
Evgeny
23.02.2017
10:22:04

In
23.02.2017
10:24:46
Вот такая команда, только с указанием внешнего интерфейса, а не айпи, и не работает. Этот момент принципиален? Интерфейс или айпи?

Evgeny
23.02.2017
10:25:01
покажи что в файрволе и тыды

Google

Evgeny
23.02.2017
10:25:17
телепатия в соседнем топике

In
23.02.2017
10:43:05
Ох, щас не могу доступ к микротику получить, с телефона...почему то....там это правило прописано, и два маскарада(два провайдера, один отключен) трафик идет, но доступа к серваку нет.....

Evgeny
23.02.2017
10:44:24
а со стороны сервера ты не блочешь этот траф? в фильтрах на МК ничего не блокирует?

In
23.02.2017
10:46:40
Млин, вчера получал веб морду микротика, сейчас вообще ничего не получаю
В локалке на серых адресах все работает, все порты открыты необходимые

Evgeny
23.02.2017
10:48:47
нужно конфиг увидеть
видимо пробросил ты всё верно, но вот где-то что-то не докрутил

In
23.02.2017
10:50:03
Наверное остается, на настоящий момент поблагодарить всех за участие, и перенести вопрос на вечер, когда будет доступ к телу....
Чтоб было по существу......

Sergiy
23.02.2017
12:19:13
часто такое встречал - указывается ин-интерфейс и проверяют из локалки. забывая при том что даже если мы указываем в запросе адрес на ВАН-интерфейсе то всеравно пакет приходит на роутер из интерфейса локалки

In
23.02.2017
12:31:22
Кстати да-большинство тестов делал из локалки. Щас ужо не помню, но толи на плАнете, то ли на бубунте-роутере, настраивал дмз и проверял из локалки, пока не получал результата... А тут значицца по другому
Кстати, все заработало, благодарю всех, Господа.... ?

Google

In
23.02.2017
12:35:41
Запустили сервак, и есть к нему доступ с улицы

Evgeny
23.02.2017
12:37:52
если нужен будет и из локалки - нужно настроить hairpin NAT
и не называй этот подход публикации ресурсов как DMZ - это не грамотно, и другие вендоры делают так лишь для маркетингового булшита на коробке. Обычный NAT, ничего более.

Sergey
23.02.2017
13:07:16

Evgeny
23.02.2017
13:07:54

Sergey
23.02.2017
13:08:30

Evgeny
23.02.2017
13:10:51
И как же термин "зона" и "демилитаризованная" вдруг оказался рядом с обычным пробросом портов? Или теперь любой nat это дмз? Или не любой, а только для всех портов? А если не все порты пробросил или только для одного протокола — это уже дмз?

D1
23.02.2017
13:11:14
Дмз это когда все порты
Обычно
И протоколы тож все

Sergiy
23.02.2017
13:11:33
завязывайте , философы

Evgeny
23.02.2017
13:11:42
Вот в этом ребят и загвостка. Дмз и нат вообще не связаны.

Sergey
23.02.2017
13:12:12

Evgeny
23.02.2017
13:12:21
Дмз - это зона маршрутизации, куда трафик попадает "как есть"
Потому она и демилитаризованная - обезаруженная

Sergey
23.02.2017
13:13:13

Evgeny
23.02.2017
13:13:28
Или давай так

Sergey
23.02.2017
13:13:51
NAT вообще ни при чем. Вопрос ка к оно изолируется/фаерволлится

Google

Evgeny
23.02.2017
13:14:20
То что кривые вендоры типа длинка называют DMZ и там обычно поле для ввода одного IP - это тупо маркетинг.

Sergey
23.02.2017
13:15:56

Evgeny
23.02.2017
13:16:07
Это нат 1 к 1

Sergey
23.02.2017
13:16:18

Evgeny
23.02.2017
13:16:31

Sergey
23.02.2017
13:16:46
Ну вообще-то нет
В определении термина вообще ничего нет про NAT

Evgeny
23.02.2017
13:17:09
Можно ли в таком DMZ поднять любой сервис и выставить его?

