Gateway

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

хм...
Аватара пользователя
Сообщения: 611
Зарегистрирован: 07 апр 2004, 17:10
Откуда: ссср

Сообщение Stratofortress » 15 апр 2004, 16:48

Цитата
ti dumaesh useri v lokalnom seti do serverov cherez cisco daxodiat
[/quote]

опять 25. всё сначала… :(
"маршрутизатор на w2k" означает "ос w2k с поднятым сервисом маршрутизатора".
нет времени разбираться — наймите того, кто знает.

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 15 апр 2004, 16:50

Sikvdila
Знаешь а вот на модели этой ситуации я закрыл на шлюзе доступ юзеру по его IP а не все всем кроме кроме сервера и юзера не пустило.
Может все таки поробывать на cisco прописать конкретные запреты на адреса пользователей.
и порядок следования правил был сначала запреты пользователям а потом разрешения серверу.
Правильно заданный вопрос - это уже половина ответа.

хм...
Аватара пользователя
Сообщения: 611
Зарегистрирован: 07 апр 2004, 17:10
Откуда: ссср

Сообщение Stratofortress » 15 апр 2004, 16:54

Цитата
Может все таки поробывать на cisco прописать
[/quote]

давно стОит. ;) настройка acl на cisco задачка интереснейшая.
но боюсь, уважаемые модераторы, что настройка cisco здесь оффтопик. ;)
нет времени разбираться — наймите того, кто знает.

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 15 апр 2004, 17:45

Цитата (domovoy @ 15.04.2004 - 15:50)
Sikvdila
Знаешь а вот на модели этой ситуации я закрыл на шлюзе доступ юзеру по его IP а не все всем кроме кроме сервера и юзера не пустило.
Может все таки поробывать на cisco прописать конкретные запреты на адреса пользователей.
и порядок следования правил был сначала запреты пользователям а потом разрешения серверу.
[/quote]

У Sikvdila на cisco все правильно настроенно, и порядок следования менять нет смысла.
Тут другой вопрос:

Sikvdila
Цитата
a vot esli oni ukazut address servera kak gw, togda oni vixodiat v inet
pochemi ix propuskaet server, vot v etom problema
cisco zdes ne prichiom

[/quote]

Что значат твои слова по поводу "их пускает сервер"? - это как понимать, поясни.
На мой взгляд вариант может быть такой - раз только W2K может выходить в инет, значит на W2K запущено "нечто" что делает PAT. А иначе просто чудеса творятся - ну не может простой маршрутизатор(даже на Win) изменять IP в пакетах данных(а потом возвращать их обратно) . Поэтому слова "от имени сервера" звучат просто глупо.
Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 15 апр 2004, 19:02

PavelKHTW
Ну а у меня в тесте адреса были реальные, поэтому ниакаком Nat речи быть не могло.
Да и тут тоже не может быть Nat, так как Nat преобразует приватные адреса в реальные (скажем для простоты так) но если сервер их преобразует, но cicso имея на внутреннем интерфейсе приватный адрес их во вне в жизнь не выпустит.
Правильно заданный вопрос - это уже половина ответа.

Пользователь
Сообщения: 68
Зарегистрирован: 04 фев 2004, 13:20
Откуда: Tbilisi

Сообщение Armarn » 15 апр 2004, 19:14

...мда

Вот прочёл всё и вот вопрос такой:
Кто реально проверял преведеный пример? (Сервер с выходом в инет и пользавателя с гайтом сервера.)

Я тутто было усомнился в себе и в серверах, НО!!!!! и УУУШШООО раз НО!!!!! :)
неоднократно проверял все сервисы на серверах!!! RAS NAT VPN и потобных я не наодном сервере невстретил!!!
...сомнения быстро пропало

Так в чемже дело?
Нужен роте принт? нужен траис? все что угодно. Попарядку.
...тут тема уж сильно разбежалась
вы не согланы господа?

хм...
Аватара пользователя
Сообщения: 611
Зарегистрирован: 07 апр 2004, 17:10
Откуда: ссср

Сообщение Stratofortress » 15 апр 2004, 19:53

Цитата
Кто реально проверял преведеный пример?
[/quote]

я проверял. только роутер не сиска.
схема! ;)
---internet---switch1------router-----siwth2
......................|..............................|......\
....................dmz...........................w2ks....w2kws
router=192.168.0.254/24
w2ks=192.168.0.253/24 gw=192.168.0.254
--работает исключительно файловым сервером. погашено почти всё…
w2kws=192.168.0.252/24 gw=неважно, что. ;)
0. с w2kws ping www.networkdoc.ru НЕ идёт!
1. запускаеи на w2ks rras
2. прописываем gw на w2kws 192.168.0.253
3. ping www.networkdoc.ru идёт!
--после пинга в таблице маршрутизации появляется строка типа
ipNETWORKDOC.RU mask router
4. гасим на w2ks rras
--пинг продолжает идти, поскольку п3.
5. reboot w2kws
6. с w2kws ping www.networkdoc.ru НЕ идёт!
нет времени разбираться — наймите того, кто знает.

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 15 апр 2004, 20:15

Я проверял
схема была такая

Код
-- internet -- winrout -- switch -- w2ks
                              | \
                           w2k  w2k
[/code]

w2ks - xxx.xxx.xxx.194 255.255.255.224 (адреса реальные)
gw - xxx.xxx.xxx.193
на сервере поднят VPN xxx.xxx.xxx.238 255.255.255.240

winrout - xxx.xxx.xxx.193 255.255.255.224
прописан маршрут в VPN

Клиент - xxx.xxx.xxx.195 255.255.255.224
gw - xxx.xxx.xxx.193

на клиенте меняем gw на gw - xxx.xxx.xxx.194

доступ в инет получем

трасировка первым хопом показывает сервер
после перезагрузки первый хопом становится winrout

на винроуте прописываем правило
запретить передачу пакетов с xxx.xxx.xxx.195

доступа в инет нет.

