logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Konfiguracja routera, kilka publicznych adresów IP

DjExit 23 Lip 2013 09:21 2904 2
REKLAMA
  • #1 12551140
    DjExit
    Poziom 23  
    Posty: 765
    Pomógł: 10
    Ocena: 81
    Witam, zacznę od tego, że w firmie mamy dwa łącza internetowe, jedno "konsumenckie" tzn ADSL z dialogu i drugie "profesjonalne", symetryczne, światłowodem z węzła prościutko do naszej serwerowni. Router mamy postawiony na Gentoo. Łącze światłowodowe zainstalowano nam kilka dni temu w zamian za wysłużonego symetryka 4Mbps po miedzi. W związku z tym chcieliśmy zaszaleć i wypełniając papiery do nowego łącza zaznaczyliśmy, że chcemy 16 adresów IP.. Co ciekawe nikt nie protestował i bez problemu taką ilość dostaliśmy :D (Nie dziwota, że pula IPv4 się kończy, jak tak szastają adresami :D) Router skonfigurowany i wszytko śmiga, ale mam wątpliwości czy zrobiliśmy to zgodnie ze sztuką.. Konkretnie:
    Kilka maszyn świadczących różne usługi ma mieć publiczne ip. Obecnie robimy to tak, że router ma łącze światłowodowe po konwersji na Ethernet podłączone jako eth3, skonfigurowane do łykania wszystkich 13 adresów, które mamy do dyspozycji. Interfejs bond0 to nasze eth od strony lanu. W iptables następujące wpisu:
    iptables -t nat -I POSTROUTING -o eth3 -s L.L.L.L -j SNAT --to N.N.N.N
    iptables -t nat -A PREROUTING -p all -d N.N.N.N -j DNAT --to L.L.L.L
    iptables -A FORWARD -p all -d L.L.L.L -j ACCEPT

    Gdzie L.L.L.L to adres w sieci lokalnej maszyny, a N.N.N.N to publiczny adres ip.

    Czy to jest prawidłowe działanie i czy jest inny sposób żeby dana maszyna mogła mieć publiczny adres ip, najlepiej gdyby nie miała możliwości zaglądania do naszej sieci lokalnej.. Bo przy obecnej konfiguracji niestety wszytko działa jak należy, maszyna jest wystawiona na zewnątrz ale to działa na zasadzie DMZ, więc maszyna bez problemu zagląda nam do sieci.
  • REKLAMA
  • #2 12551675
    mbo
    VIP Zasłużony dla elektroda
    Posty: 19691
    Pomógł: 2333
    Ocena: 845
    Wszystko zależy od tego jak masz te IP przydzielone.

    Zwykle w takiej sytuacji operator daje połączeniówkę /30 na router i podsieć do wykorzystania dalej.
    Wtedy wykorzystuje się routing i osobna podsieć na urządzenia z publicznymi IP.
  • #3 12552468
    Szymon Tarnowski
    Poziom 27  
    Posty: 1292
    Pomógł: 61
    Ocena: 181
    DjExit napisał:
    Czy to jest prawidłowe działanie i czy jest inny sposób żeby dana maszyna mogła mieć publiczny adres ip, najlepiej gdyby nie miała możliwości zaglądania do naszej sieci lokalnej.. Bo przy obecnej konfiguracji niestety wszytko działa jak należy, maszyna jest wystawiona na zewnątrz ale to działa na zasadzie DMZ, więc maszyna bez problemu zagląda nam do sieci.
    Jeśli chcesz wyizolować te maszyny z LAN to pozostają tylko VLANy albo dedykowany switch i dedykowana karta sieciowa w routerze. W innym przypadku maszyna odbiera i rozgłasza broadcasty, zna adresy w sieci LAN, udostępnione zasoby, itp.
REKLAMA