<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Корпоративная сеть за NATом. Как пустить к себе определенные...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/20907.html</link>
    <description>Здравствуйте.&lt;br&gt;&lt;br&gt;Есть cisco 3845.&lt;br&gt;int Gi0/0 смотрит в локалку.&lt;br&gt;int Gi0/1 смотрит в серую сетку ЮТК.&lt;br&gt;&lt;br&gt;По области у меня есть больше полусотни филиалов, которые могут быть подключены в видеоконференцию на 4-х точечный TANDBERG с IP=10.65.0.104&lt;br&gt;Для этой цели поднят NAT.&lt;br&gt;Подключение в видеоконференцию осуществляется исходящим вызовом &quot;МОЯ_КОРПОРАТ.СЕТЬ--&amp;gt;ПОЛЬЗОВАТЕЛЬ_ОБЛАСТИ&quot;&lt;br&gt;&lt;br&gt;Теперь задача стоит разрешить ходить пользователям с определенными IP из серой сетки ЮТК в мою корпоративную сеть.&lt;br&gt;&lt;br&gt;Как бы это лучше реализовать? Краем уха слышал, что нужно прописывать каждый IP, но как его пустить в свою сетку не знаю.&lt;br&gt;&lt;br&gt;Вот конфиг маршрутизатора:&lt;br&gt;&lt;br&gt;!&lt;br&gt;version 12.4&lt;br&gt;no service pad&lt;br&gt;service tcp-keepalives-in&lt;br&gt;service tcp-keepalives-out&lt;br&gt;service timestamps debug datetime msec localtime show-timezone&lt;br&gt;service timestamps log datetime msec localtime show-timezone&lt;br&gt;no service password-encryption&lt;br&gt;service sequence-numbers&lt;br&gt;!&lt;br&gt;hostname GW2&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot system flash c3845-advipservicesk9-mz.124-24.T1.bin</description>

<item>
    <title>Корпоративная сеть за NATом. Как пустить к себе определенные... (ShyLion)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/20907.html#21</link>
    <pubDate>Thu, 22 Apr 2010 08:42:18 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;конфликт? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;sho run &amp;#124; inc ip nat inside &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;нашел ошибку, надо было использовать 10.9.4.186, а я писал 10.9.4.184! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но все равно, когда все сделал правильно, т.е. &lt;br&gt;&amp;gt;ip nat inside source static tcp 10.64.0.135 21 10.9.4.186 21 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ftp сервер не доступен &lt;br&gt;&lt;br&gt;телнет на 21 порт проходит?&lt;br&gt;&lt;br&gt;фтп размещать за НАТ - тот еще головняк&lt;br&gt;это связано с тем, что в активном режиме фтп сервер делает исходящее соединение в сторону клиента на выбраный клиентом случайный порт (для этого нужно выпустить наружу фтп сервер по любым (практически) портам ТСП,&lt;br&gt;а в пассивном режиме сервер сообщает клиенту опять таки выбранный случайным образом порт (в отдельных случаях можно задать конкретный диапазон настройками сервера) и клиент САМ коннектится к серверу по этому порту.&lt;br&gt;&lt;br&gt;Ясен пень, что обычный фаервол заранее не знает, какой именно порт выберет сервер, так что ты его вовнутрь прокинуть не можешь, только если заранее на фтп выбрать блок портов и заранее на кисе его прокинуть на ф</description>
</item>

<item>
    <title>Корпоративная сеть за NATом. Как пустить к себе определенные... (DDDstart)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/20907.html#20</link>
    <pubDate>Thu, 22 Apr 2010 08:08:53 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Я же больше нигде не использую проброс еще одного 21-го порта. Почему &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;конфликт? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;sho run &amp;#124; inc ip nat inside &lt;br&gt;&lt;br&gt;нашел ошибку, надо было использовать 10.9.4.186, а я писал 10.9.4.184!&lt;br&gt;&lt;br&gt;Но все равно, когда все сделал правильно, т.е. &lt;br&gt;ip nat inside source static tcp 10.64.0.135 21 10.9.4.186 21&lt;br&gt;&lt;br&gt;ftp сервер не доступен&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Корпоративная сеть за NATом. Как пустить к себе определенные... (DDDstart)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/20907.html#19</link>
    <pubDate>Wed, 21 Apr 2010 12:51:53 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Я же больше нигде не использую проброс еще одного 21-го порта. Почему &lt;br&gt;&amp;gt;&amp;gt;конфликт? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;sho run &amp;#124; inc ip nat inside &lt;br&gt;&lt;br&gt;не, я все равно не понимаю, потому, что я привязал внутренний IP к внешнему интерфейсу?&lt;br&gt;Или еще что?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Корпоративная сеть за NATом. Как пустить к себе определенные... (ShyLion)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/20907.html#18</link>
    <pubDate>Wed, 21 Apr 2010 12:47:01 GMT</pubDate>
    <description>&amp;gt;Я же больше нигде не использую проброс еще одного 21-го порта. Почему &lt;br&gt;&amp;gt;конфликт? &lt;br&gt;&lt;br&gt;sho run &amp;#124; inc ip nat inside&lt;br&gt;</description>
</item>

