Cisco - czy to jest wykonalne?

Widzisz wersję archiwalną wątku "Cisco - czy to jest wykonalne?" z forum pl.comp.sieci



Adam Wołk-Jankowski - 27 Maj 2006, 09:03
Witam,
mam wydawaloby sie prosty problem ale nie potrafie znalezc racjonalnego
rozwiazania.

Jest sobie siec na prywatnych adresach IP podpieta do DSLa 1Mbps.
W tej sieci  sa dwa serwery: www i poczty - rowniez na prywatnych numerkach.

Pomiedzy modemem DSL a siecia LAN jest router Cisco, ktory robi NATa i
przekierowanie portow na serwery.

Na serwerze www jest kilka virtuali i tu zaczynaja sie schody poniewaz
pojawila sie potrzeba, zeby serwer www byl dostepny rowniez z sieci
wewnetrznej po adresach domenowych.
Przekierowanie portow na routerze dziala, co zrozumiale, tylko przy
wywolaniach z zewnatrz. Przy probie podlaczenia sie z adresow prywatnych na
adres www serwera PAT nie dziala.

Siedzie i kombinuje jak to obejsc ale zadne rozwiazanie nie przychodzi mi do
glowy.
Niestety odpada mozliwosc postawienia osobnego serwera DNS dla komputerow za
NATem.

Czy ktos zna albo przecwiczyl podobne problemy i udalo mu sie znalezc
rozwiazanie?




Marcin - 28 Maj 2006, 07:24


Niestety odpada mozliwosc postawienia osobnego serwera DNS dla komputerow
za NATem.



to moze wpisy do host'ow na komputerkach w LANie


Adam Wołk-Jankowski - 28 Maj 2006, 08:39

to moze wpisy do host'ow na komputerkach w LANie



To jest jakas mala siec z uzytkownikami domowymi.
Znajac zycie administrator musialby co jakis czas zajac sie sprawa.

To jest proteza a mi chodzi o poprawne rozwiazanie problemu, tzn odpowiednia
konfiguracje routera.
Jakos nie chce mi sie wierzyc, ze tego sie nie da zrobic. Wole wierzyc, ze
ja o czyms nie wiem - moze ip nat source static powiazany z odpowiednia
route-mapa?



Łukasz Bromirski - 28 Maj 2006, 09:17

To jest proteza a mi chodzi o poprawne rozwiazanie problemu, tzn odpowiednia
konfiguracje routera.
Jakos nie chce mi sie wierzyc, ze tego sie nie da zrobic. Wole wierzyc, ze
ja o czyms nie wiem - moze ip nat source static powiazany z odpowiednia
route-mapa?



Nie, bo NAT zadziała dopiero, jak pakiet będzie już na interfejsie
wyjściowym, a to trochę za późno.

Musisz zrobić route-mapę na interfejsie wejściowym, zawracający
ruch pod publiczne IP serwera na ip next-hop tego serwera właśnie,
ale nie lepiej i normalniej zrobić splitDNS?




Przemysław Gubernat - 28 Maj 2006, 11:22


| To jest proteza a mi chodzi o poprawne rozwiazanie problemu, tzn
| odpowiednia konfiguracje routera.
| Jakos nie chce mi sie wierzyc, ze tego sie nie da zrobic. Wole
| wierzyc, ze ja o czyms nie wiem - moze ip nat source static powiazany
| z odpowiednia route-mapa?

Nie, bo NAT zadziała dopiero, jak pakiet będzie już na interfejsie
wyjściowym, a to trochę za późno.

Musisz zrobić route-mapę na interfejsie wejściowym, zawracający
ruch pod publiczne IP serwera na ip next-hop tego serwera właśnie,
ale nie lepiej i normalniej zrobić splitDNS?



Albo zrobić static NAT'a na 1 IP i wtedy Cisco powinno automatycznie
podmienić IP publiczne na sieć wewnętrzną.



Adam Wołk-Jankowski - 28 Maj 2006, 12:02
Tutaj problemem jest to, ze sa dwa rozne serwery - na jednym dziala www, na
drugim poczta.


Adam Wołk-Jankowski - 28 Maj 2006, 12:05

Musisz zrobić route-mapę na interfejsie wejściowym, zawracający
ruch pod publiczne IP serwera na ip next-hop tego serwera właśnie,



No tak, ale ten serwer ma IP prywatne wiec nie powinien odpowiedziec.
Trzeba by wlaczyc tlumaczenie destination z adresu prawdziwego na prywatny?
Chyba.... zeby postawic mu na interface drugi adres IP taki, jaki ma Cisco
od strony DSLa?

ale nie lepiej i normalniej zrobić splitDNS?



Mozesz troszke wiecej podpowiedziec?



Wojciech Łukowicz - 28 Maj 2006, 13:26

| ale nie lepiej i normalniej zrobić splitDNS?
Mozesz troszke wiecej podpowiedziec?



DNS będzie różnie odpowiadał w zależności od tego kto wyśle zapytanie.
Komputery z LANu dostaną w odpowiedzi adresy prywatne a pozostali
publiczne. W BIND 9 można to ładnie zaimplementować za pomocą view.


Łukasz Bromirski - 28 Maj 2006, 14:32

| Musisz zrobi? route-mape^ na interfejsie wej?ciowym, zawracaj?cy
| ruch pod publiczne IP serwera na ip next-hop tego serwera w^(3)a?nie,
No tak, ale ten serwer ma IP prywatne wiec nie powinien odpowiedziec.



...powinien, bo route-mapa 'chwyci' go zanim NAT wykona swoje dzieło.
Innymi słowy, sesja powinna zestawić się na prywatnych adresach, ale
teraz pytanie do Ciebie czy w warstwie aplikacji komuś/czemuś to nie
zaszkodzi.

| ale nie lepiej i normalniej zrobi? splitDNS?
Mozesz troszke wiecej podpowiedziec?



Split DNS działa AFAIK zarówno w bindzie jak i DNSie Windowsowym.
Po prostu w zależności od źródłowego IP zadającego pytanie, zwracamy
różny wynik - dla adresów LANowych jest to adres prywatny (i Cisco
nie musi robić policy-routingu albo generalnie - nie trzeba robić
sztuczek), a dla adresów z Internetu jest to adres publiczny (co
jest logiczne z uwagi na NAT).



Tomasz Lemiech - 28 Maj 2006, 14:49

Czy ktos zna albo przecwiczyl podobne problemy i udalo mu sie znalezc
rozwiazanie?



Nie masz czasem wolnego interfejsu eth. w tym routerze? Albo chociaż
switcha z vlanami? Można by wyrzucić te serwery do osobnej podsieci i jako
nat outside ustawić zarówno interfejs do internetu, jak i interfejs do
podsieci z klientami. Wówczas PAT powinien zadziałać... ale nie mam gdzie
tego zweryfikować :(

Pozdrawiam,



Adam Wołk-Jankowski - 29 Maj 2006, 03:48
Interface sie znajdzie ale bedzie jeden problem - skoro serwery sa na
prywatnych adresach IP musza byc na interface z ip nat inside.
Chyba, zeby przecwiczyc NAT na patyku. Jest to jakis pomysl.


Adam Wołk-Jankowski - 29 Maj 2006, 03:51

komputerow na adresach prywatnych - nie wazne, ze ma to byc zrobione na
jednym i tym samym fizyznym serwerze.

Problem polega na tym, ze sieca i serwerami administruje gosc, ktory srednio
sie zna na tej calej zabawie.
Mialem mu pomoc z konfiguracja Cisco - glownie chodzi o gwarancje pasma dla
ruchu z serwera www na zewnatrz.

Boje sie, ze on sobie z tym nie poradzi wiec lepszym rozwiazaniem bedzie
proba z route-mapa i source-routingiem.


Cisco 7500 vs Catalyst 6000 vs Linux ;>
Cisco NAT + CEF na dwóch inside oraz dwóch outside
? Rejestracja produktu i usług na www. cisco.com to jedno wielkie nieporozumienie
HP ProCurve 2626 vs Cisco Catalyst Express 500-24TT
  • odtwarzacz mp4 instrukcja
  • szalom asz
  • seagate barracuda 250gb
  • milionerzy;se;w200i;download
  • clip clir i kody nie dziala
  • ocieplanie garaBFu blaszanego
  • numer 156
  • gniazdo odn pompowtryskow iveco
  • olimp creatine monohydrate powder 500g
  • Kolekcja wiadomości z for dyskusyjnych : Strona Główna