❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Veřejná adresa v neveřejné síti.

Návody a problémy s konfigurací.
promos
Příspěvky: 28
Registrován: 16 years ago

Veřejná adresa v neveřejné síti.

Příspěvekod promos » 8 years ago

​Dobrý den,
vím že toto téma se tady mnohokrát probíralo, ale potřeboval bych nasměrovat jak dostat k zákazníkovi veřejnou adresu co nejjednodušeji a nejefektivněji, bez narušení bezpečnosti v lokální síti. Překlad 1:1 nevyhovuje, některé aplikace zlobí. V neveřejné lokální síti je rozhraňový router, který z veřejných adres překládá na lokální rozsah 10.0.x.x/24 a dělá shaping za ním jsou routery pro jednotlivé části sítě. Konkrétně router z ​10.0.1.4 na ​10.0.40.0/24 ​a pak klient 10.0.40.14, který by potřeboval veřejnou adresu. Zařízení jsou Mikrotik.
Prosím o nasměrování.

Děkuji
0 x

soooc
Příspěvky: 1586
Registrován: 18 years ago

Příspěvekod soooc » 8 years ago

PPPoE na /32 adresu a naroutovat ji dovnitř ...
0 x
Petr Šlinz
UBNT mám rád!

pgb
Příspěvky: 722
Registrován: 8 years ago

Příspěvekod pgb » 8 years ago

Nejlépe PPPoE nebo pak třeba EoIP nebo jiný vhodný tunel (vpls třeba se dá použít), záleží na tvojí síti
0 x

radik
Příspěvky: 228
Registrován: 9 years ago

Příspěvekod radik » 8 years ago

Pokud da PPPoE a chapu to spravne tak uz nemusi nikam nic routovat (klient dostane primo verejnou). Pokud potrebujes dostat verejnou na nejaky stroj u neho v siti, tak PPPoE moc nepomuze (aby to nebyla prasecina) a musi naroutovat /30 na to jeho pripojeni a pak pouzit.

Takze spis dotaz, jak se to presne mysli, jestli klientovi staci na jeho zarizeni verejna a nebo potrebuje dostat na nejaky server v siti za routerem.
0 x

Uživatelský avatar
cz_ranger
Příspěvky: 180
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod cz_ranger » 8 years ago

Single host routing .... /32
0 x

mpcz
Příspěvky: 2779
Registrován: 19 years ago

Příspěvekod mpcz » 8 years ago

Zdravím,
pokud máš Mikrotik, pak v pohodě. Stačí zavolat pptp tunel z uvažovaného místa na hlavní router, který spravuje veřejné IP a naroutovat z něho malý rozsah veřejných IP "do tunelu". Pak můžeš mít veřejné IP prakticky kdekoliv. Nevýhodou je, že to sežere vždy více veřejných IP, než potřebuješ, citelné je to zvláště tehdy, pokud chceš využít jen jednu.
mpcz, 20.apr.2017
0 x

radik
Příspěvky: 228
Registrován: 9 years ago

Příspěvekod radik » 8 years ago

cz_ranger píše:Single host routing .... /32


No to neni tak docela pravda, pokud tam je nejaky pocitac kde bezi WIN... Tam je jedina moznost snad jen PPPoE aby mohlo byt /32.
0 x

promos
Příspěvky: 28
Registrován: 16 years ago

Příspěvekod promos » 8 years ago

Tak jsem otestoval ​PPPoE a narazil jsem na dva problémy.
1) Jak dostanu v rámci sítě ​PPPoE za další router musí se v mikrotiku něbo UBNT něco zapnout, aby z další podsítě byl vidět ​PPPoE server na rozhraňovém routeru?
2)​když se přes PPPoE připojím na rozhraňový router vidím celé lokální okolí, jde někde vypnout, aby se po síti nedalo rozhlížet?
0 x

Uživatelský avatar
cz_ranger
Příspěvky: 180
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod cz_ranger » 8 years ago

radik píše:
cz_ranger píše:Single host routing .... /32
No to neni tak docela pravda, pokud tam je nejaky pocitac kde bezi WIN... Tam je jedina moznost snad jen PPPoE aby mohlo byt /32.

Ani mně nenapadlo předpokládát, že by před takovým případným strojem nebyl router. Tj. adresa se nastaví na routeru, odroutuje přes neveřejné jako single host a na routeru se nastaví třeba DNAT třeba na ten počítač s Widlema...
0 x

Jenya
Příspěvky: 486
Registrován: 18 years ago

Příspěvekod Jenya » 8 years ago

Jaky je duvod nepouzit NAT 1:1? Funguje to dlouhodobe bez problemu.
0 x

radik
Příspěvky: 228
Registrován: 9 years ago

Příspěvekod radik » 8 years ago

cz_ranger píše:
radik píše:
cz_ranger píše:Single host routing .... /32
No to neni tak docela pravda, pokud tam je nejaky pocitac kde bezi WIN... Tam je jedina moznost snad jen PPPoE aby mohlo byt /32.

Ani mně nenapadlo předpokládát, že by před takovým případným strojem nebyl router. Tj. adresa se nastaví na routeru, odroutuje přes neveřejné jako single host a na routeru se nastaví třeba DNAT třeba na ten počítač s Widlema...


Jsou veci, kdy NAT 1/1 zbytecne dela veci slozitejsi (castecne problem treba IP tunnel).
0 x

Leeonek
Příspěvky: 3485
Registrován: 20 years ago

Příspěvekod Leeonek » 8 years ago

Jenya píše:Jaky je duvod nepouzit NAT 1:1? Funguje to dlouhodobe bez problemu.


To jsem si taky myslel, dokud jsem u jedné firmy nenarazil na nějaké staré cisco, které prostě vnitřní ip adresu nechce :)
0 x

Jenya
Příspěvky: 486
Registrován: 18 years ago

Příspěvekod Jenya » 8 years ago

Leeonek píše:
Jenya píše:Jaky je duvod nepouzit NAT 1:1? Funguje to dlouhodobe bez problemu.


To jsem si taky myslel, dokud jsem u jedné firmy nenarazil na nějaké staré cisco, které prostě vnitřní ip adresu nechce :)


To bych cekal spis u Tendy, ale Cisco? :scream:
0 x

pgb
Příspěvky: 722
Registrován: 8 years ago

Příspěvekod pgb » 8 years ago

chce nechce není podstatné, třeba má starý sw a například ipsec konkrétně při nat 1:1 na straně serveru opravdu nemá radost, u klienta to řeší nat-traversal
0 x

promos
Příspěvky: 28
Registrován: 16 years ago

Příspěvekod promos » 8 years ago

Pořád mi není jasné jak zařídit, abych PPPoE server viděl i za překladem??? Co na routeru, který děla překlad se musí propíchnout?
0 x