<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Маскарадинг, Нат и серые адреса провайдера</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/79145.html</link>
    <description>Помогите разрешить следующую проблему:&lt;br&gt;Имеем сервера(Linux, маршрутизаторы) в компании, назовем их сер1,сер2,сер3,сер4,сер5.&lt;br&gt;сер1..сер3 подключены к интернет в провайдеру А&lt;br&gt;сер4 провайдер Б&lt;br&gt;сер5 провайдер В&lt;br&gt;За каждым сервером корпоративный внутренний сегмент сети вида 10.2.серx.y&lt;br&gt;Все сервера отовсюду доступны по ssh,https,icmp и т.д. ... вернее были, суть вопроса:&lt;br&gt;Ваш покорный слуга, подключает себе кабельный интернет, через провайдера А, имею серый ип 10.2.4.х, интернет работает нормально, но не могу ни каким образом попасть на сервера в зоне провайдера А, в то время как с серверами сер4,сер5, проблем нет. Я могу попасть на сер1-сер3 через других провайдеров(dialup). Так в чем же дело?&lt;br&gt;Суппорт провайдера заверил меня в том, что маршрутизация работает нормально, и дело в &quot;сером&quot; интранетовском адресе, с которым я попадаю на внешний интерфейс серверов сер1..сер3. И т.к. у меня работает нат (маскарад) на сеть 10.2.х.у/24 сервер отклоняет соединия. Я пробовал во время соединия отключать фаервол (скриптом</description>

<item>
    <title>Маскарадинг, Нат и серые адреса провайдера (Эдуард)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/79145.html#12</link>
    <pubDate>Tue, 11 Mar 2008 16:44:01 GMT</pubDate>
    <description>&amp;gt;Очень на то похоже, ответные пакеты уходят на ppp1. &lt;br&gt;&amp;gt;Попробуйте сделать &lt;br&gt;&amp;gt;route add -host 10.2.4.34 dev ppp0 &lt;br&gt;&amp;gt;и посмотреть что получится. &lt;br&gt;&lt;br&gt;Спасибо за помощь!&lt;br&gt;Я удалил ветку vpn(ppp1) которая поднимала маршрут 10.2.4.0. После чего связь появилась.&lt;br&gt;</description>
</item>

<item>
    <title>Маскарадинг, Нат и серые адреса провайдера (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/79145.html#11</link>
    <pubDate>Tue, 11 Mar 2008 15:05:51 GMT</pubDate>
    <description>Очень на то похоже, ответные пакеты уходят на ppp1. &lt;br&gt;Попробуйте сделать &lt;br&gt;route add -host 10.2.4.34 dev ppp0&lt;br&gt;и посмотреть что получится. &lt;br&gt;</description>
</item>

<item>
    <title>Маскарадинг, Нат и серые адреса провайдера (Эдуард)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/79145.html#10</link>
    <pubDate>Tue, 11 Mar 2008 14:43:25 GMT</pubDate>
    <description>&amp;gt;а маскарадинг здесь причем? iptables это firewall+nat, но не как не роутер. &lt;br&gt;&amp;gt;Покажите что выдает route на шлюзе и с каким адресом вы &lt;br&gt;&amp;gt;до него добираетесь из intranet. &lt;br&gt;&lt;br&gt;# route&lt;br&gt;Kernel IP routing table&lt;br&gt;Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br&gt;10.6.8.42       *               255.255.255.255 UH    0      0        0 ppp1&lt;br&gt;10.6.8.11       10.6.8.13       255.255.255.255 UGH   0      0        0 ppp1&lt;br&gt;10.6.8.25       10.6.8.13       255.255.255.255 UGH   0      0        0 ppp1&lt;br&gt;10.6.8.41       *               255.255.255.255 UH    0      0        0 ppp1&lt;br&gt;10.6.8.46       *               255.255.255.255 UH    0      0        0 ppp1&lt;br&gt;10.6.8.15       10.6.8.13       255.255.255.255 UGH   0      0        0 ppp1&lt;br&gt;10.6.8.47       *               255.255.255.255 UH    0      0        0 ppp1&lt;br&gt;10.6.8.14       10.6.8.13       255.255.255.255 UGH   0      0        0 ppp1&lt;br&gt;10.6.8.44       *               255.255.255.255 UH    0      0        0 ppp1&lt;br&gt;10.6.8.13       *               25</description>
</item>

<item>
    <title>Маскарадинг, Нат и серые адреса провайдера (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/79145.html#9</link>
    <pubDate>Tue, 11 Mar 2008 14:01:16 GMT</pubDate>
    <description>а маскарадинг здесь причем? iptables это firewall+nat, но не как не роутер. Покажите что выдает route на шлюзе и с каким адресом вы до него добираетесь из intranet.&lt;br&gt;</description>
</item>

<item>
    <title>Маскарадинг, Нат и серые адреса провайдера (Эдуард)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/79145.html#8</link>
    <pubDate>Tue, 11 Mar 2008 13:32:10 GMT</pubDate>
    <description>&amp;gt;Отбрасывание внешних пакетов с интранетовскими адресами возможно через iptables, но чем это &lt;br&gt;&amp;gt;вам поможет? &lt;br&gt;&amp;gt;Наиболее очевидным было бы изменение адресов в локалке, но обычно это нелегко. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если интранетовский адрес статичен и такого же нет в локалке, то можно &lt;br&gt;&amp;gt;изменить маршрут именно для этого адреса, точно также как он изменен &lt;br&gt;&amp;gt;для шлюза провайдера. &lt;br&gt;&lt;br&gt;Использую tcpdump выяснил, что пакеты из дома маршрутизируются до серверов с интранетовским сурсом -это факт. Но даже отключая маскарад сервер не отвечает, явных правил в Iptables  я не нашел, может за это отвечает какой нибудь параметр в /proc.. или модуль?&lt;br&gt;</description>
</item>

