|
Компьютер за Mikrotik не видит сам себя | ☑ | ||
---|---|---|---|---|
0
100kg
16.05.15
✎
19:36
|
Есть компьютер с веб-сервером, находится за Микротик с внешним адресом и проброшенным 80м портом. Снаружи сервер отлично виден и работает. Из локальной сети, набирая внешний адрес попадаем на веб-интерфейс Микротика. Я так полагаю что надо изменить порт веб-интерфейса. Но как? Или вообще есть другой выход?
|
|||
1
spectre1978
16.05.15
✎
19:45
|
(0) можно вообще веб-интерфейс вырубить и winbox'ом ходить на микротик...
|
|||
2
100kg
16.05.15
✎
19:47
|
(1) а при отключении веб-интерфейса, Винбокс подключится?
|
|||
3
spectre1978
16.05.15
✎
19:48
|
(2) да, он по другому порту вообще работает
|
|||
4
spectre1978
16.05.15
✎
19:49
|
8291, если правильно помню, по умолчанию для подсоединения винбокса
|
|||
5
100kg
16.05.15
✎
19:49
|
(3) да, точно. А как отключить веб-интерфейс?
|
|||
6
spectre1978
16.05.15
✎
19:51
|
Йандекс дает первую же ссылку: http://forum.ru-board.com/topic.cgi?forum=8&topic=51186
|
|||
7
spectre1978
16.05.15
✎
19:52
|
ссылка хреновая, путного решения нет
|
|||
8
spectre1978
16.05.15
✎
19:55
|
Вот эта получше: http://asp24.com.ua/blog/zashita-mikrotik-ot-vneshnih-vtorjenii/
Найдите строку: Сервисы FTP и WWW |
|||
9
100kg
16.05.15
✎
19:56
|
(6) изменил порт на 82, прописал адрес определенного компа, однако не видит комп себя, но и микротик тоже не видит))
|
|||
10
spectre1978
16.05.15
✎
19:56
|
(9) см. (8)
|
|||
11
100kg
16.05.15
✎
20:00
|
(8) фигушки. Отключил WWW, сервер всё так же не виден
|
|||
12
spectre1978
16.05.15
✎
20:02
|
значит, с пробросом что-то не то либо фаер режет пакеты. Снаружи с другого IP есть возможность попробовать и посмотреть логи?
|
|||
13
DES
16.05.15
✎
20:02
|
это два разных пути, проброшен снаружи, снутри не проброшен.
|
|||
14
100kg
16.05.15
✎
20:03
|
(13) как пробросить снутри?
|
|||
15
DES
16.05.15
✎
20:03
|
в ДНС микротика пропиши локальный IP как внешний адрес
|
|||
16
100kg
16.05.15
✎
20:03
|
(12) есть, тока я не очень умею))
|
|||
17
100kg
16.05.15
✎
20:03
|
(15) а поподробнее можно?
|
|||
18
DES
16.05.15
✎
20:06
|
микротик работает ДНСом ?
Да пофиг, в ДНСсреваке пропиши 192.168.0.2 myGlobicServic.com |
|||
19
DES
16.05.15
✎
20:07
|
все локальные запросы на сервер вообще не будут переться на микротик
|
|||
20
spectre1978
16.05.15
✎
20:22
|
(19) похоже, ему не локальный нужен. Перечитав еще раз (0), я пришел к выводу что он хочет заходить изнутри через внешний IP на свой же комп... Сдается мне, что не получится.
|
|||
21
Jump
16.05.15
✎
20:52
|
(0)Все очень просто.
Смотрите - вы сидите за натом микротика. У вас проброшен порт. Проброс это такое правило в файерволе. Так вот если вы заходите из интернета - срабатывает правило для входящих запросов, и запрос перенаправляют на нужный вам компьютер в вашей сети. Если вы заходите из локальной сети - это не является входящим запросом, поэтому проброс порта, работать не будет!!! Выход - ходите по локальному адресу, либо пишите в микротике правило на проброс портов для исходящих запросов. |
|||
22
Jump
16.05.15
✎
20:54
|
Еще вариант - ходить по имени, и обеспечить чтобы имя резолвилось в локальный адрес.
Т.е в hosts можно прописать, либо в микротике в настройках его DNS указать. |
|||
23
GreenLab
16.05.15
✎
20:58
|
Нужно настроить Hairpin NAT
http://wiki.mikrotik.com/wiki/Hairpin_NAT |
|||
24
GreenLab
16.05.15
✎
21:08
|
||||
25
Woldemar22LR
16.05.15
✎
22:49
|
(0)а зачем? обращайтесь по 127.0.0.1 гыгыгы
|
|||
26
Woldemar22LR
16.05.15
✎
22:53
|
(20) не получится :)))) мое мнение ТС нажрался и сам не знает чего хочет.
|
|||
27
DES
16.05.15
✎
23:13
|
Все получится. Само правильно в локальный ДНС записать.
