Имя: Пароль:
IT
Админ
Компьютер за Mikrotik не видит сам себя
0 100kg
 
16.05.15
19:36
Есть компьютер с веб-сервером, находится за Микротик с внешним адресом и проброшенным 80м портом. Снаружи сервер отлично виден и работает. Из локальной сети, набирая внешний адрес попадаем на веб-интерфейс Микротика. Я так полагаю что надо изменить порт веб-интерфейса. Но как? Или вообще есть другой выход?
1 spectre1978
 
16.05.15
19:45
(0) можно вообще веб-интерфейс вырубить и winbox'ом ходить на микротик...
2 100kg
 
16.05.15
19:47
(1) а при отключении веб-интерфейса, Винбокс подключится?
3 spectre1978
 
16.05.15
19:48
(2) да, он по другому порту вообще работает
4 spectre1978
 
16.05.15
19:49
8291, если правильно помню, по умолчанию для подсоединения винбокса
5 100kg
 
16.05.15
19:49
(3) да, точно. А как отключить веб-интерфейс?
6 spectre1978
 
16.05.15
19:51
Йандекс дает первую же ссылку: http://forum.ru-board.com/topic.cgi?forum=8&topic=51186
7 spectre1978
 
16.05.15
19:52
ссылка хреновая, путного решения нет
8 spectre1978
 
16.05.15
19:55
Вот эта получше: http://asp24.com.ua/blog/zashita-mikrotik-ot-vneshnih-vtorjenii/
Найдите строку: Сервисы FTP и WWW
9 100kg
 
16.05.15
19:56
(6) изменил порт на 82, прописал адрес определенного компа, однако не видит комп себя, но и микротик тоже не видит))
10 spectre1978
 
16.05.15
19:56
(9) см. (8)
11 100kg
 
16.05.15
20:00
(8) фигушки. Отключил WWW, сервер всё так же не виден
12 spectre1978
 
16.05.15
20:02
значит, с пробросом что-то не то либо фаер режет пакеты. Снаружи с другого IP есть возможность попробовать и посмотреть логи?
13 DES
 
16.05.15
20:02
это два разных пути, проброшен снаружи, снутри не проброшен.
14 100kg
 
16.05.15
20:03
(13) как пробросить снутри?
15 DES
 
16.05.15
20:03
в ДНС микротика пропиши локальный IP как внешний адрес
16 100kg
 
16.05.15
20:03
(12) есть, тока я не очень умею))
17 100kg
 
16.05.15
20:03
(15) а поподробнее можно?
18 DES
 
16.05.15
20:06
микротик работает ДНСом ?
Да пофиг, в ДНСсреваке пропиши
192.168.0.2 myGlobicServic.com
19 DES
 
16.05.15
20:07
все локальные запросы на сервер вообще не будут переться на микротик
20 spectre1978
 
16.05.15
20:22
(19) похоже, ему не локальный нужен. Перечитав еще раз (0), я пришел к выводу что он хочет заходить изнутри через внешний IP на свой же комп... Сдается мне, что не получится.
21 Jump
 
16.05.15
20:52
(0)Все очень просто.
Смотрите - вы сидите за натом микротика.
У вас проброшен порт.
Проброс это такое правило в файерволе.

Так вот если вы заходите из интернета - срабатывает правило для входящих запросов, и запрос перенаправляют на нужный вам компьютер в вашей сети.

Если вы заходите из локальной сети - это не является входящим запросом, поэтому проброс порта, работать не будет!!!


Выход - ходите по локальному адресу, либо пишите в микротике правило на проброс портов для исходящих запросов.
22 Jump
 
16.05.15
20:54
Еще вариант - ходить по имени, и обеспечить чтобы имя резолвилось в локальный адрес.
Т.е в hosts можно прописать, либо в микротике в настройках его DNS указать.
23 GreenLab
 
16.05.15
20:58
Нужно настроить Hairpin NAT
http://wiki.mikrotik.com/wiki/Hairpin_NAT
24 GreenLab
 
16.05.15
21:08
25 Woldemar22LR
 
16.05.15
22:49
(0)а зачем? обращайтесь по 127.0.0.1 гыгыгы
26 Woldemar22LR
 
16.05.15
22:53
(20) не получится :)))) мое мнение ТС нажрался и сам не знает чего хочет.
27 DES
 
