Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

NAT'ить или не NAT'ить?

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
TechNoir



Зарегистрирован: 22.08.2003
Сообщения: 1632
Откуда: Moscou

СообщениеДобавлено: Сб Ноя 15 2003 22:28    Заголовок сообщения: NAT'ить или не NAT'ить? Ответить с цитатой

Стоял роутер >
Внешний интерфейс с внешним IP
Три дополнительных интерфейса, смотрящих в сторону unreal- подсетей.
Три эти подсети NAT'ятся.

Изменение в конфигурации:
Появляется дополнительный интерфейс (подсеть), в которую роутится подсеть с real-адресами.

У меня вопрос такой:
В принципе можно пакеты из трех приватных подсетей не натить.
Но можно и натить.

А как по уму-то сделать?

Если не НАТить, то в логах серверов в реальной подсетке будут адреса отправителей из приватных подсетей.
Что мне кажется не очень цивильным.
Как сделать?
_________________
Vive la Russie!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Сб Ноя 15 2003 23:20    Заголовок сообщения: Уточнение (+) Ответить с цитатой

Т.е. интересует вопрос, надо ли проводить операцию NAT при обращении из приватных сетей в эту самую real ?

Думаю надо натить. Раз уж там реальные адреса, то пусть с ними и разбираются. Иначе возникнет путаница, если на компах в подсети real понадобиться делать какие-то индивидуальные настройки защиты.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
TechNoir



Зарегистрирован: 22.08.2003
Сообщения: 1632
Откуда: Moscou

СообщениеДобавлено: Вс Ноя 16 2003 11:53    Заголовок сообщения: В общем я тоже так думаю (+) Ответить с цитатой

В общем случае я думаю чтобы меньше геммороя было нужно разделить функции на две машины.
Первая - просто маршрутизатор,через который роутится реальная подсеть.
Вторая - находящаяся в реальной подсети и вот на ней NAT-бы стоял (прокси).

Мне кажется что если все на одной машине, то очень легко ошибится прописывая правила FireWall.

Ты что думаешь по этому поводу?
_________________
Vive la Russie!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вс Ноя 16 2003 16:26    Заголовок сообщения: Думаю, что не стоит городить две машины. Надо внимательно правила писать (-) Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Вс Ноя 16 2003 22:54    Заголовок сообщения: Укажи NAT-программе, кого надо NATить, а кого пускать так. (-) Ответить с цитатой

-
Вернуться к началу
TechNoir



Зарегистрирован: 22.08.2003
Сообщения: 1632
Откуда: Moscou

СообщениеДобавлено: Пн Ноя 17 2003 19:28    Заголовок сообщения: Я NAT- программе это указал и она вроде натит, но... (+) Ответить с цитатой

Когда поднимаю NAT (У меня ipfw Unix FreeBSD)
я прописываю также NATD_INTERFACE полагая что это нужно для того, чтобы исходящим пакетам в качестве адреса источника прописывался именно IP-адрес NATD_INTERFACE'а, однако как я убедился это не так.
В сторону маршрутизируемой real-сети уходят пакеты именно с IP-адресом того интерфейса, который смотрит в сторону этой real-сети.

Зачем тогда задавать NATD_INTERFACE?
_________________
Vive la Russie!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Пн Ноя 17 2003 19:48    Заголовок сообщения: Чтобы указать, на каком интерфейсе NATить. Т.е. между остальными интерфейсами NAT не действует. Ответить с цитатой

Допустим, у меня есть интерфейсы ed0, ed1 и ed2; natd_interface="ed0". Тогда между ed1 и ed2 пакеты будут ходить без подмены адресов. IMHO.
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...