<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Странности при простом пробросе порта</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21037.html</link>
    <description>Добрый день всем.&lt;br&gt;&lt;br&gt;Настраиваю простой проброс порта на циске, работает, но есть нюанс, который хотелось бы побороть.&lt;br&gt;&lt;br&gt;Простейший случай. Два интерфейса, между ними нат:&lt;br&gt;Внешний nat outside 63.118.73.6/30 на провайдера &lt;br&gt;Внутренний nat inside 79.109.91.128/26 на DMZ зону&lt;br&gt;&lt;br&gt;пробросы работают на ура, например&lt;br&gt;ip nat inside source static tcp 79.109.91.141 501 63.118.73.6 501 extendable no-alias&lt;br&gt;&lt;br&gt;но при этом перестаёт работать простой коннект снаружи на хост на этот порт.&lt;br&gt;грубо говоря до прописывания проброса работает прямой коннект 79.109.91.141 501&lt;br&gt;при прописывании правила проброса порта работает 63.118.73.6 501 но перестает работать&lt;br&gt;коннект 79.109.91.141 501&lt;br&gt;&lt;br&gt;правило ната перекрывает кислород прямой работе? как обойти, подскажите...&lt;br&gt;</description>

<item>
    <title>Странности при простом пробросе порта (_RAW_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21037.html#22</link>
    <pubDate>Tue, 25 May 2010 09:33:29 GMT</pubDate>
    <description>Кстати в этом методе, равно как и в других, все равно не работает еще один варинт. Если попытаться коннектиться с хостов которые сами находятся на интерфейсах меченых как ip nat inside.&lt;br&gt;У меня в моей конфигурации есть еще несколько интерфейсов - на локалку, на туннели, которые ip nat inside. Так вот с них коннект остался проблемным, но по другому. Тут не работает правило вовсе - коннект на новый хост есть, а коннект на хост который должен пробрасывать пакеты на новый - не работает...&lt;br&gt;&lt;br&gt;Решается это только если я выкидываю интерфейсы наружу роутинга дав им ip nat outside.&lt;br&gt;но тогда другие косяки... в общем вопрос интересный &#037;)&lt;br&gt;</description>
</item>

<item>
    <title>Странности при простом пробросе порта (_RAW_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21037.html#21</link>
    <pubDate>Fri, 21 May 2010 06:35:48 GMT</pubDate>
    <description>&amp;gt;Вытащить например пассивный ftp наружу. А в этом случае просто один порт. &lt;br&gt;&amp;gt;Другое дело зачем так нужно... &lt;br&gt;&lt;br&gt;Ну в моем случае есть огромная куча хостов которая коннектится к этому сервису на старом сервере. а у меня переезд на новую платформу в самом разгаре. И постепенно клиенты сменят хост на новый. но сервис на старом хосте уже остановлен. А таким образом я обеспечиваю безостановочность работы сервиса и плавную смену без перебоев с этим связанными.&lt;br&gt;</description>
</item>

<item>
    <title>Странности при простом пробросе порта (_RAW_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21037.html#20</link>
    <pubDate>Fri, 21 May 2010 06:32:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt;ip nat pool poolnat 79.109.91.140 79.109.91.140 netmask 255.255.255.0 type rotary &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;netmask только 255.255.255.192 &lt;br&gt;&lt;br&gt;А собственно почему 192? минимум можно 255.255.255.252 тут поставить. тут пул из 1 хоста, но маску 32 поставить нельзя. только 30.&lt;br&gt;Здесь же вроде бы не обязательно маску ставить точно такую же, какая используется в определении рабочей подсети где идет наттинг. Насколько я помню маска пула и маска подсети это разные вещи.&lt;br&gt;</description>
</item>

<item>
    <title>Странности при простом пробросе порта (other)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21037.html#19</link>
    <pubDate>Thu, 20 May 2010 14:09:23 GMT</pubDate>
    <description>&amp;gt;Народ это круто! Но это костыли... ((( &lt;br&gt;&lt;br&gt;Почему костыли?&lt;br&gt;&amp;#8226; Enabling translation of inside destination addresses&lt;br&gt;ip nat inside destination &#123; list &amp;lt;acl&amp;gt; pool &amp;lt;name&amp;gt;&lt;br&gt;&amp;#124; static &amp;lt;global-ip&amp;gt; &amp;lt;local-ip&amp;gt; &#125;&lt;br&gt;This command is similar to the source translation command. For dynamic destination translation to make any sense, the pool should be a rotary-type pool.&lt;br&gt;&lt;br&gt;Вытащить например пассивный ftp наружу. А в этом случае просто один порт. Другое дело зачем так нужно...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Странности при простом пробросе порта (other)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21037.html#18</link>
    <pubDate>Thu, 20 May 2010 13:56:33 GMT</pubDate>
    <description>&amp;gt;ip nat pool poolnat 79.109.91.140 79.109.91.140 netmask 255.255.255.0 type rotary &lt;br&gt;&lt;br&gt;netmask только 255.255.255.192&lt;br&gt;</description>
</item>

<item>
    <title>Странности при простом пробросе порта (Дмитрий)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21037.html#17</link>
    <pubDate>Thu, 20 May 2010 13:54:34 GMT</pubDate>
    <description>Народ это круто! Но это костыли... (((&lt;br&gt;</description>
</item>

<item>
    <title>Странности при простом пробросе порта (_RAW_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21037.html#16</link>
    <pubDate>Thu, 20 May 2010 13:52:10 GMT</pubDate>
    <description>&amp;gt;не..., там ip nat inside destination..., последний пост. &lt;br&gt;&lt;br&gt;Помоему заработало :)&lt;br&gt;Во всяком случае телнеты на оба хоста проходят.&lt;br&gt;Из дому завтра прогу попробую, которая на этом порту с нашим сервером работает. Если все ок, то решение вот оно.&lt;br&gt;Спасибо &#037;)&lt;br&gt;</description>
</item>

<item>
    <title>Странности при простом пробросе порта (_RAW_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21037.html#15</link>
    <pubDate>Thu, 20 May 2010 13:46:07 GMT</pubDate>
    <description>&amp;gt;Может стоит попробовать пробросить как в последнем посте тут http://www.certification.ru/cgi-bin/forum.cgi?action=thread&amp;id=30794 &lt;br&gt;&lt;br&gt;Попробовал. Телнеты проходят на оба хоста, как бы работает... Завтра с утра из дому попробую запустить утилитку которая по этому порту с серваком работает, проверю все ли ок.&lt;br&gt;&lt;br&gt;Вот куск конфига:&lt;br&gt;&lt;br&gt;ip access-list extended portnat&lt;br&gt; permit tcp any host 79.109.73.6 eq 501&lt;br&gt;ip nat pool poolnat 79.109.91.140 79.109.91.140 netmask 255.255.255.0 type rotary&lt;br&gt;ip nat inside destination list portnat pool poolnat&lt;br&gt;</description>
</item>

<item>
    <title>Странности при простом пробросе порта (other)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/21037.html#14</link>
    <pubDate>Thu, 20 May 2010 13:16:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;tcp 79.109.73.6:501       79.109.91.140:501    &lt;br&gt;&amp;gt; ---          &lt;br&gt;&amp;gt;         --- &lt;br&gt;&amp;gt;tcp 79.109.73.6:501       79.109.91.140:501    &lt;br&gt;&amp;gt; 89.213.197.150:57879  89.213.197.150:57879 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;транзакции идентичные в обоих случаях, на какой бы я из хостов не &lt;br&gt;&amp;gt;обращался. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;А src порты то поменялись. А если обращаться на целевой хост, то строчки по идее не должно быть. А если она есть то она создается на обратном пакете(т.е. все ответы с 501-го порта целевого хоста просто переписываются).&lt;br&gt;&amp;gt;&amp;gt;Может стоит попробовать пробросить как в последнем посте тут http://www.certification.ru/cgi-bin/forum.cgi?action=thread&amp;id=30794 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Через роутмапы то? попробую. &lt;br&gt;&lt;br&gt;не..., там ip nat inside destination..., последний пост.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
