❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

NAT 1:1 , routovaná síť

Návody a problémy s konfigurací.
Polk
Příspěvky: 284
Registrován: 18 years ago
antispam: Ano

NAT 1:1 , routovaná síť

Příspěvekod Polk » 15 years ago

Ahoj, mám routovanou síť. Všechny lokální rozsahy v síti se mezi sebou vidí i napříč sítí, Internet jede. Mám také naroutované 2 půlky C rozsahů veřejek. (/25)
Když někdo chce veřejnou adresu, překlopím jí pomocí dst-nat a src-nat na lokální IP, abych ušetřil IP adresy. To také funguje.
Ten kdo chce více IP, odroutuju napříč sítí menší rozsah IP a má veřejné přímo na svých strojích.
Problém nastal, když měl někdo nastavenou veřejnou IP v kompu a chtěl komunikovat s IP která byla překlopená (NAT 1:1). To jsem vyřešil tak, že jsem na hraničním routeru nastavil tu překlopenou IP na vnitřní interface xx.xx.xx.xx/32 tím se směrování rozchodilo. Sice to není zrovna nejlepší řešení, ale smířil bych se s ním.
Ale momentálně jsem zjistil, že když chce někdo komunikovat s veřejnou IP (přímo ve stroji) a sám má také veřejnou přímo ve stroji. Prostě neprojde ani ping. :-(
Samozřejmě vyřešit to stejně jako u překlápění veřejné IP to nelze.
Zase například ten co má NAT 1:1 adresu, tak se dostane na všechny klasicky routovaný veřejný adresy., protože to vlastně jede přes ty lokální IP adresy, které na hraničním serveru jsou maškarádované.

Dokážete mi prosím poradit, kde může být zakopaný pes? Napadlo mě, že je problém v tom, že všechny veřejné jsou z jedné půlky Cčka (xx.xx.xx.128/25). Odroutování lokálních IP funguje bez problémů, ale na veřejné IP přece nemůžu udělat maškarady..
Už jsem bezradný, díky za nějaké nakopnutí.

P.S. na mikrotik foru, jsem nalezl něco o hairpin NAT, ale nic nepomohlo.
0 x

CANOPA
Příspěvky: 103
Registrován: 16 years ago

Příspěvekod CANOPA » 15 years ago

ten klient s verejnou primo na stroji ma jakou masku? Pokud /25 ..tak je to jasne - zmen jim masku.
0 x
Petr S.

Polk
Příspěvky: 284
Registrován: 18 years ago
antispam: Ano

Příspěvekod Polk » 15 years ago

Ahoj, díky za opravdové kopnutí :-)

Testoval jsem to na mašině, která je přímo za hlavní serverem. Takže na serveru je eth1 s veřejnou IP (z jiného rozsahu) na kterou je naroutován rozsah /25 , který mám nastaven na eth2 jako xx.xx.xx.129/25.
Na strojích které jsou hluboko v síti, jsou masky správně takže například /30 a správnou bránou. Ale nastal problém, kde jsem na stroji přímo za serverem nastavil ip třeba xx.xx.xx.254/25 a bránu jsem měl zmíněnou 129.
Když jsem na eth2 serveru nastavil IP xx.xx.xx.253/30 a do stroje xx.xx.xx.254/30 brána tedy 253. Tak to začalo šlapat :-)

Díky Canopa

Co jsem koukal, tak jsem mohl vyhodit i harakiry s těma IP co jsou NAT 1:1 , které jsem musel nastavovat na eth2 serveru. Chápu to tak, že mají v routovací tabulce přednost menší rozsahy a tím pádem, když jsem měl komplet masku se vzala defaultní routa a hned se to cpalo ven ? Proto nelze použít celou masku 25 ?
0 x