Sergey
23.02.2017
13:19:27
В каком "таком"?
In computer security, a DMZ or demilitarized zone (sometimes referred to as a perimeter network) is a physical or logical subnetwork that contains and exposes an organization's external-facing services to a usually larger and untrusted network, usually the Internet. The purpose of a DMZ is to add an additional layer of security to an organization's local area network (LAN); an external network node can access only what is exposed in the DMZ, while the rest of the organization's network is firewalled.
Вот хотя бы с wiki

Evgeny
23.02.2017
13:20:35
Ну как бы отличный доверенный источник инженерной инфы. Уделал чо уж

Sergey
23.02.2017
13:20:36
https://en.m.wikipedia.org/wiki/DMZ_(computing) тут много примеров

Evgeny
23.02.2017
13:21:22
Еще разок. Можно ли таким дмз без настроек выставить абсолютно любой сервис? И когда нат остается просто натом а когда уже дмз?

Sergey
23.02.2017
13:21:37

Google

Evgeny
23.02.2017
13:22:06
Можно перевод на русский?
Можно ли, таким нат опубликовать абсолютно любой сервис в интернете, что бы он был доступен и работал? Или есть исключения?

Sergey
23.02.2017
13:23:17

Evgeny
23.02.2017
13:23:24
И если сервис опубликованный таким образом перестанет работать, то он не в дмз?

Sergey
23.02.2017
13:24:40
Нат
Да забудьте вы про NAT. Он никакого отношения к DMZ не имеет.

Sergiy
23.02.2017
13:25:13
вы так и не дали четкого определения что такое ДМЗ вообще. поэтому и спорите.

Evgeny
23.02.2017
13:25:20

Sergey
23.02.2017
13:25:42

Admin
ERROR: S client not available

Evgeny
23.02.2017
13:25:44
Часть сети предприятия куда трафик попадает без модификации, обычно служит для публикации ресурсов или сервисов в интернете и дополнительно отделённый от локальной сети компании для безопасности.
И никакого NAT в этом участке разумеется нет

Sergey
23.02.2017
13:27:50
Или дайте тогда определение трафика

Evgeny
23.02.2017
13:28:01
Ахаха

Sergey
23.02.2017
13:28:32

Evgeny
23.02.2017
13:29:14

Sergey
23.02.2017
13:29:21
Ммм может любой роутер тоже модифицирует трафик, потому что меняет ttl пакета?

Google

Evgeny
23.02.2017
13:29:23
Особенно когда речь о IP

Sergey
23.02.2017
13:30:58
И что считается его модификацей, а что нет

Evgeny
23.02.2017
13:32:36
Мне кажется ты пытаешься троллить) а я на примере ipsec наглядно показываю как работает nat и как он модифицирует траф)

Sergey
23.02.2017
13:33:38
И в ipv6 нет контрольной суммы, то есть следуя вашей аргументации DMZ в ipv6 может быть за NAT

Evgeny
23.02.2017
13:34:13
И ната (в этом понимании) там тоже нет осознанно)
Так я улетаю) ссори что нафлудил, но пора бежать. Потом можно продолжить

Sergey
23.02.2017
13:36:03
Никто не мешает использовать NAT в v6 от слова совсем
И причём тут CRC и NAT - вообще не понятно.
Смешались в кучу кони, люди,...

Dim-soft
23.02.2017
13:41:48
подскажите, где почитать про настройку нативного ipv6 от ростелекома и домру ?

Sergiy
23.02.2017
14:20:01
Серьёзно. Только заголовки.
ты не прав. часто в самом трафике указано с какого адерса уходит пакет, и куда идет. и это тоже надо переписывать. НАТ это не только замена СРЦ и ДСТ адресов в заголовке IP пакета. Это и замена даных в пейлоаде.

Sergey
23.02.2017
14:23:01

Archawka
23.02.2017
15:58:14
Чат, а подскажите, в чем проблема работы огрызков и микротик?
Все вайфай клиенты цепляются идеально, кроме иос бейзед.
Иос бейзед цепляется, но не работает интернет.
При этом "не работает" не всегда, иногда все хорошо, а иногда задержки в загрузке данных вплоть до отсутствия данных, но на тике иос видно с хорошим уровнем сигнала
Интернеты четкий ответ не дают: одни говорят только впа2-пск оставить, другие говорят про 1, 6 и 11 каналы, третьи советуют только на G скорость поставить...