Хоть сервер и роутит клиента при конкретном указании запрета на шлюзе клиент никуда ни может попасть.

Как понимаете раз адреса в сети реальные то никаким NAT там вообще не пахнет.
Странное поведение маршрута до и посте перезагрузки клиента, но запрет на шлюзе действует однозначно.
Правильно заданный вопрос - это уже половина ответа.

Пользователь
Сообщения: 68
Зарегистрирован: 04 фев 2004, 13:20
Откуда: Tbilisi

Сообщение Armarn » 16 апр 2004, 06:55

Цитата (Stratofortress @ 15.04.2004 - 18:53)
router=192.168.0.254/24
w2ks=192.168.0.253/24 gw=192.168.0.254
--работает исключительно файловым сервером. погашено почти всё…
w2kws=192.168.0.252/24 gw=неважно, что. ;)    ###(вот тутто важно! 253 гате надобыло тестить)###
0. с w2kws ping www.networkdoc.ru НЕ идёт!
1. запускаеи на w2ks rras    ###(зачем Вообше его в двнном случае запускать???!!!)###
2. прописываем gw на w2kws 192.168.0.253    ###(Это надобыло до поднятия RRAS дклать!!!)###
3. ping www.networkdoc.ru идёт!   ###ясное дело что идет! RRAS то запушен :) )###
--после пинга в таблице маршрутизации появляется строка типа
ipNETWORKDOC.RU mask router
4. гасим на w2ks rras
--пинг продолжает идти, поскольку п3.
5. reboot w2kws
6. с w2kws ping www.networkdoc.ru НЕ идёт!   ###(Ставь 253 и пробуй сначала)### 
[/quote]


...а почему на профе неважно кокой гате???? вот об этом и идет речь! что юзер себе gw ставит сервера! 192.168.0.252/24 252 это вообше что???? другое дело еслиб самого начала gw на профе былбы сервака 192.168.0.253/24 н6а серваке без RRAS-a!!!
хм...
Аватара пользователя
Сообщения: 611
Зарегистрирован: 07 апр 2004, 17:10
Откуда: ссср

Сообщение Stratofortress » 16 апр 2004, 09:08

этот топик уже утомил… или это такое изощрённое издевательство?

Цитата
на w2kws ставлю gw=192.168.0.253 (server! rras опущен)
ping www.networkdoc.ru
Обмен пакетами с www.networkdoc.ru [80.92.200.233] по 32 байт:

Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.

на 192.168.0.253 поднимаем rras

route print
Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
         0.0.0.0          0.0.0.0    192.168.0.253   192.168.0.252       1
       127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
     192.168.0.0    255.255.255.0    192.168.0.252   192.168.0.252       1
   192.168.0.252  255.255.255.255        127.0.0.1       127.0.0.1       1
   192.168.0.255  255.255.255.255    192.168.0.252   192.168.0.252       1
     192.168.1.0    255.255.255.0     192.168.0.12   192.168.0.252       1
     192.168.3.0    255.255.255.0     192.168.0.10   192.168.0.252       1
       224.0.0.0        224.0.0.0    192.168.0.252   192.168.0.252       1
 255.255.255.255  255.255.255.255    192.168.0.252   192.168.0.252       1
Основной шлюз:       192.168.0.253


ping www.networkdoc.ru
Обмен пакетами с www.networkdoc.ru [80.92.200.233] по 32 байт:

Ответ от 80.92.200.233: число байт=32 время=220мс TTL=249
Ответ от 80.92.200.233: число байт=32 время=50мс TTL=249
Ответ от 80.92.200.233: число байт=32 время=260мс TTL=249
Ответ от 80.92.200.233: число байт=32 время=221мс TTL=249

route print
Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
         0.0.0.0          0.0.0.0    192.168.0.253   192.168.0.252       1
   80.92.200.233  255.255.255.255    192.168.0.254   192.168.0.252       1
       127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
     192.168.0.0    255.255.255.0    192.168.0.252   192.168.0.252       1
   192.168.0.252  255.255.255.255        127.0.0.1       127.0.0.1       1
   192.168.0.255  255.255.255.255    192.168.0.252   192.168.0.252       1
     192.168.1.0    255.255.255.0     192.168.0.12   192.168.0.252       1
     192.168.3.0    255.255.255.0     192.168.0.10   192.168.0.252       1
   192.168.200.2  255.255.255.255    192.168.0.254   192.168.0.252       1
       224.0.0.0        224.0.0.0    192.168.0.252   192.168.0.252       1
 255.255.255.255  255.255.255.255    192.168.0.252   192.168.0.252       1
Основной шлюз:       192.168.0.253


stop rras на сервере (192.168.0.253)
route delete 80.92.200.233 - для очистки совести.;)

ping www.networkdoc.ru
Обмен пакетами с www.networkdoc.ru [80.92.200.233] по 32 байт:

Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.

[/quote]

что ещё повторить? по-моему, всё очевидно. красным в таблице маршрутизации указано то, что добавляется туда как бы само после пинга. ;)
сиска у вас дырявая!

2PavelKHTW извините, что сразу с вами не согласился (промолчал).
нет времени разбираться — наймите того, кто знает.

Пред.След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1