16.05.15
23:13
Все получится. Само правильно в локальный ДНС записать.
Иногда такое нужно когда юзер с ноутом работает, скажем, по RDP. И вот этот юзер приходит в офис, коннектится по вайфаю и не понимает почему у него не работает RDP.
Объяснять ему долго про интранет и интернет. Проще сделать то что просит ТС.
28 Woldemar22LR
 
17.05.15
09:23
(27) а причем здесь проблема ТС и rdp? То что ты написал - там два идиота один юзер, второй его сисадмин.

Я думаю ТС просто первый раз с этим столкнулся и очень удивился, пусть обращается по внутреннему IP в локальной сетке.
Нафига веб сервер ставить за микротик и пробрасывать порт 80 это отдельный вопрос. Потом будут возникать вопросы, почему не пингуется, почему не работает фтп, почта , и тп
29 Woldemar22LR
 
17.05.15
09:29
Вдогонку - круче если только в сервак 1с втыкают две сетевые, и цепляют к интернету, сервак 1с не только одинэсит, но еще и интернет раздает. :)))) потом это чувак который все это придумал едет еще и в Москву, но конечно возвращается назад. Забавно, судя по теории 6 рукопожатий, ктото еще с мисты стопудово его должен знать :-))))
30 DES
 
17.05.15
11:12
(28) откуда вы, такие умные, беретесь ?
31 Woldemar22LR
 
17.05.15
11:22
(30) был бы умные - жили бы в москве и нефть считали.

ЗЫ хочешь поговорим о продвижении сайта о малинке и робототехнике? пару мес не следил у мну - посещаемость упала? что мне делать?

а ну да! сделать идиотскую тему на мисте.

и еще раз откуда. Оттуда.

Объясняю про изначальную проблему. Вот как можно представить сервера гугла 8.8.8.8  или там где они транслируют как их команда продула нам всухую 4:0 что они сидят за микротиком?  Правда? а микротик с нагрузкой то справится?
32 spectre1978
 
17.05.15
13:01
(27) А чего объяснять, создал два ярлыка и сказал - вот с этого ходишь вне офиса, вот с этого - если в офисе. В простейшем варианте так. На мой взгляд, это как раз тот случай, когда разумнее обойтись без извращений на пустом месте.
33 GreenLab
 
17.05.15
13:47
TC написал и забил на тему, а народ развлекается :)
MikroTik конечно уникальная вещь в своем ценовом сегменте.
Для желающих его использовать просто необходимо разобраться в базовых понятиях. Начинать стоит с понимания диаграммы движения пакетов. Вот тут http://habrahabr.ru/post/188718/ есть статейка.
34 Jump
 
17.05.15
18:14
(28)А как по другому? Не пихать же веб сервер в интернет голым задом? Без всякой защиты?
По нормальному веб сервер должен стоять за файерволом.
35 Jump
 
17.05.15
18:15
(27)+1000
36 Джордж1
 
17.05.15
18:18
В зюкселе есть галка специальная - при обращении по внешнему адресу из локалки перенаправлять на локальный комп
37 Jump
 
17.05.15
18:21
(32)Вот с ярлыками это как раз костыли.
У меня вот домашний сервер - там куча виртуалок, на которых куча всяких сервисов, от рабочих до личных. Всякие OWnCloud, rdp, ftp и прочие сервисы.
Я везде захожу по доменному имени.
А так под каждый сервис два ярлыка?
38 Джордж1
 
17.05.15
18:21
Enable NAT loopback - это для правила NAT (проброса портов)
39 spectre1978
 
17.05.15
18:35
(37) ну если у вас ко всем прочим сервисам есть настроенный DNS, а доменное имя "белое" от регистратора, то там никаких извращений и не надо. Внутри будет будут ресольвиться локальные адреса машин, а то что придет снаружи - попадет куда нужно.
40 spectre1978
 
17.05.15
18:36
здесь-то ситуация другая - доменного имени нет, DNS своего тоже...
41 Woldemar22LR
 