Иногда такое нужно когда юзер с ноутом работает, скажем, по RDP. И вот этот юзер приходит в офис, коннектится по вайфаю и не понимает почему у него не работает RDP. Объяснять ему долго про интранет и интернет. Проще сделать то что просит ТС. |
|||
28
Woldemar22LR
17.05.15
✎
09:23
|
(27) а причем здесь проблема ТС и rdp? То что ты написал - там два идиота один юзер, второй его сисадмин.
Я думаю ТС просто первый раз с этим столкнулся и очень удивился, пусть обращается по внутреннему IP в локальной сетке. Нафига веб сервер ставить за микротик и пробрасывать порт 80 это отдельный вопрос. Потом будут возникать вопросы, почему не пингуется, почему не работает фтп, почта , и тп |
|||
29
Woldemar22LR
17.05.15
✎
09:29
|
Вдогонку - круче если только в сервак 1с втыкают две сетевые, и цепляют к интернету, сервак 1с не только одинэсит, но еще и интернет раздает. :)))) потом это чувак который все это придумал едет еще и в Москву, но конечно возвращается назад. Забавно, судя по теории 6 рукопожатий, ктото еще с мисты стопудово его должен знать :-))))
|
|||
30
DES
17.05.15
✎
11:12
|
(28) откуда вы, такие умные, беретесь ?
|
|||
31
Woldemar22LR
17.05.15
✎
11:22
|
(30) был бы умные - жили бы в москве и нефть считали.
ЗЫ хочешь поговорим о продвижении сайта о малинке и робототехнике? пару мес не следил у мну - посещаемость упала? что мне делать? а ну да! сделать идиотскую тему на мисте. и еще раз откуда. Оттуда. Объясняю про изначальную проблему. Вот как можно представить сервера гугла 8.8.8.8 или там где они транслируют как их команда продула нам всухую 4:0 что они сидят за микротиком? Правда? а микротик с нагрузкой то справится? |
|||
32
spectre1978
17.05.15
✎
13:01
|
(27) А чего объяснять, создал два ярлыка и сказал - вот с этого ходишь вне офиса, вот с этого - если в офисе. В простейшем варианте так. На мой взгляд, это как раз тот случай, когда разумнее обойтись без извращений на пустом месте.
|
|||
33
GreenLab
17.05.15
✎
13:47
|
TC написал и забил на тему, а народ развлекается :)
MikroTik конечно уникальная вещь в своем ценовом сегменте. Для желающих его использовать просто необходимо разобраться в базовых понятиях. Начинать стоит с понимания диаграммы движения пакетов. Вот тут http://habrahabr.ru/post/188718/ есть статейка. |
|||
34
Jump
17.05.15
✎
18:14
|
(28)А как по другому? Не пихать же веб сервер в интернет голым задом? Без всякой защиты?
По нормальному веб сервер должен стоять за файерволом. |
|||
35
Jump
17.05.15
✎
18:15
|
(27)+1000
|
|||
36
Джордж1
17.05.15
✎
18:18
|
В зюкселе есть галка специальная - при обращении по внешнему адресу из локалки перенаправлять на локальный комп
|
|||
37
Jump
17.05.15
✎
18:21
|
(32)Вот с ярлыками это как раз костыли.
У меня вот домашний сервер - там куча виртуалок, на которых куча всяких сервисов, от рабочих до личных. Всякие OWnCloud, rdp, ftp и прочие сервисы. Я везде захожу по доменному имени. А так под каждый сервис два ярлыка? |
|||
38
Джордж1
17.05.15
✎
18:21
|
Enable NAT loopback - это для правила NAT (проброса портов)
|
|||
39
spectre1978
17.05.15
✎
18:35
|
(37) ну если у вас ко всем прочим сервисам есть настроенный DNS, а доменное имя "белое" от регистратора, то там никаких извращений и не надо. Внутри будет будут ресольвиться локальные адреса машин, а то что придет снаружи - попадет куда нужно.
|
|||
40
spectre1978
17.05.15
✎
18:36
|
здесь-то ситуация другая - доменного имени нет, DNS своего тоже...
|
|||
41
Woldemar22LR
17.05.15
✎
20:04
|
(34) ты пошутил?
|
|||
42
Jump
18.05.15
✎
05:28
|
(41)Нет конечно.
Покажи мне хоть одного нормального человека который пихает веб сервер прям наружу, без всякой защиты? |
|||
43
Jump
18.05.15
✎
05:32
|
(39)Ничего страшного.
Доменное имя подойдет любое, хоть от DynDNS. А внутри сети чтобы работало - как правило роутер указывает себя DNS сервером, поэтому прям на нем и пишем соответствие доменного имени и локального адреса. |
|||
44
Woldemar22LR
18.05.15
✎
07:12
|
(42) зайди в любой датацентр их там тысячи. Или к каждому ставят полудохлый микротик?
|
|||
45
Jump
18.05.15
✎
07:33
|
(44)Микротик это довольно слабая железка, хоть и функциональная, и в дата центрах не применяется, т.к это немного другой класс оборудования.
В датацентрах стоят железки уровнем повыше. А если у вас один сервер - то почему бы не использовать микротик? |
|||
46
Woldemar22LR
18.05.15
✎
07:56
|
(45) нормальный сервак на линухе сам по себе отличный брандмауер, не надо город городить с микротиками. Которые вскрывается на раз два.
Но конечно если под веб сервер использовать винду с иис, тогда да. |
|||
47
Jump
18.05.15
✎
08:12
|
(45)Т.е. вы считаете единственно приемлемым вариантом когда веб сервер сам маршрутизирует, фильтрует трафик в сети?
И в дата центрах по вашему никакого сетевого железа не стоит, лишь сотни веб серверов каждый из которых и маршутизатор, и файловый сервер, и фаервол? |
|||
48
Woldemar22LR
18.05.15
✎
08:24
|
(47) куда веб серверу маршрутизировать траффик? И причем здесь файловый центр?
|
|||
49
spectre1978
18.05.15
✎
08:43
|
(46) насчет вскрытия на раз-два поподробнее, пожалуйста. Пока единственное что я слышал - это вскрытие рута при условии что есть дамп флешки. Если дампа нет - никаких быстрых способов нет, только брутить. Сейчас что-то поменялось?
|
|||
50
spectre1978
18.05.15
✎
09:01
|
+ (49) и, кстати, ROS также основана на Linux
|
|||
51
Woldemar22LR
18.05.15
✎
09:02
|
(49) а что брутить проблема?
|
|||
52
spectre1978
18.05.15
✎
09:03
|
(51) ну вообще-то брутить, во-первых, можно все, во-вторых да, проблема. Это может быть очень долго и может быть заметно.
|
|||
53
spectre1978
18.05.15
✎
09:04
|
во всяком случае брут это не раз-два, если у вас пароль не имя любимой кошки, конечно
|
|||
54
Woldemar22LR
18.05.15
✎
09:06
|
(53)ну а сервер может и вообще не полуится брутить, сделай выход только с консоли и все, тем более что основное назначение микротика ну ни как файрволл для файл сервера.
М отвлеклись от проблемы ТС. :)))) |
|||
55
spectre1978
18.05.15
✎
09:10
|
(54) так и на микротике можно вообще закрыть или предельно ограничить администрирование снаружи... Я просто полагал, что вы слышали о реально быстрых случаях взлома, например, через какую-то уязвимость.
|
|||
56
spectre1978
18.05.15
✎
09:13
|
а по теме, в принципе, я с Jump'ом согласен. С адресом, как ТС хочет делать, это извращение, а вот заходить под одним именем снаружи и изнутри вполне реально и полезно, если есть возможность настроить сервер имен.
|
|||
57
Woldemar22LR
18.05.15
✎
09:16
|
(56) а точно возможно? есть реальный пример?
|
|||
58
spectre1978
18.05.15
✎
09:51
|
(56) по имени - запросто, если в сети есть локальный сервер имен. Когда делается запрос по имени из внутренней сети, он просто разрешает его в нужный адрес локальной сети. Никакие внешние адреса не используются. А снаружи работают сторонние DNS, которые разрешают это имя в адрес интернет-шлюза вашей организации и дальше уже NAT и проброс портов работает стандартным образом.
|
|||
59
Woldemar22LR
18.05.15
✎
09:54
|
(58) да не вопрос выделить внутренний сервак под ДНС :-)
|
|||
60
Jump
18.05.15
✎
09:57
|
(57)У меня дома так сделано.
На роутере прописал соответствие локальных айпишников именам. |
|||
61
Jump
18.05.15
✎
09:58
|
(59)Если сеть крупная, то не вопрос.
Если домашняя сеть или офис небольшой - обычный роутер с этим справится. |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |