт в сетку на другой IP Установка прокси - не лучшее решение, не всем удобно вбивать ради одного сайта. Как проблему можно решить? |
|||
|
||||
| 2man |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 2007 Регистрация: 6.5.2005 Где: Нижние Чигири Репутация: нет Всего: 71 |
Редактирование файла hosts еще более худшее решение -------------------- Быстро поднятое - упавшим не считаеся |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 8 Всего: 39 |
влиентов на 192-ой сетке сотни, операционки они переустанавливают... рехнёшься им объяснять!
|
|||
|
||||
| 2man |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 2007 Регистрация: 6.5.2005 Где: Нижние Чигири Репутация: нет Всего: 71 |
Да, это пожалуй главный минус. Ну на всякий случай возьми на заметку, если что выложу исходник на дельфях -------------------- Быстро поднятое - упавшим не считаеся |
|||
|
||||
| bilbobagginz |
|
|||
![]() Naughtius Maximus ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 8813 Регистрация: 2.3.2004 Где: Israel Репутация: 4 Всего: 317 |
Secandr решение твоей проблемы - VPN.
пока. -------------------- Я ещё не демон. Я только учусь. |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 8 Всего: 39 |
bilbobagginz, это не то решение, которое мне подходит. Ради одного сайта создовать vpn у каждого из нескольких сотен пользователей, разбросаных по городу
Похоже возможность только одна - договориться с владельцем сайта, об изменении настроек вебсервера и сделать NAT. |
|||
|
||||
| bilbobagginz |
|
|||
![]() Naughtius Maximus ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 8813 Регистрация: 2.3.2004 Где: Israel Репутация: 4 Всего: 317 |
не понимаю. если ты делаешь VPN на него с одной машины, то уже эту машину можно NATить.
а насчет коллизий немаршрутизируемых сетей, если возможно - договорись, тоже решение. А если ресурс такой полезный - договоритесь что сделаете миррор... или без ведома сделайте миррор. но это он подсекет, и некрасиво будет. пока. -------------------- Я ещё не демон. Я только учусь. |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
Чего-то я не совсем понял. Смущает что в одной подсети ресурс с публичным IP и серая подсеть 192....?
В чем проблема? Запсиь в ДНС на публичный IP есть? Этого должно быть достаточно. клиент из серой подсети обращается на маршрутизатор, тот форвардит пакет на публичный IP. Если по топологии сети они в физически разных сегментах, то пакет пройдет ближайший NAT. Если же в одном сегменте, то пакет пойдет без NAT'а сразу на этот ресурс. Могли быть проблемы, если у ресурса серые подсети зафильтрованы фаерволлом, но ты же сам говоришь
Т.е. у него тоже есть хосты с серыми адресами? |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 8 Всего: 39 |
Схема приложена ниже.
Как ходфт пакеты через роутеры я знаю, записи в днс конечно есть. Смоих реальных IP я сайт вижу без проблем... Сети мало того что у обоих серые используются, так ещё и одинаковые Добавлено @ 12:06 bilbobagginz, ресурс динамический и мирор сделать нельзя, тем более что проект комерческий... Про нат непонятно как делать. На реальные ip нат для клиентов нельзя - клиенты получат доступ в сеть некотролируемый. Если я делаю трансляцию их машины в свою сеть, то клиенты не присылают правильный hostname веб-серверу клиента. Если делать нат на другие серые IP, не факт, что клиент через неделю не начнёт их использовать... Присоединённый файл ( Кол-во скачиваний: 11 )
SHEMA.GIF 4,12 Kb |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
ok. Теперь стало яснее, просто я понял так, что ты все сети админишь.
Из рисунка непонятно: "Мой роутер" имеет только два интерфейса или все-таки есть третий, который аплинк в интернет? Если первое - т.е. пкеты от твоих юзеров проходят NAT на 83.83.83.83 то вроде проблем быть не должно. Если же второе: то только вводить хитрый NAT на этот интерфейс, который бы натил исключитьельно подсеть 192.168.0.0. Т.е. в голову приходит следующее: 1)проверка на то, что пакет идет с интерфейса 192.168.0.1 на 83.83.83.83 2) если проверка удалась, то завернуть в NAT 3) проверка, что с 83.83.83.84 пакет идет на 83.83.83.83 и завернуть в NAT Главное впихнуть в фаервол правила в нужном месте. Сорри, линуховые iptables недолюбливаю, если там фря, то могу попробовать изобразить на ipfw. P.S. фактически это policy-based роутинг с заворачиванием в NAT |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 8 Всего: 39 |
DENNN, схема упрощёная. Роутеры цисковские и не один
Попробую натом озаботиться... |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 8 Всего: 39 |
Придумал. На интерфейсе нат подниму...
|
|||
|
||||
| bilbobagginz |
|
|||
![]() Naughtius Maximus ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 8813 Регистрация: 2.3.2004 Где: Israel Репутация: 4 Всего: 317 |
если нат, то он тут нужен в обеих сетях.
Если ресурс имеет динамический адрес, то нужен и динамический DNS. если нужно по разным ip, но по одинаковым hostname-ам, то в одной сети можно настроить /etc/hosts и прописать, или тоже внутренний ddns. привязанный к dhcp. только гемор это. а киски прекрасно VPN умеют делать. пока. -------------------- Я ещё не демон. Я только учусь. |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 8 Всего: 39 |
вообщем натиться будет на роутере, который смотрить к клиенту, на его порту. Всё что 192.169.0.0/16 в 83.83.83.83. Пока не пробовал так делать...
|
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Сетевые технологии | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |