|
Adam Wołk-Jankowski - 27 Maj 2006, 09:03 Witam, mam wydawaloby sie prosty problem ale nie potrafie znalezc racjonalnego rozwiazania. Jest sobie siec na prywatnych adresach IP podpieta do DSLa 1Mbps. Pomiedzy modemem DSL a siecia LAN jest router Cisco, ktory robi NATa i Na serwerze www jest kilka virtuali i tu zaczynaja sie schody poniewaz Siedzie i kombinuje jak to obejsc ale zadne rozwiazanie nie przychodzi mi do Czy ktos zna albo przecwiczyl podobne problemy i udalo mu sie znalezc Marcin - 28 Maj 2006, 07:24 Niestety odpada mozliwosc postawienia osobnego serwera DNS dla komputerow za NATem. to moze wpisy do host'ow na komputerkach w LANie Adam Wołk-Jankowski - 28 Maj 2006, 08:39 to moze wpisy do host'ow na komputerkach w LANie To jest jakas mala siec z uzytkownikami domowymi. Znajac zycie administrator musialby co jakis czas zajac sie sprawa. To jest proteza a mi chodzi o poprawne rozwiazanie problemu, tzn odpowiednia Łukasz Bromirski - 28 Maj 2006, 09:17 To jest proteza a mi chodzi o poprawne rozwiazanie problemu, tzn odpowiednia konfiguracje routera. Jakos nie chce mi sie wierzyc, ze tego sie nie da zrobic. Wole wierzyc, ze ja o czyms nie wiem - moze ip nat source static powiazany z odpowiednia route-mapa? Nie, bo NAT zadziała dopiero, jak pakiet będzie już na interfejsie wyjściowym, a to trochę za późno. Musisz zrobić route-mapę na interfejsie wejściowym, zawracający Przemysław Gubernat - 28 Maj 2006, 11:22 | To jest proteza a mi chodzi o poprawne rozwiazanie problemu, tzn Nie, bo NAT zadziała dopiero, jak pakiet będzie już na interfejsie Musisz zrobić route-mapę na interfejsie wejściowym, zawracający Albo zrobić static NAT'a na 1 IP i wtedy Cisco powinno automatycznie podmienić IP publiczne na sieć wewnętrzną. Adam Wołk-Jankowski - 28 Maj 2006, 12:02 Tutaj problemem jest to, ze sa dwa rozne serwery - na jednym dziala www, na drugim poczta. Adam Wołk-Jankowski - 28 Maj 2006, 12:05 Musisz zrobić route-mapę na interfejsie wejściowym, zawracający ruch pod publiczne IP serwera na ip next-hop tego serwera właśnie, No tak, ale ten serwer ma IP prywatne wiec nie powinien odpowiedziec. Trzeba by wlaczyc tlumaczenie destination z adresu prawdziwego na prywatny? Chyba.... zeby postawic mu na interface drugi adres IP taki, jaki ma Cisco od strony DSLa? ale nie lepiej i normalniej zrobić splitDNS? Mozesz troszke wiecej podpowiedziec? Wojciech Łukowicz - 28 Maj 2006, 13:26 | ale nie lepiej i normalniej zrobić splitDNS? Mozesz troszke wiecej podpowiedziec? DNS będzie różnie odpowiadał w zależności od tego kto wyśle zapytanie. Komputery z LANu dostaną w odpowiedzi adresy prywatne a pozostali publiczne. W BIND 9 można to ładnie zaimplementować za pomocą view. Łukasz Bromirski - 28 Maj 2006, 14:32 | Musisz zrobi? route-mape^ na interfejsie wej?ciowym, zawracaj?cy | ruch pod publiczne IP serwera na ip next-hop tego serwera w^(3)a?nie, No tak, ale ten serwer ma IP prywatne wiec nie powinien odpowiedziec. ...powinien, bo route-mapa 'chwyci' go zanim NAT wykona swoje dzieło. Innymi słowy, sesja powinna zestawić się na prywatnych adresach, ale teraz pytanie do Ciebie czy w warstwie aplikacji komuś/czemuś to nie zaszkodzi. | ale nie lepiej i normalniej zrobi? splitDNS? Mozesz troszke wiecej podpowiedziec? Split DNS działa AFAIK zarówno w bindzie jak i DNSie Windowsowym. Po prostu w zależności od źródłowego IP zadającego pytanie, zwracamy różny wynik - dla adresów LANowych jest to adres prywatny (i Cisco nie musi robić policy-routingu albo generalnie - nie trzeba robić sztuczek), a dla adresów z Internetu jest to adres publiczny (co jest logiczne z uwagi na NAT). Tomasz Lemiech - 28 Maj 2006, 14:49 Czy ktos zna albo przecwiczyl podobne problemy i udalo mu sie znalezc rozwiazanie? Nie masz czasem wolnego interfejsu eth. w tym routerze? Albo chociaż switcha z vlanami? Można by wyrzucić te serwery do osobnej podsieci i jako nat outside ustawić zarówno interfejs do internetu, jak i interfejs do podsieci z klientami. Wówczas PAT powinien zadziałać... ale nie mam gdzie tego zweryfikować :( Pozdrawiam, Adam Wołk-Jankowski - 29 Maj 2006, 03:48 Interface sie znajdzie ale bedzie jeden problem - skoro serwery sa na prywatnych adresach IP musza byc na interface z ip nat inside. Chyba, zeby przecwiczyc NAT na patyku. Jest to jakis pomysl. Adam Wołk-Jankowski - 29 Maj 2006, 03:51 komputerow na adresach prywatnych - nie wazne, ze ma to byc zrobione na jednym i tym samym fizyznym serwerze. Problem polega na tym, ze sieca i serwerami administruje gosc, ktory srednio Boje sie, ze on sobie z tym nie poradzi wiec lepszym rozwiazaniem bedzie Cisco 7500 vs Catalyst 6000 vs Linux ;> Cisco NAT + CEF na dwóch inside oraz dwóch outside ? Rejestracja produktu i usług na www. cisco.com to jedno wielkie nieporozumienie HP ProCurve 2626 vs Cisco Catalyst Express 500-24TT |