17.05.15
20:04
(34) ты пошутил?
42 Jump
 
18.05.15
05:28
(41)Нет конечно.
Покажи мне хоть одного нормального человека который пихает веб сервер прям наружу, без всякой защиты?
43 Jump
 
18.05.15
05:32
(39)Ничего страшного.
Доменное имя подойдет любое, хоть от DynDNS.
А внутри сети чтобы работало - как правило роутер указывает себя DNS сервером, поэтому прям на нем и пишем соответствие доменного имени и локального адреса.
44 Woldemar22LR
 
18.05.15
07:12
(42) зайди в любой датацентр их там тысячи. Или к каждому ставят полудохлый микротик?
45 Jump
 
18.05.15
07:33
(44)Микротик это довольно слабая железка, хоть и функциональная, и в дата центрах не применяется, т.к это немного другой класс оборудования.
В датацентрах стоят железки уровнем повыше.
А если у вас один сервер - то почему бы не использовать микротик?
46 Woldemar22LR
 
18.05.15
07:56
(45) нормальный сервак на линухе сам по себе отличный брандмауер, не надо город городить с микротиками.  Которые вскрывается на раз два.
Но конечно если под веб сервер использовать винду с иис, тогда да.
47 Jump
 
18.05.15
08:12
(45)Т.е. вы считаете единственно приемлемым вариантом когда веб сервер сам маршрутизирует, фильтрует трафик в сети?

И в дата центрах по вашему никакого сетевого железа не стоит, лишь сотни веб серверов каждый из которых и маршутизатор, и файловый сервер, и фаервол?
48 Woldemar22LR
 
18.05.15
08:24
(47) куда веб серверу маршрутизировать траффик? И причем здесь файловый центр?
49 spectre1978
 
18.05.15
08:43
(46) насчет вскрытия на раз-два поподробнее, пожалуйста. Пока единственное что я слышал - это вскрытие рута при условии что есть дамп флешки. Если дампа нет - никаких быстрых способов нет, только брутить. Сейчас что-то поменялось?
50 spectre1978
 
18.05.15
09:01
+ (49) и, кстати, ROS также основана на Linux
51 Woldemar22LR
 
18.05.15
09:02
(49) а что брутить проблема?
52 spectre1978
 
18.05.15
09:03
(51) ну вообще-то брутить, во-первых, можно все, во-вторых да, проблема. Это может быть очень долго и может быть заметно.
53 spectre1978
 
18.05.15
09:04
во всяком случае брут это не раз-два, если у вас пароль не имя любимой кошки, конечно
54 Woldemar22LR
 
18.05.15
09:06
(53)ну а сервер может и вообще не полуится брутить, сделай выход только с консоли и все, тем более что основное назначение микротика ну ни как файрволл для файл сервера.
М отвлеклись от проблемы ТС. :))))
55 spectre1978
 
18.05.15
09:10
(54) так и на микротике можно вообще закрыть или предельно ограничить администрирование снаружи... Я просто полагал, что вы слышали о реально быстрых случаях взлома, например, через какую-то уязвимость.
56 spectre1978
 
18.05.15
09:13
а по теме, в принципе, я с Jump'ом согласен. С адресом, как ТС хочет делать, это извращение, а вот заходить под одним именем снаружи и изнутри вполне реально и полезно, если есть возможность настроить сервер имен.
57 Woldemar22LR
 
18.05.15
09:16
(56) а точно возможно? есть реальный пример?
58 spectre1978
 
18.05.15
09:51
(56) по имени - запросто, если в сети есть локальный сервер имен. Когда делается запрос по имени из внутренней сети, он просто разрешает его в нужный адрес локальной сети. Никакие внешние адреса не используются. А снаружи работают сторонние DNS, которые разрешают это имя в адрес интернет-шлюза вашей организации и дальше уже NAT и проброс портов работает стандартным образом.
59 Woldemar22LR
 
18.05.15
09:54
(58) да не вопрос выделить внутренний сервак под ДНС :-)
60 Jump
 
18.05.15
09:57
(57)У меня дома так сделано.
На роутере прописал соответствие локальных айпишников именам.
61 Jump
 
18.05.15
09:58
(59)Если сеть крупная, то не вопрос.
Если домашняя сеть или офис небольшой -  обычный роутер с этим справится.