<item>
    <title>Маскарадинг, Нат и серые адреса провайдера (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/79145.html#7</link>
    <pubDate>Sun, 09 Mar 2008 15:32:45 GMT</pubDate>
    <description>Отбрасывание внешних пакетов с интранетовскими адресами возможно через iptables, но чем это вам поможет?&lt;br&gt;Наиболее очевидным было бы изменение адресов в локалке, но обычно это нелегко. &lt;br&gt;Если интранетовский адрес статичен и такого же нет в локалке, то можно изменить маршрут именно для этого адреса, точно также как он изменен для шлюза провайдера. &lt;br&gt;</description>
</item>

<item>
    <title>Маскарадинг, Нат и серые адреса провайдера (Эдуард)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/79145.html#6</link>
    <pubDate>Sun, 09 Mar 2008 09:21:28 GMT</pubDate>
    <description>&amp;gt;Если я правильно понял, то проблема в маршрутизации. У вас IP из &lt;br&gt;&amp;gt;той же сети, что и локалка за вашими шлюзами. В результате &lt;br&gt;&amp;gt;пакеты приходят от вас с внешнего интерфейса, а уходят на внутренний, &lt;br&gt;&amp;gt;то бишь в пустоту. Когда вы заходите от других провайдеров, то &lt;br&gt;&amp;gt;проходите через их шлюзы, которые делают snat и в результате до &lt;br&gt;&amp;gt;шлюзов компании пакет доходит с нормальным адресом источника, а не 10.x.x.x, &lt;br&gt;&amp;gt;поэтому ответ также уходит на внешний интерфейс и в конечном итоге &lt;br&gt;&amp;gt;доходит до вас. &lt;br&gt;&lt;br&gt;Да, совершенно верно, но что делать в данной ситуации, кроме того, как перейте на тарифный план с внешним ip адресом? Есть ли опции в ядре, которая запрещает приход пакетов с внутренним сурсом (192.168.х.х 10.х.х.х и т.д.), ведь судя по всему отключая маскарадинг, связи все равно нет? И прав ли провайдер, не изменяя мой серый интранетовский адрес, для соединений внутри своей зоны, с узлами с белыми(внешними) ip адресами?&lt;br&gt;</description>
</item>

<item>
    <title>Маскарадинг, Нат (Oyyo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/79145.html#5</link>
    <pubDate>Sat, 08 Mar 2008 07:02:33 GMT</pubDate>
    <description>Какой интересный вопрос =) &lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;PING 127.0.0.1 (127.0.0.1) 56(84) bytes of data. &lt;br&gt;&amp;gt;64 bytes from 127.0.0.1: icmp_seq=1 ttl=64 time=0.090 ms &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;--- 127.0.0.1 ping statistics --- &lt;br&gt;&amp;gt;1 packets transmitted, 1 received, 0&#037; packet loss, time 0ms &lt;br&gt;&amp;gt;rtt min/avg/max/mdev = 0.090/0.090/0.090/0.000 ms &lt;br&gt;&amp;gt;$ &lt;br&gt;&amp;gt;То же самое и на другом сервере. &lt;br&gt;&amp;gt;Но не могу подключиться с одного сервера к папкам другого. &lt;br&gt;&amp;gt;Объясните это явление, пожалуйста!&quot;&quot; &lt;br&gt;&lt;br&gt;вот только пингуем сами себя&lt;br&gt;из чего видно, что сервера видят друг друга???&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Маскарадинг, Нат (konst)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/79145.html#4</link>
    <pubDate>Fri, 07 Mar 2008 22:48:01 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;PING 127.0.0.1 (127.0.0.1) 56(84) bytes of data. &lt;br&gt;&amp;gt;64 bytes from 127.0.0.1: icmp_seq=1 ttl=64 time=0.090 ms &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;--- 127.0.0.1 ping statistics --- &lt;br&gt;&amp;gt;1 packets transmitted, 1 received, 0&#037; packet loss, time 0ms &lt;br&gt;&amp;gt;rtt min/avg/max/mdev = 0.090/0.090/0.090/0.000 ms &lt;br&gt;&amp;gt;$ &lt;br&gt;&amp;gt;То же самое и на другом сервере. &lt;br&gt;&amp;gt;Но не могу подключиться с одного сервера к папкам другого. &lt;br&gt;&amp;gt;Объясните это явление, пожалуйста!&quot;&quot; &lt;br&gt;&lt;br&gt;Все это смешно. &quot;+&quot;., но умный человек (не просто мозг, а сепермозг) должен попробовать &lt;br&gt; понять из приведенного текста суть проблемы. И при этом ПОНЯТЬ...&lt;br&gt;&lt;br&gt;Я, лично, тоже не понял. Но вместо того, чтобы пугать человеков непонятными буковками (ping -c1), попытаюсь дать исчерпывающий ответ.&lt;br&gt;&lt;br&gt;Сделайте: route add -host &amp;lt;host&amp;gt; gw &amp;lt;gw&amp;gt;&lt;br&gt;Где &amp;lt;host&amp;gt;  IP того сервера, куда Вы хотите достучаться, а &amp;lt;gw&amp;gt; - тот шлюз (IP), через который Вы сможете это сделать...&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