<item>
    <title>Корпоративная сеть за NATом. Как пустить к себе определенные... (DDDstart)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/20907.html#17</link>
    <pubDate>Wed, 21 Apr 2010 12:45:27 GMT</pubDate>
    <description>&amp;gt;ну если ты снаружи и 21 порт завел уже на 10.65.0.104... только &lt;br&gt;&amp;gt;для чего?&lt;br&gt;&lt;br&gt;не, 21 порт завел на 10.64.0.135, просто думал, что так вот имея один внешний IP могу пробросить порт до какого угодно IP внутренней сети.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;если сильно надо, тогда надо у провайдера просить еще IP и натить &lt;br&gt;&amp;gt;вовнутрб с него &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Я так понял что это единственный способ, т.е. на каждый открываемый через nat новый ресурс во внутренней сети нужен IP из внешней сети?&lt;br&gt;&amp;gt;иначе сам посуди, с наружи приходит запрос на подключение на 21 порт &lt;br&gt;&amp;gt;tcp, как роутер должен решить, на какой из внутренних хостов его &lt;br&gt;&amp;gt;направить если бы их было несколько?&lt;br&gt;&lt;br&gt;Так вот логически посудив я и хотел показать ему куда пробрасывать: ip nat inside source static tcp 10.64.0.135 21 10.9.4.184 21, т.е. с внешки внутрь на такой-то IP.&lt;br&gt;&lt;br&gt;Я же больше нигде не использую проброс еще одного 21-го порта. Почему конфликт?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Корпоративная сеть за NATом. Как пустить к себе определенные... (ShyLion)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/20907.html#16</link>
    <pubDate>Wed, 21 Apr 2010 11:18:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;По видео цепляюсь нормально. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Теперь хочу сделать доступ к ftp серверу с ip=10.64.0.135 из внешней сети. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Пытаюсь сделать аналогично. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ip nat inside source static tcp 10.64.0.135 21 10.9.4.184 21 &lt;br&gt;&amp;gt;получаю ошибку &lt;br&gt;&amp;gt;similar static entry (10.65.0.104 -&amp;gt; 10.9.4.186) already exists&lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;ну если ты снаружи и 21 порт завел уже на 10.65.0.104... только для чего?&lt;br&gt;&lt;br&gt;если сильно надо, тогда надо у провайдера просить еще IP и натить вовнутрб с него&lt;br&gt;&lt;br&gt;иначе сам посуди, с наружи приходит запрос на подключение на 21 порт tcp, как роутер должен решить, на какой из внутренних хостов его направить если бы их было несколько?&lt;br&gt;</description>
</item>

<item>
    <title>Корпоративная сеть за NATом. Как пустить к себе определенные... (DDDstart)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/20907.html#15</link>
    <pubDate>Wed, 21 Apr 2010 11:08:36 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt;Как бы это лучше реализовать?&lt;br&gt;&lt;br&gt;УРА ЗАРАБОТАЛО!!!&lt;br&gt;&lt;br&gt;По видео цепляюсь нормально.&lt;br&gt;&lt;br&gt;Теперь хочу сделать доступ к ftp серверу с ip=10.64.0.135 из внешней сети.&lt;br&gt;Пытаюсь сделать аналогично.&lt;br&gt;&lt;br&gt;ip nat inside source static tcp 10.64.0.135 21 10.9.4.184 21&lt;br&gt;получаю ошибку &lt;br&gt;similar static entry (10.65.0.104 -&amp;gt; 10.9.4.186) already exists&lt;br&gt;&lt;br&gt;Что-то не пойму на один адрес один ip можно повесить один адрес натом что-ли?&lt;br&gt;&lt;br&gt;А как же остальные нужные внутренние ресурсы сделать доступными извне?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Корпоративная сеть за NATом. Как пустить к себе определенные... (DDDstart)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/20907.html#14</link>
    <pubDate>Wed, 21 Apr 2010 10:52:28 GMT</pubDate>
    <description>&amp;gt;тоже ничего страшного? :))) &lt;br&gt;&lt;br&gt;:)))&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Корпоративная сеть за NATом. Как пустить к себе определенные... (ShyLion)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/20907.html#13</link>
    <pubDate>Wed, 21 Apr 2010 10:42:28 GMT</pubDate>
    <description>&amp;gt;нельзя. Вот хоть ты тресни, должно быть физическое разделение, а то, &lt;br&gt;&amp;gt;что оно разделено логикой никому из чиновников 1917 года выпуска не &lt;br&gt;&lt;br&gt;а то, что физически соеденена ваша локалка и сеть ЮТК это ничего страшного???? а что дыры и во всяких тандбергах бывают, да вообще во всем, где есть процессор и оперативная память с загружаемым кодом, тоже ничего страшного? :)))&lt;br&gt;</description>
</item>

</channel>
</rss>
