Модераторы: marykone
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Как сделать доступ к сайту, проблема с роутингом 
:(
    Опции темы
Secandr
  Дата 18.3.2006, 21:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 8
Всего: 39



Есть у нас один клиент, который держит интересный ресурс на вебе. Есть ряд клиентов подключеных к нам же, но имеющих ip из сети 192.168.0.0/16

И как на зло у клиента, который держит сайт с ip из нашей же АС используется эти же сети для внутренних нужд.

В итоге с сети 192.168.0.0/16 ходить на ресурс нельзя.

Да ещё и хостинг настроен у него, так что dNAT`ом не прокинишь его сайт в сетку на другой IP smile Сутя по всему настроены виртуальные хосты и по ip он контент не отдаёт smile

Установка прокси - не лучшее решение, не всем удобно вбивать ради одного сайта.

Как проблему можно решить?


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
2man
Дата 18.3.2006, 22:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Комодератор
Сообщений: 2007
Регистрация: 6.5.2005
Где: Нижние Чигири

Репутация: нет
Всего: 71



Цитата(Secandr @ 18.3.2006, 20:59 Найти цитируемый пост)
Установка прокси - не лучшее решение, не всем удобно вбивать ради одного сайта

Редактирование файла hosts еще более худшее решение smile Но мне человек сделал программу которая сама вбивает изменения в хост, пользователю остается лишь установить программу и все


--------------------
Быстро поднятое - упавшим не считаеся
PM MAIL ICQ MSN   Вверх
Secandr
Дата 18.3.2006, 23:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 8
Всего: 39



влиентов на 192-ой сетке сотни, операционки они переустанавливают... рехнёшься им объяснять!


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
2man
Дата 19.3.2006, 01:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Комодератор
Сообщений: 2007
Регистрация: 6.5.2005
Где: Нижние Чигири

Репутация: нет
Всего: 71



Цитата(Secandr @ 18.3.2006, 22:23 Найти цитируемый пост)
операционки они переустанавливают... рехнёшься им объяснять!

Да, это пожалуй главный минус. Ну на всякий случай возьми на заметку, если что выложу исходник на дельфях smile


--------------------
Быстро поднятое - упавшим не считаеся
PM MAIL ICQ MSN   Вверх
bilbobagginz
Дата 19.3.2006, 02:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 4
Всего: 317



Secandr решение твоей проблемы - VPN.

пока.


--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
Secandr
Дата 19.3.2006, 09:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 8
Всего: 39



bilbobagginz, это не то решение, которое мне подходит. Ради одного сайта создовать vpn у каждого из нескольких сотен пользователей, разбросаных по городу smile

Похоже возможность только одна - договориться с владельцем сайта, об изменении настроек вебсервера и сделать NAT.


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
bilbobagginz
Дата 19.3.2006, 11:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 4
Всего: 317



не понимаю. если ты делаешь VPN на него с одной машины, то уже эту машину можно NATить.
а насчет коллизий немаршрутизируемых сетей, если возможно - договорись, тоже решение.
А если ресурс такой полезный - договоритесь что сделаете миррор... или без ведома сделайте миррор.
но это он подсекет, и некрасиво будет. пока.


--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
DENNN
Дата 19.3.2006, 11:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 10
Всего: 43



Чего-то я не совсем понял. Смущает что в одной подсети ресурс с публичным IP и серая подсеть 192....?
В чем проблема? Запсиь в ДНС на публичный IP есть? Этого должно быть достаточно. клиент из серой подсети обращается на маршрутизатор, тот форвардит пакет на публичный IP. Если по топологии сети они в физически разных сегментах, то пакет пройдет ближайший NAT. Если же в одном сегменте, то пакет пойдет без NAT'а сразу на этот ресурс.
Могли быть проблемы, если у ресурса серые подсети зафильтрованы фаерволлом, но ты же сам говоришь

Цитата(Secandr @ 18.3.2006, 21:59 Найти цитируемый пост)
у клиента, который держит сайт с ip из нашей же АС используется эти же сети для внутренних нужд.

Т.е. у него тоже есть хосты с серыми адресами?
PM ICQ   Вверх
Secandr
Дата 19.3.2006, 11:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 8
Всего: 39



Схема приложена ниже.
Как ходфт пакеты через роутеры я знаю, записи в днс конечно есть. Смоих реальных IP я сайт вижу без проблем...
Сети мало того что у обоих серые используются, так ещё и одинаковые smile
Добавлено @ 12:06
bilbobagginz, ресурс динамический и мирор сделать нельзя, тем более что проект комерческий...

Про нат непонятно как делать. На реальные ip нат для клиентов нельзя - клиенты получат доступ в сеть некотролируемый.

Если я делаю трансляцию их машины в свою сеть, то клиенты не присылают правильный hostname веб-серверу клиента.

Если делать нат на другие серые IP, не факт, что клиент через неделю не начнёт их использовать...

Присоединённый файл ( Кол-во скачиваний: 11 )
Присоединённый файл  SHEMA.GIF 4,12 Kb


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
DENNN
Дата 19.3.2006, 14:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 10
Всего: 43



ok. Теперь стало яснее, просто я понял так, что ты все сети админишь.
Из рисунка непонятно: "Мой роутер" имеет только два интерфейса или все-таки есть третий, который аплинк в интернет? Если первое - т.е. пкеты от твоих юзеров проходят NAT на 83.83.83.83 то вроде проблем быть не должно. Если же второе: то только вводить хитрый NAT на этот интерфейс, который бы натил исключитьельно подсеть 192.168.0.0. Т.е. в голову приходит следующее:
1)проверка на то, что пакет идет с интерфейса 192.168.0.1 на 83.83.83.83
2) если проверка удалась, то завернуть в NAT
3) проверка, что с 83.83.83.84 пакет идет на 83.83.83.83 и завернуть в NAT

Главное впихнуть в фаервол правила в нужном месте.
Сорри, линуховые iptables недолюбливаю, если там фря, то могу попробовать изобразить на ipfw.

P.S. фактически это policy-based роутинг с заворачиванием в NAT
PM ICQ   Вверх
Secandr
Дата 19.3.2006, 17:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 8
Всего: 39



DENNN, схема упрощёная. Роутеры цисковские и не один smile У нас своя АС, так что аплинк в инет есть.
Попробую натом озаботиться...


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
Secandr
Дата 19.3.2006, 17:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 8
Всего: 39



Придумал. На интерфейсе нат подниму... smile


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
bilbobagginz
Дата 20.3.2006, 17:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 4
Всего: 317



если нат, то он тут нужен в обеих сетях.
Если ресурс имеет динамический адрес, то нужен и динамический DNS.
если нужно по разным ip, но по одинаковым hostname-ам, то в одной сети можно настроить /etc/hosts и прописать, или тоже внутренний ddns. привязанный к dhcp.
только гемор это. а киски прекрасно VPN умеют делать.

пока.


--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
Secandr
Дата 20.3.2006, 17:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 8
Всего: 39



вообщем натиться будет на роутере, который смотрить к клиенту, на его порту. Всё что 192.169.0.0/16 в 83.83.83.83. Пока не пробовал так делать...


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Сетевые технологии | Следующая тема »


 




[ Время генерации скрипта: 0.1553 ]   [ Использовано запросов: 20 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.